情シスに“全任せ”――ランサムウェア対策の落とし穴、IPA「教訓集」が指摘 対応阻む“現場と経営のズレ”の正体
IPAが『経営者のためのランサムウェア対策ハンドブック』を公開した。情シス部門への負担集中を指摘し、経営層に求められる役割を整理している。その内容は。
IPA(情報処理推進機構)は9月8日、身代金要求型ウイルス「ランサムウェア」への対応をまとめた『ランサムウェア被害から学ぶ教訓集〜経営者のためのランサムウェア対策ハンドブック〜』を公開した。被害に遭った組織へのヒアリングを基に、事前のリスク管理、インシデントへの対応、事業継続計画(BCP)の策定などについて整理している。
IPAは、同教訓集で「ランサムウェア事案対応には時間の猶予がない。発覚直後から業務中断や脅迫への対応、メディア対応等における経営判断を迫られる」と記載。「脅威に立ち向かうには、経営者の明確な関与が不可欠であることを確信した」として、このサブタイトルを付けたと説明する。
同教訓集は全45ページで、主な内容は「ランサムウェア事案の特性」「経営・リスク管理編」「インシデント対処編」の3テーマだ。ランサムウェア被害はITインシデントのため「情報システム部門に負荷が集中する傾向がある」として、全社での適切な役割分担と経営層のリーダーシップを重視している。
同教訓集から、ランサムウェア事案を巡って情報システム部門が置かれている現状と、経営層に求められることを確認する。
ランサムウェア対策の落とし穴、対応阻む“現場と経営のズレ”
ランサムウェアは、企業が保有するデータを勝手に暗号化し、復元と引き換えに金銭(身代金)を要求する悪質なプログラム(マルウェア)だ。暗号化だけでなく、データを窃取して「暴露するぞ」と脅す二重脅迫型のマルウェア被害も増えている。
IPAは、教訓集で「データが暗号化されてから被害に気付いた場合、事案発覚時において既に『インシデントフェーズの最終段階』となっており、対応の時間的猶予が限られる」と指摘。素早い判断と行動が求められる。
ランサムウェア事案への対応では「業務の中断」「被害範囲の調査」「システムの復旧」「関係機関への届け出」「公表」「顧客への説明」「収束の宣言」などに取り組む必要がある。これらの多くで「経営層の判断」が求められるが、実際に被害に遭った企業は「重要事項の判断に苦慮した」という。
システム管理を担う情報システム部門と、事業継続を判断する経営層との間で、被害の認識共有や意思疎通が難しかった。対応の時間的猶予がない中で「意思疎通のプロセスに不備があった」「判断基準がなかったため時間を要した」「平時では行わないオペレーションについて、システム側の対応状況が把握できておらず判断に迷った」といったケースがあった。
IPAは「準備が不十分だったとする組織が多かった」として、意思決定プロセスの整備や判断基準の確認など、事前の準備が重要だとする。
情シスに“全任せ”で負担集中 「貴重な時間や人手が奪われる」
ランサムウェア攻撃への対応を巡る課題の一つに、情報システム部門に負担が集中することがある。
「中小規模程度の組織では『ITインシデントだから情報システム部門で対応』となるケースが見られ、経営層への報告、関係機関への届け出、取引先対応についても情報システム部門中心になり、貴重な時間や人手が奪われることで、本来の事案対処に集中できなくなってしまう」(IPAの教訓集より)
IPAがヒアリングした被害企業の中には、警察への対応相談、取引先への説明、攻撃経路の特定、被害分析、復旧方針の策定、復旧作業――など全ての業務を情報システム部門が担当したケースがあった。同社の復旧を支援したセキュリティベンダーは「特に負荷の大きい外部組織への報告業務を関係部署に分担しなければ、復旧作業が進まなくなる」と助言したが、事前の取り決めがなかったため業務を他部署に割り振れなかった。
一方で、被害に遭ってから「情報システム部門への直接の問い合せを禁止する」「課題管理表で『問い合せ』『依頼』を一元化する」など、情報システム部門の活動を阻害しないような仕組みを導入した組織もあった。
サイバー攻撃は未想定、それでも事業継続できた理由
ランサムウェアへの備えとして欠かせないのが「事業継続計画(BCP)の策定」だ。ランサムウェア攻撃によるデータの暗号化やシステムの停止は、業務に直結する。BCPを策定し、訓練や見直しによって実効性を高めることが理想的だ。
