検索
特集

パルグループ、狙われたのは「老朽化システム」だった サーバ約100台停止から50日で復旧の軌跡:AWS Summit Japan 2026

サーバが一斉に停止し、各店舗の売り上げも確認できなくなった。全社のシステムを止めた攻撃は、長く更新されていなかったシステムへの侵入から始まった。パルグループホールディングスは侵入口をどう突き止め、ITインフラをどう組み直したのか。

Share
Tweet
LINE
Hatena

 「2024年6月16日日曜日、それは突然やってきました」と、サイバー攻撃の被害を振り返るのは、パルグループの守山宗行氏(IT統括室 リーダー)だ。

 パルグループホールディングス(以下、パルグループ)は、衣料品や雑貨の企画・製造から販売までを手掛ける企業グループの持ち株会社だ。グループ企業にパルやナイスクラップなどがある。「CIAOPANIC」「un dix cors」「Kastane」「3COINS」など約50のブランドを展開する。

 「約100台のサーバが一斉にサービスを停止しました。昨日(6月15日)まで見られた各店舗の売り上げを見られなくなり、システムにもログインできなくなりました。システム連携も全て止まり、商品の発注や移動もできなくなりました」

 パルグループは不正アクセスによりシステムを侵害され、会社機能が停止した。当初は被害の全容を把握できなかった。初動対応として4つの緊急連絡網(システムベンダー、インフラベンダー、サイバー保険、パルグループ役員)を使い、同時に感染範囲を特定する作業を開始した。

 止まったのは、基幹システムを含む社内の重要なITインフラだった。だが、攻撃者が最初に入り込んだのは、その基幹システムではなかった。

 パルグループの基幹システムを含む重要なITインフラは、データセンター(DC)に集約した約100台のサーバで稼働していた。これらが一斉に停止した。被害はデータセンターにとどまらず、ネットワークでつながる大阪本社や関連会社、店舗のクライアントPCにも広がった。被害状況の把握と感染拡大の防止のため、インターネットを遮断した。その結果、電子メールや社内のファイル共有システムなどが使えなくなった。

図1 サイバー攻撃時のインフラ構成図(出典:パルグループの講演資料)
図1 サイバー攻撃時のインフラ構成図(出典:パルグループの講演資料)

 パルグループは小売業であり、本社がサイバー攻撃を受けても店舗は営業しなければならない。そのためには現場にインターネット接続が必要になる。そこで復旧作業の前に、インターネットに接続できる環境を整えることにした。まずは感染した本社のPCを交換し、基幹システムから分離していたSNS専用回線を利用して本社のインターネット接続を確保した。店舗にはポケット型Wi-Fiを900台配布し、インターネットに接続できるようにした。

 「現場からは悲鳴に近い問い合わせが殺到しました。唯一の救いだったのが、ECサイトである『PAL CLOSET』とSNS用のITインフラを別環境にしていたことで、これらはサイバー攻撃の被害を免れました。これにより最低限のインターネット接続環境を整え、本社と店舗の連絡手段を確保できました。これは解決策ではなく、店舗運営をするための応急処置でした」(守山氏)

老朽化したメンテナンス用のリモートVPNからの侵入

 パルグループのサイバー攻撃被害は当初、どこから侵入されたか分からない状況だったが、フォレンジック調査を進めることで攻撃者の手法が分かってきた。第三者による不正アクセスは、リモートアクセス経由だった。攻撃者は老朽化したメンテナンス用のリモートVPNから侵入し、同じく老朽化した勤怠システムのサーバを経由して「Active Directory」(AD)サーバを攻撃した。これにより、ADの管理下にある全ての端末に不正アクセスが可能になった。

 攻撃手法が分かったため、3つの復旧方法を検討した。1つ目が既存のデータセンターの別環境で新規構築する方法、2つ目がTOKAIコミュニケーションズ(以下、TOKAIコム)のデータセンターを新規契約して新規構築する方法、3つ目が「Amazon Web Services」(AWS)で新規構築する方法だ。

 パルグループはこれまで、経営判断としてセキュリティ上の理由からデータセンターを選択してきた。クラウド化に強く反対する役員もいたことから、調整に時間がかかったが、説得の結果、一部のサーバを除いてクラウド化の承認を得た。

 「AWSへの移行を決定したことから移行計画が一気に進み、2024年9月末までに移行する目標を設定しました。しかし、営業担当役員から、8月末のダブルクローゼットとのM&Aをスムーズに遂行させることが必要なので、販売管理システムを8月初めに使えるようにしてほしいという要望がありました。社内は混乱の真っただ中で、やることが山積みでしたが、各ベンダーにも事情を説明し、協力を依頼しました」(守山氏)

 プロジェクトメンバーの全員が同じゴールに向かって作業を進め、2024年8月5日に販売管理システムやPOSサーバ、ADサーバなど主要サーバのAWSへの移行を完了した。8月末の女性向けアパレルブランドw closet(ダブルクローゼット)の事業譲受にも間に合わせた。守山氏は「本来であれば年単位のプロジェクトを一気にやり遂げました。本当にノンストップでした。この強行スケジュールをサポートしてくれたのが、TOKAIコムでした」と話す。

 TOKAIコムはシステムインテグレーション事業やデータセンター事業、通信事業の3つを柱とする情報通信サービス企業だ。法人向けにはAWSを中心としたクラウドインテグレーションや回線・通信サービス、システム開発などを提供している。

