ランサムウェアは、第三者によって作成され、データをハイジャックして、暗号化し、盗みを働くためにシステムに侵入するコードです。ランサムウェア攻撃のリスクを軽減するため、 Google Cloud には、攻撃を特定、 保護、検出、対応、復旧するための抑制手段が用意されています。この抑制手段により、次のことを実現できます。
- リスクを評価する。
- ビジネスを脅威から保護する。
- 継続的な運用を維持する。
- 迅速な対応と復旧を可能にする。
このドキュメントはセキュリティ アーキテクトと管理者を対象としています。ここでは、ランサムウェア攻撃の順序と、組織がランサムウェア攻撃の影響を軽減するために Google Cloud がどのように役立つかについて説明します。
ランサムウェア攻撃の順序
ランサムウェア攻撃は、潜在的な脆弱性を探す大規模なキャンペーンや、統制されたキャンペーンとして開始されることがあります。対象を絞ったキャンペーンでは、まず組織情報の確認と偵察が行われます。攻撃者はこれによって脆弱性のある組織を特定し、使用する攻撃ベクトルを決定します。
ランサムウェア攻撃の媒介物は多数あります。一般的な媒介物は、有害な URL を含むフィッシング メールや、公開されているソフトウェアの脆弱性の悪用です。この脆弱性は、組織が使用するソフトウェアに存在する場合や、ソフトウェアのサプライ チェーンに存在する場合があります。ランサムウェア攻撃者は、組織とそのサプライ チェーン、顧客を標的とします。
最初の攻撃が成功すると、ランサムウェアはそれ自体をインストールし、指揮統制サーバーに接続して暗号鍵を取得します。ランサムウェアがネットワーク全体に広がると、リソースに感染し、取得した鍵を使用してデータが暗号化されて持ち出される可能性があります。攻撃者は、復号鍵と引き換えに、組織に身代金(通常は暗号通貨)を要求します。
次の図は、一般的なランサムウェア攻撃の順序(確認と予備調査から身代金の要求まで)をまとめたものです。
多くの場合、ランサムウェアは検出が困難です。そのため、重要なことは、防止、モニタリング、検出の機能を導入し、攻撃を見つけたときに迅速に対応する体制を整えておくことです。
のセキュリティと復元性の管理機能 Google Cloud
Google Cloud には、ランサムウェア攻撃からお客様を保護するためにセキュリティと復元性の管理機能が組み込まれています。この管理機能には、次のものがあります。
- 情報処理のライフサイクル全体でセキュリティを考慮して設計されたグローバル インフラストラクチャ
- モニタリング、脅威検出、データ損失防止、アクセス 制御など、 Google Cloud プロダクトとサービスに組み込まれた検出機能
- Assured Workloads などの組み込みの予防制御
- リージョン クラスタとグローバル ロードバランサによる高可用性
- スケーラブルなサービスを備えた組み込みのバックアップ
- Infrastructure as Code と構成のガードレールを使用した自動化機能
Google Threat Intelligence、 VirusTotal、および Mandiant Digital Threat Monitoring は、Google インフラストラクチャとプロダクト全体にわたり、ランサムウェアを含むさまざまな種類のマルウェアを追跡して対応します。Google Threat Intelligence は、 プロダクトの脅威インテリジェンスを開発する Google Cloud 脅威研究者のチームです。VirusTotal は、企業内でのマルウェアの動きを詳細に把握できるマルウェア データベースと可視化ソリューションです。Mandiant Digital Threat Monitoring とその他の Mandiant サービスは、脅威調査、コンサルティング、インシデント対応のサポートを提供します。
組み込みのセキュリティ管理機能の詳細については、Google のセキュリティ の概要と Google インフラストラクチャ のセキュリティ設計の概要をご覧ください。
Google Workspace、Chrome ブラウザ、Chromebook のセキュリティと復元性の管理機能
内の管理機能に加え Google Cloud、Google Workspace、Google Chrome ブラウザ、Chromebook などの他の Google プロダクト にも、ランサムウェア攻撃から組織を保護するセキュリティ管理機能 が含まれています。たとえば、Google プロダクトには、ロケーションや IP アドレスなどの ID とコンテキストに基づいて、リモート ワーカーがどこからでもリソースにアクセスできるようにするセキュリティ管理機能が備わっています。
