This is the Trace Id: ca6dd6a817b06fa9485ff0e936e38ad4

CISO はランサムウェアについて取締役会で何を議論すべきなのか

たいていの場合、取締役会がランサムウェアについて持っている情報は間違っていません。ただ、その背後にあるシステムについて持っている情報が不十分なのです。その断絶が現実世界に影響を及ぼしています。今こそ、会話のあり方を変えるときです。
複数の円形を含む抽象的なイラストと、その一部を強調している拡大鏡。背景は紫色

CISO が取締役会でランサムウェアについて熱心に行っている議論と、行うべき議論

今この瞬間、どこかの取締役会でランサムウェアについての状況報告が行われています。CISO が、実際に起きたこと、かかった費用、それに対して行われた対応を丁寧に説明しています。報告内容は正確です。ただし、本質を捉えているとはいえません。たいていの取締役会で行われるランサムウェアについての議論は、まず、インシデントの背景にあるシステムの話ではなく経営レベルの問題の話から始まります。出発点が間違っているのです。

CISO はランサムウェアについて取締役会で何を議論すべきなのか

ランサムウェアについて最も重要な議論が行われる場所は、セキュリティ オペレーション センターではありません。それは取締役会です。

非常に多くの場合、ランサムウェアについての状況報告が始められるのは暗号化が行われているときです。それは既に攻撃の最終段階が行われているタイミングです。おそらく、初期アクセスは何週間も前に他者から購入されたものです。資格情報の収集は済んでいます。横移動による侵害拡大もひそかに済んでいます。組織は、いきなり標的にされるのではありません。世界には貴社のような組織に目をつけて食い物にする犯罪者の市場があり、1 つの産業が形成されているのです。

この認識は、取締役会が何に投資するかを左右する重要なことです。

取締役会の意識がエンドポイントで起きたことだけに向いていれば、自然と、被害発生後の回復策をどうするかが最優先の検討項目になります。もちろん回復策は深刻な問題です。しかし、攻撃者の背景にある経済構造は、回復策だけでは変わりません。先手のランサムウェア対策に取り組んでいる組織では、混乱の影響を最小限に食い止めることだけでなく、被害の発生以前に攻撃チェーンを断ち切るための投資が行われています。

ランサムウェアが成熟した犯罪産業にまで発展した今、この方針転換にはきわめて重要な意味があります。

高度な攻撃は、もはや高度な攻撃者だけが実行できるものではありません。初期アクセスは自動販売機でキャンディ バーを買うのと同じ手軽さで購入できます。サービスとしてのフィッシング プラットフォームは、ストリーミングやエンターテイメント サービスと同じようにサブスクリプション販売されています。悪意あるコードを正当なコードに偽装するマルウェア署名サービスも提供されています。AI によって、偵察、パーソナライズ、ソーシャル エンジニアリングまでを含めた侵入ライフサイクルの全段階が加速しています。

CISO が取締役会に最大の影響を及ぼす方法は、脅威についての説明をより詳しくすることではありません。ランサムウェアを経営的、経済的なリスクの問題として位置づけ直すことです。

以下は、その方法についてのお話です。

すべての CISO が取締役会に伝えるべき 3 つの言葉

1. これは、単なるセキュリティ リスクではなくビジネス リスクの話です。

ランサムウェアは、業務運営のリスク、財務のリスク、評判のリスク、事業継続のリスクを同時に発生させます。取締役会はサプライ チェーンと市場のリスクを既によく知っていますが、ランサムウェアも、それらと同じ問題にほかなりません。その認識が共有されれば、命題は "いかにして早く回復するか" から "いかにして混乱の発生以前に露出を減らすか" へと移っていきます。両方とも重要なのは確かですが、前者では、攻撃の経済構造を変えることはできません。

2. 攻撃をめぐる経済構造は変わりました。防衛もその経済感覚に適応しなくてはなりません。

ランサムウェアのエコシステムは、既に成熟市場の効率性に基づいて動いています。共有されたインフラストラクチャ、専門に特化したサービス プロバイダー、AI 対応のスパイ技術により、攻撃者のあらゆる段階における活動コストは低減されています。Microsoft が阻止した Fox Tempest の事例は、そのことを端的に示しています。これはランサムウェア アクターではありません。悪意あるペイロードを正当なものに偽装する共有インフラストラクチャであり、数百という数の犯罪組織に利用されていました。これを阻止したことには、生態系全体の能力を一度に低下させる効果がありました。防御する側も、被害の発生地点で防戦するだけでなく、攻撃者の間で共用されている上流のインフラストラクチャを狙う必要があります。

これについて先手の対策を取る組織では、ランサムウェアを展開前に阻止するための ID 保護、アクセス ブローカー検出、攻撃パスの可視化、継続的なインテリジェンス活動を重視し、それと並行して、被害発生時の回復を確実に行うためのレジリエンス投資を行っています。