教訓集では例として「製造業においては、生産管理システムが停止すると、在庫があっても納品できない事態となり、業務継続・復旧のためにはそれをシステム無しで解決しなければならなくなる」と説明。サイバー攻撃は想定していないが、自然災害によるシステム停止に備えて手作業での業務継続手順を整備していた組織は、ランサムウェア事案にも対応できたという。
システムの停止によって、業務にどのような影響があるのかを判断できるのは事業部だ。IPAは、教訓集で「経営者は事前に情報システム部門と事業部門の協力のもとサイバー攻撃に対応したBCPの策定を指示しておく」とアドバイスする。
IPA「経営者からの明示的な働きかけが極めて重要である」
以上の内容は、教訓集の経営・リスク管理編を基にしている。同教訓集のインシデント対処編は「バックアップとログの扱い方」「PCなどエンドポイントの不審な挙動を検知するEDR(Endpoint Detection and Response)の重要性」「セキュリティベンダーとの関係構築」などに焦点を当てている。
IPAは、教訓集のまとめで「経営者や経営・リスク管理部門は、事案発生時に迅速に判断できるよう、何が起こり得るかを正しく理解し、事前に対応業務の分担を明確にしておくことが必要である」として、次のポイントを挙げた。
- BCPを見直す
- 全社的な対応が取れるような体制を構築する
- どこでどんな情報を保有しているか把握しておく
- インシデント対処部門は平時から「復旧を想定したバックアップ」「攻撃活動を捕捉するためのEDR導入」などのセキュリティ対策を実施する
「繰り返しになるが、これらを組織内に実装するためには、経営者からの明示的な働きかけが極めて重要である」(IPAの教訓集より)
ランサムウェア被害に関する報道が増えている。万が一自社が被害に遭ったとき、情報システム部門に全てを任せる体制になっていないだろうか。ITインシデントや事業継続は、明確な経営課題だ。経営層がリーダーシップを発揮して、事前の備えに力を注ぐ必要がありそうだ。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
政府システムに不正アクセス、個人情報24.6万件漏えいか 原因は「既知のVPN脆弱性」 なぜ防げなかった?
デジタル庁が運営する政府システムが不正アクセスを受け、個人情報約24.6万件が漏えいした可能性があると発表した。事前に把握していたVPN機器の脆弱性から侵入されたという。なぜ防げなかったのか。
ランサムウェア攻撃の“お金事情” 侵入コストはたった6.6万円? 米初代サイバー長官が実態明かす
ランサムウェア攻撃者は、約6.6万円で企業に侵入できる――こんな調査を発表したHalcyon。戦略顧問を務める、米初代国家サイバー長官だったクリス・イングリス氏がランサムウェア攻撃の実態を明かした。
「11億円を自ら振り込んだ」エンジニア集団の悲劇 はてなを襲った巨額詐欺、IT企業の意外な盲点
東証グロース上場のはてなが発表したニュースは、IT業界のみならず日本の経営層に激震を走らせた。悪意ある第三者からの「虚偽の送金指示」に従い、最大約11億円という巨額の資金を外部口座へ送金してしまったというのだ。これは「あの会社が特別に脇が甘かった話」ではない。どの業種の、どの規模の会社でも起こり得るリスクだ。
アサヒ・アスクルを襲った「PC1台の死角」 日本HPが説くセキュリティ投資の真意
2025年後半、ランサムウエアによるサイバー攻撃が、アサヒグループホールディングスやアスクルを襲った。システム障害と業務停止は、PC1台のハッキングが企業の命運を揺るがす事実を、日本中に突きつけた。「エンドポイント」を、いかに死守すべきか。日本HPの岡戸伸樹社長は「セキュリティは経費ではなく投資だ」と断言する。
新入社員はサイバー攻撃者にとって格好の標的? ニセ社長やAI詐欺、巧妙化する手口への対策
新年度を迎え、多くの企業で新入社員が現場に加わる4月。組織に新たな活力をもたらす一方で、サイバーセキュリティの観点では見過ごせないリスクも生じている。企業はどのように備えるべきなのか。


