結論
ネットワークへの不正侵入を完全に防ぐ方法はありません。しかし、侵入口を減らす、侵入されても社内全体へ広げない、止まった業務を復旧できる状態にすることで、被害の範囲と停止時間は減らせます。
ルーターやVPNの更新、多要素認証、ネットワーク分離、復元できるバックアップ、異常時の初動手順を、担当者と期限まで決めて継続することが基本です。
なぜネットワーク全体が使えなくなるのか
侵入型ランサムウェアでは、攻撃者が一台の端末や外部公開された機器から侵入し、社内のアカウント、ファイル共有、サーバー、バックアップを探します。管理権限を得ると、多数の端末やサーバーを同時に暗号化されるおそれがあります。
カプコンは2020年に、ランサムウェア攻撃によるネットワーク上の機器のファイル暗号化と社内システムの接続障害を公表しました。アサヒビールとニチレイも、サイバー攻撃または不正アクセスに起因するシステム障害と業務影響を公表しています。会社の規模にかかわらず、受注、出荷、在庫、問い合わせ、メールが同時に止まることを前提にします。
まず把握するもの
対策は、何がネットワークにつながっているか分からなければ始まりません。少なくとも次を一覧にします。
- インターネット回線、ルーター、ファイアウォール、VPN機器、Wi-Fiアクセスポイント
- PC、サーバー、NAS、プリンター、ネットワークカメラ、複合機、IoT機器
- 機器の管理画面、管理者アカウント、保守会社、更新担当者
- 外部から接続できる機器とサービス、固定IP、リモートアクセス、VPN
- 業務停止時に困る順番と、紙・電話・手作業で代替できる業務
侵入口を減らす日常運用
| 対象 | 実施すること | 確認頻度の目安 |
|---|---|---|
| ルーター・VPN・Wi-Fi機器 | 管理画面をインターネットへ無制限に公開しない。ファームウェア、公開設定、不要なアカウントを確認する。 | 月1回、および脆弱性情報が出たとき |
| アカウント | 共用の管理者アカウントをなくし、退職・異動者を削除する。VPN、メール、クラウド、管理画面には多要素認証を設定する。 | 入退社・権限変更時、四半期ごと |
| PC・サーバー | OS、ブラウザー、業務ソフト、セキュリティソフトを更新する。管理者権限を日常作業に使わない。 | 毎月。緊急更新は速やかに |
| メール・Web | 不審な添付・リンクを開かない。請求先変更、振込先変更、管理者権限の要求は、別経路で確認する。 | 継続。定期的に訓練 |
更新できない古い機器は、インターネットへ公開しないか、用途を限定した別のネットワークへ移します。更新担当者が不在の機器は、放置ではなく廃止・交換・保守契約のいずれかを決めます。
侵入後の横展開を止めるネットワーク分離
すべての機器を同じLANへつなぐと、一台の感染から他の端末や共有フォルダへ被害が広がりやすくなります。VLANとファイアウォールを使い、必要な通信だけを許可します。
- 社員用PC、サーバー・NAS、ネットワークカメラ・IoT、来客用Wi-Fiを分ける
- 来客用Wi-Fiから社内PC、NAS、プリンターの管理画面へ接続できないようにする
- NASやサーバーは、利用する部署・PC・サービスだけから接続を許可する
- 機器の管理画面は、管理者用PCまたは管理用ネットワークからだけ開く
- バックアップ先は通常の業務アカウントで削除・暗号化できないよう、認証とネットワークを分ける
ネットワーク分離は、業務を不便にするためのものではありません。現状の通信を確認し、必要な接続を残してから段階的に分けます。会計ソフト、複合機、NAS、カメラ、遠隔保守など、止まると困る接続を事前に試験します。
バックアップは「復元できる状態」まで確認する
オンラインのバックアップだけでは、攻撃者が同じ管理権限を得た場合に削除・暗号化されるおそれがあります。業務データとは別の認証情報・保管先を使い、少なくとも一つは通常のネットワークから切り離したバックアップを持ちます。
