ランサムウェア攻撃が高度化する昨今、全ての侵入を検知して完全に防ぐことは困難だ。侵入を前提に被害拡大を防ぐ「封じ込め」が不可欠となる中、IllumioとIIJグローバルソリューションズは「リスクの可視化とセグメンテーション」を実践、体験できるハンズオンセミナーを開催した。
2026年4月、IllumioとIIJグローバルソリューションズは共同で、マイクロセグメンテーションのハンズオンセミナー「Illumiverse Labs:Breach Containment」を開催した。
同イベントの会場になったのは、IIJグローバルソリューションズが運営する施設「ソリューションラボ」だ。顧客自身がセキュリティ製品を操作して、「デモ以上、PoC未満」の形で体験できる点が特徴になっている。参加者に事前にニーズをヒアリングした上でシナリオを設計する双方向型のプログラムを提供しており、2025年度は30件以上の企業が利用した。
IIJグローバルソリューションズの滝田智広氏は「仕様や機能の話ではなく、お客さまが求めている価値をここで実際に体験していただくこと。それがソリューションラボを設置した目的です」と話す。
こうした取り組みの延長線上で実現したのが、今回のハンズオンセミナーだ。セミナーの冒頭、Illumioの豊嶋依里氏はランサムウェア被害の現況を数字で示した。2025年の被害報告件数は226件に上り、その復旧総額が「1000万円以上」に上った組織は全体の5割を超え、「1カ月未満」で復旧できた組織は5割強にとどまるなど、被害の長期化、高額化が続いている(同社調べ)。
また、同氏は国内飲料メーカーのランサムウェア攻撃による被害事例を挙げた。当該企業の調査によれば、攻撃者はグループ内のネットワーク機器を経由することでデータセンターのネットワークに侵入して、複数のサーバのデータを暗号化した。この攻撃によって製品の受注・出荷が停止した他、顧客や従業員などの個人情報約191万件が漏えいしたおそれがあるとしている。
「この事例ではEDRを導入済みだったにもかかわらず、攻撃者の手法が巧妙かつ高度であったため検知できなかったと言われています。このようにセキュリティ対策を一定レベルで実施していても、侵入されてしまうのが現実です」
こうした被害の深刻化には、攻撃の加速も大きく影響している。クラウドストライクの「2026年版グローバル脅威レポート」によると、サイバー犯罪のブレークアウトタイムは2025年にはわずか29分に短縮され、最速はわずか27秒だった※。
「AI 時代、攻撃の高度化・自動化によって、侵害はかつてとは比較にならない速度で進行します。もはや問われるのは『全てを時間内に検知できるか』ではなく、『侵入後にどこで止められるか』です」
防御側がどれだけ投資しても侵害を100%防ぐことはできない。それを前提に、感染しても全滅しないサイバーレジリエンスを実現するためには、侵害後の被害拡大を封じ込める仕組みが不可欠といえる。
※参照元:クラウドストライク「2026年版グローバル脅威レポート」https://www.crowdstrike.com/ja-jp/press-releases/2026-crowdstrike-global-threat-report/
検知だけに頼らない封じ込めの仕組みとして、Illumioが提供するのが「Illumio Breach Containment Platform」だ。侵害前後を問わず一貫したカバレッジを提供する「Illumio Insights」と「Illumio Segmentation」の2つの製品で構成している。
Illumio InsightsはAIセキュリティグラフを核としたハイブリッド環境対応のDetection&Response(D&R)ソリューションだ。クラウドのフローログやファイアウォールログ、エージェントからのデータをAI/MLがリアルタイムで分類・ラベリングし、リスクの高い通信、外部脅威インテリジェンスDBと照合した危険なIPとの通信、地政学的リスクの観点からの国別トラフィックなどをInsights Hubダッシュボードで多角的に可視化する。IaaSであればAPI連携で既存環境を変更せずに数分で接続でき、エージェントレスで数百万ワークロードを分析できる。疑わしいリソースを発見した場合は「Quarantine」(隔離)機能を用いて環境からワンクリックで隔離も可能だ。
Illumio Segmentationは、ハイブリッド環境において統一したポリシーを柔軟に展開し、ラテラルムーブメントを封じ込める機能だ。アプリケーション、ロケーション、ロール、環境の4種のラベルでワークロードを動的にグループ化する。IPアドレスが変わってもセキュリティポリシーが自動追従するため、ファイアウォールやACLの手動更新が不要になる。データセンターやエンドポイントに導入するエージェントはユーザースペースで動作してカーネルに一切触れないため、OSの再起動も通信の瞬断も不要で導入できる。仮にエージェントに障害が発生しても既存のプロビジョニング済みポリシーに従って通信を継続可能だ。
ハンズオンは、これら2つの製品を体験する構成だ。前半ではIllumio Insightsを使ったリスクの可視化を実践した。仮想企業のハイブリッドクラウド環境で予期しない異常が次々と浮かび上がるシナリオの下、参加者はCISOチームの一員として調査に当たった。
リモートアクセスツール「RustDesk」への不審な通信から悪意のあるIPを特定、RDPトラフィックの急増を検知しポリシーの欠落を発見、社外への異常なアウトバウンド通信からデータ窃取の兆候を読み取るという、3つのシナリオで構成。「エントリポイントになった不審なリモートアクセス→RDPを悪用したラテラルムーブメント→異常なアウトバウンドによるデータ窃取」という攻撃の全体像を、Illumio Insightsの画面でひとつながりのストーリーとして追体験する内容だ。
「本来は止めておくべきサービスが許可された状態になっていることがあります。セキュリティに自信のある企業でも、実際のPoC環境でこうした盲点が見つかることは珍しくありません」
ハンズオン後半はセグメンテーション機能の実践に移った。「ランサムウェアのリスク軽減」ではTelnet、RDP、SMBなどリスクの高いプロトコルを一括ブロックするポリシーを、「環境の分離」では開発環境から本番環境へのラテラルムーブメントを防ぐポリシーをそれぞれ構築。プロビジョニング前に影響範囲をマップ上で確認できるドラフトビュー機能によって安心して適用判断ができることを体験できる内容になっていた。
「シンプルなルール1つで、ハイブリッド環境全体にわたるリスクの高いサービスを止められます。ここから着手することで、ランサムウェアの拡散経路を一気に絞り込めます」
リスクの可視化と封じ込めを往復する今回のハンズオンは、「どう侵入を検知するか」ではなく「検知をすり抜けた攻撃をどう止めるか」という問いに、参加者が自ら手を動かしながら向き合う機会になった。少人数制で講師とインタラクティブに会話をしながら実際の環境に触れられるため、製品の特徴を短時間で把握できることもハンズオンセミナーの魅力だ。
Illumioは今後も同ワークショップを開催する予定だ。次回以降のスケジュールについては下記のサイトで公開している。
https://www.illumio.com/illumiverse-labs
※本記事は、Illumio Japanからの寄稿記事を再構成したものです。
Copyright © ITmedia, Inc. All Rights Reserved.
提供:Illumio Japan合同会社
アイティメディア営業企画/制作:ITmedia エンタープライズ編集部/掲載内容有効期限:2026年8月28日