3. レジリエンスと回復は戦略投資です。もはや、単なるセキュリティ投資ではありません。

すべての組織は、もれなく標的にされます。違いが出るポイントは侵入が起きるかどうかではなく、組織のビジネスに壊滅的な被害を発生させず、混乱の範囲を限定し、業務を回し続け、回復できるかどうかです。それを実現するには、事業継続とディザスター リカバリー (BCDR)、不変バックアップとセグメント化バックアップ、ID 封じ込め戦略、運用復旧テストへの投資が必要です。また、適切な測定を行うことも必須です。回復時間だけでなく、最初の侵害発生から封じ込めまでのタイムラグも把握しなくてはなりません。侵入がビジネスの危機となるかどうかは、その長さによって決まります。

取締役会はサプライ チェーンと市場のリスクを既によく知っていますが、ランサムウェアも、それらと同じ問題にほかなりません。その認識が共有されれば、命題は "いかにして早く回復するか" から "いかにして混乱の発生以前に露出を減らすか" へと移っていきます。
Terrell Cox、Deputy CISO、Customer Security Management Office

取締役会が脅威の経済構造を理解すると何が変わるのか

  • 優先的な投資対象が上流へと移ります。組織の取締役会レベルに脅威リテラシーが身につくと、リソースの投下先は、ID 保護およびアクセス ブローカー検出の強化や、脅威の出所以上の側面に関する脅威インテリジェンス理解の高度化に移っていく傾向があります。
  • レジリエンスが、単なるコンプライアンス上の任務ではなく戦略的な能力になります。事業継続とディザスター リカバリーの計画、不変バックアップ、運用復旧テストは、監査項目のチェック ボックスではなく競合上の差別化ポイントとなり始めます。迅速な回復ができる組織とは、実践を積んだ組織にほかなりません。
  • CISO 機能の位置づけが変わります。セキュリティの主導権はインシデント対応担当者から戦略的リスク アドバイザーへと移り、そこにインテリジェンスと言葉が備わります。これは、業務の混乱が発生する前にビジネスが敵対的リスクを予測し、策を講じるための助けとなります。

現時点の私たちが置かれている状況

Microsoft は、サービスとしてのランサムウェアをめぐるエコシステムを 2020 年から追跡調査し、その情報を公開してきました。

2020 年において合理的だった対応戦略は、今となっては不十分です。したがって、取締役会が 2020 年の脅威情勢認識のまま議論を続けているのであれば、それも不十分です。

現在 Microsoft では、サイバー犯罪の情勢をリアルタイムでマッピングする作業を 9 月まで毎週実施し、協調的な犯罪エコシステム内で金銭的利益のために活動を展開する 65 以上の脅威アクターについて、当社の脅威アナリストの観測に基づくインテリジェンス情報を公開しています。Hot Cybercrime Summer は、まさにこの種のインテリジェンス情報を、セキュリティ リーダーの皆様が対応行動を取るために必要な表現、しかるべき人々に対応行動の必要資金供出を求めるために役立つ表現でお伝えするシリーズです。

是非、このシリーズをフォローしてください。そこで得た情報を次回の取締役会に持ち込み、話し合ってください。必要な地図は既にあります。あとは、あなたの組織がそれを活用するかどうかです。Microsoft Security ブログ | ランサムウェア脅威インテリジェンス

CISO はリスクの責任を一身に背負わされようとしています。取締役会は、そのリスクについて評価すべきデータをまだ持っていません。この断絶を埋めることは、セキュリティ リーダーができる最も重要なことの 1 つです。”
Terrell Cox、Deputy CISO、Customer Security Management Office
card-background

類似コンテンツの表示を増やす

ガラスの壁があるオフィス ワークスペース。ネットワーク オーバーレイ内に、結びつけられた複数の六角形セキュリティ アイコンがあります。

Fox Tempest のマルウェア署名サービス商法を暴く

Fox Tempest はマルウェアに署名を付与する闇ビジネスを展開していましたが、Microsoft がその正体を暴き、ビジネス スキーム全体を打ち倒しました。
レポートのページが積み重ねられたイラスト。ページには "脅威インテリジェンス、ポッドキャスト、記事" のラベルが付いています。背景は濃紺色。

最新のインテリジェンスを入手

APT、サイバー犯罪、マルウェアの実態と、脅威情勢の変化の方向性を明らかにする水面下のリサーチについて、Microsoft 脅威インテリジェンスの解説記事をお聴きください。
封筒アイコンと手紙のシンボル。メールの更新情報またはニュースレターのサブスクリプションを表しています。

CISO ダイジェストをお読みください

専門家による分析情報、業界トレンド、セキュリティ リサーチについて、隔月配信のメール シリーズでいち早く情報を得ることができます。

Microsoft Security をフォロー

日本語 (日本) コンシューマーの正常性のプライバシー Microsoft に問い合わせ プライバシー 特定商取引法に基づく表示 Cookie の管理 使用条件 商標 広告について