IPA、ランサムウェア対策の教訓集を公開 経営者のリーダーシップを強調
IPA、ランサムウェア対策の教訓集を公開 経営者の役割を強調

情報処理推進機構(IPA)は2026年9月8日、身代金要求型ウイルス「ランサムウェア」への対応をまとめた『ランサムウェア被害から学ぶ教訓集~経営者のためのランサムウェア対策ハンドブック~』を公開した。被害に遭った組織へのヒアリングを基に、事前のリスク管理、インシデントへの対応、事業継続計画(BCP)の策定などについて整理している。

「現場と経営のズレ」が対応を難しくする

ランサムウェアは、企業が保有するデータを勝手に暗号化し、復元と引き換えに金銭(身代金)を要求する悪質なプログラム(マルウェア)だ。暗号化だけでなく、データを窃取して「公開するぞ」と脅す二重脅迫型のマルウェア被害も増えている。

IPAは、教訓集で「ランサムウェア事案対応には時間的猶予がない。発覚直後から業務中断や脅迫への対応、メディア対応等における経営判断を迫られる」と記載。「脅威に立ち向かうには、経営者の明確な関与が不可欠であることを確信した」として、このサブタイトルを付けたと説明する。

同教訓集は全45ページで、主な内容は「ランサムウェア事案の特性」「経営・リスク管理編」「インシデント対処編」の3テーマだ。ランサムウェア被害はITインシデントのため「情報システム部門に負荷が集中する傾向がある」として、全社での適切な役割分担と経営陣のリーダーシップを重視している。

情報システム部門に「全責任」で負荷集中

ランサムウェア攻撃への対応を担う課題の一つに、情報システム部門に負荷が集中することがある。

「中小規模程度の組織では『ITインシデントだから情報システム部門で対応』となるケースが見られ、経営陣への報告、関係機関への届け出、取材先対応についても情報システム部門中心になり、貴重な時間や人手が費やされることで、本来の事案対処に集中できなくなってしまう」(IPAの教訓集より)

IPAがヒアリングした被害企業の中には、警察への対応相談、取材先への説明、攻撃経路の特定、被害分析、復旧方針の策定、復旧作業――などすべての業務を情報システム部門が担当したケースがあった。同社の復旧を支援したセキュリティベンダーは「特に負荷の大きい外部組織への報告業務を関係部署に分担しなければ、復旧作業が進まなくなる」と助言したが、事前の取り決めがなかったため業務を他部署に割り振れなかった。

一方で、被害に遭ってから「情報システム部門への直接の問い合わせを禁止する」「問題管理表で『問い合わせ』『依頼』を一元化する」など、情報システム部門の活動を妨げないような仕組みを導入した組織もあった。

サイバー攻撃は未想定、それでも事業継続できた理由

ランサムウェアへの備えとして欠かせないのが「事業継続計画(BCP)の策定」だ。ランサムウェア攻撃によるデータの暗号化やシステムの停止は、業務に直結する。BCPを策定し、訓練や見直しによって実効性を高めることが理想的だ。

教訓集では例として「製造業においては、生産管理システムが停止すると、在庫があっても出荷できない事態となり、業務継続・復旧のためにはそれをシステム無しで解決しなければならなくなる」と説明。サイバー攻撃は想定していないが、自然災害によるシステム停止に備えて手作業での業務継続手順を整備していた組織は、ランサムウェア事案にも対応できたという。

システムの停止によって、業務にどのような影響があるのかを判断できるのは事業部だ。IPAは、教訓集で「経営者は事前に情報システム部門と事業部門の協力のもとサイバー攻撃に対応したBCPの策定を指示しておく」とアドバイスする。

経営者からの明示的な動きかけが極めて重要

以上の内容は、教訓集の経営・リスク管理編を基にしている。同教訓集のインシデント対処編は「バックアップとログの扱い方」「PCなどエンドポイントの不審な挙動を検知するEDR(Endpoint Detection and Response)の重要性」「セキュリティベンダーとの関係構築」などに焦点を当てている。

IPAは、教訓集のまとめで「経営者や経営・リスク管理部署は、事案発生時に迅速に判断できるよう、何が起こり得るかを正しく理解し、事前に対応業務の分担を明確にしておくことが必要である」として、次のポイントを挙げた。

  • BCPを見直す
  • 全社的な対応が取れるような体制を構築する
  • どこでどんな情報を保有しているか把握しておく
  • インシデント対処部署は平時から「復旧を想定したバックアップ」「攻撃活動を検知するためのEDR導入」などのセキュリティ対策を実施する

「繰り返しになるが、これらを組織内に実装するためには、経営者からの明示的な動きかけが極めて重要である」(IPAの教訓集より)

ランサムウェア被害に関する報道が増えている。万一自社が被害に遭ったとき、情報システム部門にすべてを任せる体制になっていないだろうか。ITインシデントや事業継続は、明確な経営課題だ。経営陣がリーダーシップを発揮して、事前の備えに力を注ぐ必要がありそうだ。