 パルグループのシステム復旧後は、複雑だったネットワークを簡素化し、シンプルでセキュアな構成に再構築した。閉域網はTOKAIコムのキャリア・企業向け通信サービス「BroadLine」に切り替え、AWSとは「AWS Direct Connect」で接続して冗長化した。守山氏によると、セキュリティ上の不安は解消し、運用負荷も軽減され、新たな価値を創出するプロジェクトにリソースを割けるようになったという。

図2 復旧後のインフラ構成は以前よりシンプルに(出典:パルグループの講演資料)
図2 復旧後のインフラ構成は以前よりシンプルに(出典:パルグループの講演資料)

TOKAIコムは復旧をどう支援したのか 4つのステップ

 TOKAIコムは、パルグループの復旧をどのように支援したのか。同社はAWSでの早期の業務復旧と、将来の攻撃に備えたセキュアなインフラ環境の提供を目的に、次の4つのステップで対策を進めた。

  1. AWS環境整備
  2. 業務復旧
  3. セキュリティ強化
  4. DR(災害復旧)対策・復旧訓練
図3 パルグループの緊急事態を4つのステップで復旧(出典:TOKAIコムの講演資料)
図3 パルグループの緊急事態を4つのステップで復旧(出典:TOKAIコムの講演資料)

1. AWS環境整備

 AWS環境の整備は2024年7月2日から開始した。パルグループはシステムやデータベースを更新するための検証環境をAWSに構築し、検証を終えていた。TOKAIコムはこの環境を活用し、クローン方式でシステムやデータを復旧させた。AWS環境や、AWSが提供するクラウド上の仮想サーバ作成サービス「Amazon EC2」へのアクセスのリスク回避を目的に、「Amazon GuardDuty」や「AWS Security Hub」などAWSのセキュリティサービスも導入した。フォレンジック調査とSOC(セキュリティオペレーションセンター)による調査で、サイバー攻撃に使われた検体を検知、駆除できることを確認し、Amazon EC2の全インスタンスにEDR(エンドポイントの脅威検知・対応ツール)を導入した。

2. 業務復旧

 業務復旧は、2024年7月8日からPOSシステムと販売管理システムのデータ復旧に着手した。同時に通信ログを取得し、AWSの仮想ファイアウォール機能である「セキュリティグループ」で通信ポートを監視し、業務で利用するポートのみを許可し、それ以外を遮断した。次にパルグループ本社とつなぐため、AWSにADサーバを構築し、冗長化のための通信を開放して、ADサーバが復旧したことを確認した。さらにクライアントのAD認証を開始し、通信ポートを制御した。こうした作業により、POSシステムと店舗システムを同年7月29日に、販売管理システムを同年8月5日に復旧した。

3. セキュリティ強化

 セキュリティ強化のポイントは3つある。まずインターネット回線を統合し、アクセスログを全てSIEM(セキュリティ情報イベント管理)で管理した。UTM(統合脅威管理装置)を通過した通信の全ログをSIEMに取り込み、怪しい動きについてはアラートを配信し、早期に初動対応できるようにした。店舗ネットワークは、約1000店舗のIP-VPNをソフトウェアで制御する広域ネットワーク「SD-WAN」に1週間かけて切り替えた。認証方式は以前、ADのログイン認証だけだった。認証局を設けて証明書ベースの認証を採用し、MFA(多要素認証)も加えた。

 AWSのセキュリティ強化では、操作ログの収集や振る舞い検知、脆弱(ぜいじゃく)性検査など、AWSのセキュリティ機能を活用した。

 TOKAIコムの渡邉直秀氏(法人営業本部 西日本事業部 営業一部 首席主幹)は「今回、最も重要だったのはネットワークです。TOKAIコムは、AWSに接続する閉域接続回線を2300回線有しており、国内トップレベルの実績があります」と話す。

4. DR対策・復旧訓練

 DR対策・復旧訓練ではRPO(目標復旧時点)、RTO(目標復旧時間)に基づく検証をパルグループと実施した。震災やサイバー攻撃により全システムが被害を受けたことを想定し、別の拠点で業務を復旧させる訓練だ。最終試験では、以前は約2カ月かかった業務復旧を、約6時間で完了できた。

 渡邉氏は「これはパルグループがTOKAIコムのサポートで駆け抜けた、6月のインシデント発生から8月の復旧までの50日間、ダブルクローゼットとのM&Aまでの25日間の75日間の取り組みです。インシデント対応は、一度やって終わりではなく、継続的に改善することが必要です。継続的運用では、パルグループとほぼ毎週定例会議を実施しながら日々の運用改善、業務改善に取り組んでいます」と話している。

 攻撃を受けた側のパルグループは、今後のセキュリティ対策をどう捉えているのか。守山氏は次のように話す。

 「現在も再発防止策を進めていますが、サイバー攻撃を100%防ぐことは不可能という前提で、もし侵入されても早期に検知し、被害を最小限に食い止めるための対策を徹底しています。具体的なアプローチとして、リスクの可視化と定期診断、防御・監視体制の高度化、実践的なBCP(事業継続計画)訓練の実施などに取り組んでいます。今後もAWSで安定したインフラ基盤を構築しつつ、次なる一手につなげたいと思っています」

本稿は、Amazon Web Services(AWS)が主催したイベント「AWS Summit Japan 2026」(開催日:2026年6月25〜26日)でパルグループホールディングスの守山宗行氏(IT統括室 リーダー)とTOKAIコミュニケーションズの渡邉直秀氏(法人営業本部 西日本事業部 営業一部 首席主幹)が「パルグループのインシデント対応 −サイバー攻撃という最大の危機を AWS 移行で乗り越えた経営判断−」というテーマで講演した内容を編集部で再構成したものだ。

Copyright © ITmedia, Inc. All Rights Reserved.

ページトップに戻る