Nihon Cyber Defence

ランサムウェアのジレンマ:規制と報告、そして今後の道筋

なぜランサムウェア規制は不十分なのかーより賢明で柔軟なアプローチが必要な理由

] オフィスで、ランサムウェア攻撃による「システム侵害」の警告を監視するセキュリティアナリスト。

ランサムウェア:古典的な犯罪の変貌

恐喝は古くから存在する犯罪のひとつで脅しをかけ、金銭を要求し、それを繰り返す。デジタル化が進んだ現代ではウェブカメラを使った脅迫からDDoSによる恐喝まで、犯罪手口が巧妙化しています。しかし、企業にとって最も深刻な問題はランサムウェアであり、その影響は予測できるものか予測しないものまで、さまざまな形で企業に大きな打撃を与えています。  

ランサムウェア攻撃に対する対応方針は組織ごとに異なります。公的機関能動的サイバー防御(ACD)重視する一方で、民間企業は英国のCyber Essentials制度に依存しています。それでも、依然として攻撃を防ぎきれずにいます。法執行機関犯罪者に対して一定の抑止力を発揮するものの、彼らの攻撃の手が弱まることはありません。制裁をかけても、犯罪者はそのほとんどを軽々と回避してしまいます。 

次々と規制が強化され、既に厳しい状況にある各組織に金銭的な罰則がのしかかります。その中で、英国政府は重要インフラ企業に対してランサムウェア攻撃を受けた際の報告義務化身代金支払いの禁止を検討しています。この議論は何年にもわたり繰り広げられていますが、問題の根本的な解決がない限り、どちらの規制も効果を上げることは難しいでしょう。 

ランサムウェア報告義務化と身代金支払い禁止に潜む問題

サイバー攻撃の報告義務化には、実効性のあるシステムが必要です。英国のAction Fraudに対する批判的な意見も多く、改善には相当なコストがかかるでしょう。単に統計を集めるだけでは問題は解決しません。被害者が求めているのは実際に役立つ支援です。緊急サービスに通報すれば、即座に助けが来ることが期待されますが、現状のシステムはその期待に応えられていません。報告義務の強制被害者を罰するのではなく、公共の協力を基盤とするというピール原則に反することになりますですが、法的な問題についてはまた別の機会に議論することにしましょう。 

「金銭要求に応えることが唯一の選択肢となることもある」

さて、身代金支払いの禁止実質的には犯罪化について考えましょう公的資金を身代金に充てることは許されません。これは理解できるところです。政府にはバックアッププランがありますが、民間企業にはそのような余裕はありません。恐喝を受け企業の最優先事項は、生き残り、被害を最小限に抑え、事業を再開することです。そして、時には金銭を支払うことが唯一の現実な選択肢となることもあります。最も避けるべき手段ではありますが、万策尽きたときには最後の手段となることもります確かに犯罪者は信頼できませんし、うまくいかない可能性もあるでしょうしかし適切な情報とサポートがあれば、成功することもあります。身代金の流れを追い、情報を共有し犯人を追い詰める。まくいけば、いつかは捕まえることができるでしょうしかしそれまでの間はあらゆる選択肢を残しておくことが必要不可欠なので 

生き残るために、回復するために…そしてもう一度戦うために

この記事を書き始めた、機関の取り組みを批判的に取り上げました意図的にです。しかし、非効率を指摘するためではなく、これら取り組み連携することでこそ成果を上げ、リスクの軽減意識の向上、組織の保護につながることを強調するためでした。もちろん、さらなる取り組みが必要ですが重要なのは適切な取り組みです。ランサムウェアや次なるサイバー脅威に立ち向かうために、我々一人ひとりが果たすべき役割あるのです。 

英国政府の公聴会は、その有効性を試す良い機会となるでしょう。結果にかかわらず日本サイバーディフェンスはセキュリティ対策からインシデント対応、サイバーレジリエンス計画に至るまで、ビジネスを守るためインテリジェンスと専門知識を提供し組織準備回復を支援し続けます。脅威収まることはありませんが、適切な戦略さえあれば、我々も決して立ち止まる必要はないのです 

インシデント対応における5つの対応策

NCDが提供する包括的な対応策では、技術的対応、状況の緩和、規制対応や告知・メディア対応、脅威者の調査および特定の各側面から同時並行で問題解決にあたります。

Dougie Grant - Executive Director
ドゥーギー・グラント

日本サイバーディフェンス 執行役員兼グローバルインシデント管理責任者

英国警察および国家サイバーセキュリティセンター(NCSC)での30年の経験を活かし、グラント氏はNCD社のサイバーインシデント管理と対応を国際規模で牽引しています。

Edit Template

その他の記事を読む

日本の重要インフラを守る

日本のエネルギー・食料安全保障を守るため、重要インフラのOTシステムのサイバーセキュリティ対策が急務です。サプライチェーンの脆弱性と防御戦略を、青木弘道氏が徹底解説...

サイバーレジリエンス構築のための戦略ガイド

サイバーレジリエンスは企業の必須戦略。ジェイミー・サンダース博士と世界経済フォーラムの洞察に基づく、サイバーインシデントの影響を最小限に抑える5つの戦略とは?...

リーダーシップとサイバーレジリエンス(耐性):ノーブル氏の視点​

サイバーセキュリティは経営課題。ジョン・ノーブル氏が、リーダーが組織のサイバーレジリエンスを高めるために問うべき重要なポイントを解説。...

NCD サイバー脅威インテリジェンス:Gelsemium APTグループ について

中国系APTグループ「Gelsemium」が日本企業を標的にしたサイバースパイ活動を強化。高度なマルウェアを駆使する脅威の実態と、防御策を詳しく解説。...

日本企業がランサムウェアの脅威を克服する方法

ランサムウェア攻撃が日本企業の脆弱性を露呈。組織のレジリエンスを強化し、サイバー攻撃に対抗する実践的な戦略を解説。...

金銭的影響を超えて:サイバー攻撃の真の代償

サイバー攻撃の影響は金銭的損失だけではありません。重要インフラの停止、安全保障の脅威、実社会への影響を徹底分析。Dougie Grant氏が解説する、サイバーリスクの真の代償とは。...
Edit Template