対象データ、頻度、保管期間、責任者、復元手順を決めます。月1回など定期的に、別の場所へ復元してファイルを開けるか、業務システムが起動できるかを確認します。バックアップは取得しただけでは完了しません。
異常を見つけたときの初動
「共有フォルダが開けない」「拡張子が変わった」「身に覚えのないログイン通知が届いた」「複数PCで同時に遅くなった」などを確認したら、担当者が独断で復旧操作を繰り返さないようにします。
- 影響が疑われるPCやサーバーをネットワークから隔離する。LANケーブルを抜き、Wi-Fiを切ります。
- バックアップ先、NAS、外付けストレージへの接続を確認し、被害が広がらないよう保護します。
- 画面、発生時刻、利用者、表示されたメッセージ、接続していた機器を記録します。
- 社内の責任者、保守会社、セキュリティ支援先へ連絡し、復旧や調査の判断を一本化します。
- 取引先や顧客へ連絡が必要になる場合に備え、連絡先と文面の承認手順を用意します。
ランサムウェアの疑いがある端末に、バックアップ用の外付けディスクを接続しません。JPCERT/CCは、感染端末をネットワークから隔離し、外部ストレージも切断する初動を案内しています。
小規模事業所での実施順
- 今週:ネットワーク機器、外部公開、管理者アカウント、バックアップの一覧を作る。
- 今月:VPN・ルーター・PCの更新、不要アカウント削除、多要素認証、来客Wi-Fi分離を行う。
- 3か月以内:NAS・サーバー・カメラ・IoTのネットワーク分離と、オフラインまたは分離バックアップの復元試験を行う。
- 継続:更新確認、権限棚卸し、バックアップ復元、初動連絡訓練を定期的に行う。
特に重要な機密情報は、ネットワークに接続しない専用PCで扱う
顧客の重要情報、未公表の経営資料、認証情報の原本など、外部へ出てはならない情報は、インターネットや社内LANに接続しない専用PCで扱う運用も検討します。Wi-Fi、Bluetooth、クラウド同期、リモート接続も使わない前提です。ネットワーク経由の不正アクセスや、共有設定の誤りによる漏洩経路を減らせます。
ただし、接続しないPCにも、持ち込むUSBメモリ、印刷物、利用者の権限、盗難や故障のリスクは残ります。使用者、保管場所、持込み可能な媒体、データを移すときの確認者、バックアップ方法を決めます。通常の業務データまで一律に分離するのではなく、対象情報と、ネットワークに接続しないことで増える作業を比べて判断してください。
人が確認すること・注意点
- EDR、SOC、ファイアウォール、VPN、多要素認証のいずれか一つだけで侵入を防げるわけではありません。自社の機器、権限、通信、バックアップを組み合わせます。
- ネットワークを分離しても、同じ管理者パスワードや共有アカウントを使えば被害が広がる可能性があります。
- 復旧を急ぐあまり、感染の疑いがある端末を再接続しないようにします。原因確認と復旧判断は保守会社・専門家を含めて行います。
- 個人情報や取引先情報が関係する場合は、契約・法令・社内規程に基づく報告と連絡が必要になることがあります。
関連する用語
関連リンク
無線・接続機器の管理と侵入時の調査を確認するには、Wi-Fi、IoT、フォレンジック調査を参照してください。
情報の確認先
- IPA:中小企業の情報セキュリティ対策ガイドライン:中小企業・小規模事業者向けの実践手順
- JPCERT/CC:侵入型ランサムウェア攻撃を受けたら読むFAQ:ネットワーク分離、バックアップ保護、初動対応
- カプコン:不正アクセスに関する調査結果:ランサムウェアによる暗号化と再発防止策の公表
- アサヒビール:システム障害に伴う出荷再開のお知らせ:サイバー攻撃による業務影響の公表
- ニチレイ:不正アクセスによるシステム障害:出荷・入出庫業務への影響の公表