Nihon Cyber Defence

ランサムウェアのジレンマ:規制と報告、そして今後の道筋

なぜランサムウェア規制は不十分なのかーより賢明で柔軟なアプローチが必要な理由

] オフィスで、ランサムウェア攻撃による「システム侵害」の警告を監視するセキュリティアナリスト。

ランサムウェア:古典的な犯罪の変貌

恐喝は古くから存在する犯罪のひとつで脅しをかけ、金銭を要求し、それを繰り返す。デジタル化が進んだ現代ではウェブカメラを使った脅迫からDDoSによる恐喝まで、犯罪手口が巧妙化しています。しかし、企業にとって最も深刻な問題はランサムウェアであり、その影響は予測できるものか予測しないものまで、さまざまな形で企業に大きな打撃を与えています。  

ランサムウェア攻撃に対する対応方針は組織ごとに異なります。公的機関能動的サイバー防御(ACD)重視する一方で、民間企業は英国のCyber Essentials制度に依存しています。それでも、依然として攻撃を防ぎきれずにいます。法執行機関犯罪者に対して一定の抑止力を発揮するものの、彼らの攻撃の手が弱まることはありません。制裁をかけても、犯罪者はそのほとんどを軽々と回避してしまいます。 

次々と規制が強化され、既に厳しい状況にある各組織に金銭的な罰則がのしかかります。その中で、英国政府は重要インフラ企業に対してランサムウェア攻撃を受けた際の報告義務化身代金支払いの禁止を検討しています。この議論は何年にもわたり繰り広げられていますが、問題の根本的な解決がない限り、どちらの規制も効果を上げることは難しいでしょう。 

ランサムウェア報告義務化と身代金支払い禁止に潜む問題

サイバー攻撃の報告義務化には、実効性のあるシステムが必要です。英国のAction Fraudに対する批判的な意見も多く、改善には相当なコストがかかるでしょう。単に統計を集めるだけでは問題は解決しません。被害者が求めているのは実際に役立つ支援です。緊急サービスに通報すれば、即座に助けが来ることが期待されますが、現状のシステムはその期待に応えられていません。報告義務の強制被害者を罰するのではなく、公共の協力を基盤とするというピール原則に反することになりますですが、法的な問題についてはまた別の機会に議論することにしましょう。 

「金銭要求に応えることが唯一の選択肢となることもある」

さて、身代金支払いの禁止実質的には犯罪化について考えましょう公的資金を身代金に充てることは許されません。これは理解できるところです。政府にはバックアッププランがありますが、民間企業にはそのような余裕はありません。恐喝を受け企業の最優先事項は、生き残り、被害を最小限に抑え、事業を再開することです。そして、時には金銭を支払うことが唯一の現実な選択肢となることもあります。最も避けるべき手段ではありますが、万策尽きたときには最後の手段となることもります確かに犯罪者は信頼できませんし、うまくいかない可能性もあるでしょうしかし適切な情報とサポートがあれば、成功することもあります。身代金の流れを追い、情報を共有し犯人を追い詰める。まくいけば、いつかは捕まえることができるでしょうしかしそれまでの間はあらゆる選択肢を残しておくことが必要不可欠なので 

生き残るために、回復するために…そしてもう一度戦うために

この記事を書き始めた、機関の取り組みを批判的に取り上げました意図的にです。しかし、非効率を指摘するためではなく、これら取り組み連携することでこそ成果を上げ、リスクの軽減意識の向上、組織の保護につながることを強調するためでした。もちろん、さらなる取り組みが必要ですが重要なのは適切な取り組みです。ランサムウェアや次なるサイバー脅威に立ち向かうために、我々一人ひとりが果たすべき役割あるのです。 

英国政府の公聴会は、その有効性を試す良い機会となるでしょう。結果にかかわらず日本サイバーディフェンスはセキュリティ対策からインシデント対応、サイバーレジリエンス計画に至るまで、ビジネスを守るためインテリジェンスと専門知識を提供し組織準備回復を支援し続けます。脅威収まることはありませんが、適切な戦略さえあれば、我々も決して立ち止まる必要はないのです 

インシデント対応における5つの対応策

NCDが提供する包括的な対応策では、技術的対応、状況の緩和、規制対応や告知・メディア対応、脅威者の調査および特定の各側面から同時並行で問題解決にあたります。

Dougie Grant - Executive Director
ドゥーギー・グラント

日本サイバーディフェンス 執行役員兼グローバルインシデント管理責任者

英国警察および国家サイバーセキュリティセンター(NCSC)での30年の経験を活かし、グラント氏はNCD社のサイバーインシデント管理と対応を国際規模で牽引しています。

Edit Template

その他の記事を読む

ランサムウェアのジレンマ

ランサムウェアの報告義務化と身代金支払いの禁止は、厳格な規制に見えますが、果たして効果はあるのでしょうか?ランサムウェアに対するレジリエンスを高めるため、企業はより賢明なアプローチが求められています。変えるべき点は?...

英国のCyberFirstプログラムに学ぶ:サイバーセキュリティ人材育成の成功モデル

官民連携でサイバー人材を育成。企業パートナーシップを活用し、実践的教育と雇用機会を拡大し、日本のセキュリティ体制を強化。...

AIによる軍事変革:主要な洞察

自律型ドローンやサイバー戦術を駆使したAIによる軍事変革について学ぶ。防衛の未来を形作る主要トレンドとは。...

リーダーシップとサイバーレジリエンス(耐性)| Vol.II

2025年2月、北朝鮮ハッカー集団LazarusがBybitから14億ドルの仮想通貨を窃取。コールドウォレットへの攻撃手口と今後の対策を解説。...

拡大する日本のサイバーセキュリティ人材不足とその影響

日本のサイバーセキュリティ人材不足は11万人超。課題と影響、解決策を探り、企業や政府が直面するリスクと対応策を解説します。...

能動的サイバー防御への備え

日本の能動的サイバー防御(ACD)政策が、重要インフラ事業者に新たな報告義務を課し、サイバーセキュリティを変革。市田章(元海上自衛隊海将補)が、その影響と企業が取るべき対策を解説。...

日本サイバーディフェンスとファイブキャスト、 日本のサイバー脅威インテリジェンス強化にむけた協業を発表

ファイブキャストと日本サイバーディフェンスが、日本のサイバー脅威インテリジェンス強化のため戦略的提携を発表。AI駆動のOSINTと専門的知見を融合し、サイバー犯罪・偽情報対策を強化。...

サイバーインシデントへの適切な対応方法

適切なサイバーインシデント対応がなければ、被害は拡大します。迅速な意思決定とプロアクティブな対応フレームワークの構築を、ジェイミー・サンダース博士が解説。...
Edit Template