ランサムウェア攻撃の順序 セクションで説明したように、メールは、多くのランサムウェア攻撃の重要な媒介物です。メールは、不正なネットワーク アクセスのために認証情報を盗み出すため、またランサムウェアのバイナリを直接送りつけるために利用されます。Gmail の高度なフィッシングと不正なソフトウェアへの 対策では、メールを検疫し、危険な添付ファイルの 類から守り、送られてくるなりすましメールからユーザーを保護します。セキュリティ サンドボックスは 、未知のマルウェアが添付ファイルに存在するかどうかを検出するように設計されています。
Chrome ブラウザには、Google セーフ ブラウジングが含まれており、ユーザーが感染したサイトや悪意のあるサイトにアクセスしようとすると 警告が表示されます。 サンドボックスとサイト 分離により、同じタブの異なるプロセス内に悪意のあるコードが広がることを防止できます。パスワード 保護 は、個人アカウントで会社のパスワードが使用されている場合にアラートを発出し、ユーザーの保存済みパスワードがオンラインで 不正使用されていないかどうかを確認するように設計されています。このような場合は、ブラウザがユーザーにパスワードの変更を求めるメッセージを表示します。
次に挙げる Chromebook の機能は、 フィッシングやランサムウェア攻撃からの保護に役立ちます。
- 読み取り専用のオペレーティング システム(Chrome OS): このシステムは、常に目に見えない形で更新されるように設計されています。Chrome OS は、最新の脆弱性からの保護に役立ちます。また、アプリケーションや拡張機能が OS を変更できないようにする管理機能も含まれています。
- サンドボックス化: 各アプリケーションは隔離された環境で実行されるため、1 つの有害なアプリケーションが他のアプリケーションへ簡単に感染することはありません。
- 確認付きブート: Chromebook の起動時にシステムが変更されていないことを検証するように設計されています。
- セーフ ブラウジング: Chrome は、安全でないサイトの最新のセーフ ブラウジング リストを定期的にダウンロードします。ユーザーがアクセスする各サイトの URL と、ユーザーがダウンロードした各ファイルをこのリストで確認するように設計されています。
- Google セキュリティ チップ: このチップは、オペレーティング システムを悪意のある改ざんから保護します。
組織に存在する攻撃対象領域を減らすには、主にブラウザで仕事を行うユーザーに Chromebook を使用してもらうことを検討してください。
でランサムウェア攻撃を軽減するためのベスト プラクティス Google Cloud
企業のリソースとデータをランサムウェア攻撃から保護するには、オンプレミス環境とクラウド環境にまたがる多層制御を行う必要があります。
以降のセクションでは、組織がランサムウェア攻撃を 識別、防止、検出、対処するためのベスト プラクティスについて説明します。 Google Cloud
リスクとアセットの特定
のリスクとアセットを特定するためのおすすめの方法は次のとおりです。 Google Cloud
- でリソースのインベントリを維持する Google Cloud。
- 監査ログ を使用する。
- Security Command Center Premium で攻撃パス シミュレーションを使用して、現在のリスク プロファイルを評価する。
- Risk Protection Program で利用可能なサイバー保険のオプションを検討する。
- データ 検査用に Sensitive Data Protection を有効にする。
リソースとデータへのアクセスを制御する
リソースとデータへのアクセスを制限するためのおすすめの方法は次のとおりです。 Google Cloud
Workload Identity 連携を使用する。
特権管理者 アカウントで 2 段階認証プロセスを有効にする。
サービス アカウントの保護に関するその他のベスト プラクティスについては、サービス アカウントの 使用に関するベスト プラクティスをご覧ください。
重要なデータの保護
センシティブ データを保護するためのおすすめの方法は次のとおりです。
データの保存に使用するクラウド ストレージ オプションで冗長性(N+2)を構成します。Cloud Storage を使用する場合は、次の点を考慮してください。
- Cloud Storage バケットの保持ポリシーでバケット ロックが使用されていることを確認する。
- Cloud Storage バケットのバージョニングを適用する。
バックアップと障害復旧の 戦略を実装する。
サービス アカウント キーをローテーションする。
ネットワークとインフラストラクチャの保護
ネットワークとインフラストラクチャを保護するためのおすすめの方法は次のとおりです。
- セキュアなベースラインに Infrastructure as Code を使用する。
- VPC Service Controls を有効にする。
- Cloud VPN または Cloud Interconnect を使用してハイブリッド接続を保護する。
- ファイアウォール ルールとともに Cloud Load Balancingを使用する 。
次のような制限の厳しい組織 ポリシー を実装する。
ワークロードを保護
ワークロードを保護するためのおすすめの方法は次のとおりです。
- ソフトウェア開発ライフサイクルのあらゆる段階でセキュリティを統合する。 Google Kubernetes Engine(GKE)ワークロードの場合は、ソフトウェア サプライ チェーン セキュリティを実装する。これには、信頼できる ビルドやアプリケーションの分離が含まれる。
- Pod 間のトラフィックを 制限する。
- Cloud Build と On-Demand Scanning を使用して、コードのコミット前に脆弱性 スキャンを実行する。
- アーティファクト の脆弱性スキャンを構成する。
- Binary Authorization を適用する。
- Google Cloud Armor ポリシーを使用する。
- GKE クラスタを 最新の状態に保つ。
攻撃の検出
攻撃を検出するためのおすすめの方法は次のとおりです。
- Cloud Logging を使用して、 のサービスのログを管理、分析し、 Google Cloud と Cloud Monitoring を使用してサービスとリソースの パフォーマンスを測定する。
- 組織 レベルで Security Command Center を有効にする。
- VM とコンテナ化されたワークロードのランタイム脅威検出には、 Wiz Defend と Wiz Runtime Sensor を使用して、アクティブな脅威を検出して対応する。
- 詳細なセキュリティ分析と脅威ハンティングを行うには、Google Security Operations と統合する。
インシデントの計画
ランサムウェア インシデント対応ハンドブックを作成し、机上演習を実施する。復旧手順を定期的に練習して、準備を整え、ギャップを特定する。
当局への攻撃報告の義務を把握し、ハンドブックに関連する連絡先情報を記載する。
攻撃への対応と復旧
ランサムウェア攻撃を検出したら、インシデント対応計画を有効にします。インシデントが誤検出ではなく、Google Cloud サービスに影響することを確認したら、P1 サポート ケースを開きます。Cloud カスタマーケアの対応は、 Google Cloud: 技術サポート サービス ガイドラインに記載されています。
プランを有効にしたら、組織内でインシデントの調整と解決プロセスに関与する必要があるチームを収集します。 インシデントの調査と解決のために、こうしたツールとプロセスが設定されるようにしてください。
インシデント対応計画に従ってランサムウェアを削除し、正常な状態に戻します。攻撃の重大度と有効にしたセキュリティ制御に応じて、計画には次のようなアクティビティを含めることができます。
- 感染したシステムの隔離。
- 正常なバックアップからの復元。
- CI/CD パイプラインを使用して、インフラストラクチャを以前の正常な状態に復旧する。
- 脆弱性が削除されたことの確認。
- 同様の攻撃に弱い可能性があるすべてのシステムへのパッチの適用。
- 同様の攻撃を回避するために必要な制御手段の実装。
対応プロセスを進めながら、Google サポート チケットを引き続きモニタリングします。カスタマーケアは、 Google Cloud 内で環境を取り込み、消去し、(可能であれば)復旧するための適切な措置を講じます。
インシデントが解決され、環境が復旧したら、カスタマーケアに連絡します。予定されている場合は、Google 担当者と共同の振り返りに参加してください。
インシデントから得た教訓を記録し、同様の攻撃を回避するために必要な制御手段を設定します。攻撃の特徴に応じて、次のアクションを検討できます。
- 攻撃が再発した場合に自動的にトリガーされる検出ルールとアラートを作成する。
- インシデント対応ハンドブックを更新して、学習した教訓を追加する。
- 振り返りによる検出結果に基づいてセキュリティ ポスチャーを改善する。
次のステップ
- サイバー防御の評価については、Mandiant のコンサルタントにお問い合わせください。
- その他の ベスト プラクティスについては、セキュリティ ベスト プラクティス カタログをご覧ください。
- Google によるインシデントの管理方法については、データ インシデント対応 プロセスをご覧ください。