ビジネスへのマルウェア攻撃の影響を防ぐ方法
強力な マルウェア対策 および検知戦略は、今日のサイバーセキュリティとサイバー・レジリエンスにおいて欠かせません。単一のマルウェア感染でも、業務の中断や復旧コストから、長期的なレピュテーション(信用)低下や顧客の離反(解約)まで、深刻な経済的損害を引き起こし得るからです。
そこで本ブログでは、組織が防御すべきマルウェアの種類と、配布に使われる一般的な経路(ベクター)を解説します。さらに、マルウェアがネットワーク内に侵入して定着するのを防ぐための効果的な方法と、防御をすり抜けてしまったマルウェアを検知・除去するのに役立つ戦略も紹介します。
マルウェアとは?
簡単に言うと、マルウェアとは、被害者を困らせたり妨害したりする目的で、通常はこっそりとシステムに投入される悪意のあるソフトウェアです。多くの場合、マルウェアは被害者のデータやアプリケーションの機密性、完全性、または可用性を侵害するように設計されています。オペレーティング システムが広く使われているため Windows デバイスが主要な標的になりがちですが、接続されているあらゆるエンドポイントが、マルウェアに関連するサイバー攻撃の標的になり得ます。
マルウェアにはさまざまな種類があり、たとえば次のようなものがあります。
- ウイルス — ウイルスは自己複製し、人の介入の有無にかかわらず他のコンピューターへ拡散するように設計されています。
- ランサムウェア — サイバー犯罪者はランサムウェア攻撃を用いて被害者の機密データを暗号化し、復号キーと引き換えに身代金を要求します。
- スパイウェア — スパイウェアは、被害者が気づかないうちに被害者に関する情報を収集します。
- アドウェア — アドウェアは、作成者または第三者の収益を生み出すために、広告を自動的に配信します。スパイウェアと組み合わせて使われることがよくあります。
- ワーム — ワームは、プログラムに組み込まれたりユーザーにより実行されたりしなくても自己複製できるため、最も一般的で最も危険な種類のマルウェアの一つです。
- トロイの木馬 — トロイの木馬は、ユーザーにインストールさせるために、正規のプログラムやファイルのように偽装されたマルウェアです。
- ルートキット — ルートキットは、遠隔からシステムを制御し、長期にわたる攻撃の間に追加のアクセスを可能にするために使用されます。
- キーロガー — この監視ソフトウェアは、ユーザーのキーストロークを記録して、パスワードやその他の機密情報を盗み取ります。
- クリプトジャッキング ソフトウェア — クリプトジャッキングのマルウェア攻撃は、被害者の計算用ハードウェアを悪用して、暗号通貨をマイニングするために必要な複雑な計算を実行します。
- 不正なソフトウェア — 不正なソフトウェアを使って、サイバー犯罪者はユーザーに「自分の端末がマルウェアに感染している」と思い込ませ、その駆除のための支払いをさせようとします。
- スケアウェア — スケアウェアは、ユーザーを怖がらせるために不安を煽るメッセージを表示し、最終的に詐欺に遭う結果につながる行動を取らせようとします。
よくあるマルウェアの侵入経路
マルウェアを展開するために、脅威アクターはシステムの脆弱性と人間の特性の両方を悪用します。一般的なマルウェアの侵入経路には次のようなものがあります:
- フィッシングメール — 従業員が、正規のファイルに見せかけた悪意のある添付ファイルを開くように誘導するメールを受信すると、その添付ファイルによってユーザーのコンピューターにマルウェアが展開されます。
- ソーシャルエンジニアリング — 攻撃者は、潜在的な侵入口や脆弱なセキュリティ手順など、狙っている被害者に関する情報を収集し、その後、心理的な操作によって、マルウェアをダウンロードする悪意のあるリンクをクリックするといったミスをユーザーに起こさせようとします。
- 無料の提供物 — 無料のソフトウェア、ゲーム、その他のメディアを宣伝する信頼できない提供元からファイルをダウンロードすると、マルウェアがシステムに持ち込まれる可能性があります。
- ドライブバイダウンロード — 悪意のあるサイトだけでなく正規のWebサイトにも、アクセスした人に対してダウンロードされる悪意のあるコードが含まれていることがあります。
- リムーバブルメディア — 攻撃者は USB ドライブや同様の媒体にマルウェアを仕込んでおき、被害者がそれを挿入したときにマルウェアが被害者のコンピューターへ転送されるようにできます。
マルウェア感染の防止
幸いなことに、マルウェア感染のリスクを下げるために実施できる、マルウェア攻撃への対策として実証済みの防御手段があります。実際、次のアプローチはマルウェアだけでなく、さまざまなサイバー攻撃から身を守るのに効果的です。
システムを定期的に更新する
マルウェアから身を守るための中核となるベストプラクティスは、システムを常に最新の状態に保つことです。新たに発見された脆弱性を解消するために、セキュリティ関連の新しいパッチは速やかに検証し、すべて適用してください。パッチ適用の対象には、すべてのオペレーティングシステム、ソフトウェアツール、ブラウザー、プラグインを含めるようにしましょう。
定期的にセキュリティ監査を実施する
定期的なセキュリティ監査により、攻撃の潜在的な侵入口、未使用のアカウントやデバイス、そしてマルウェアが悪用できる誤った設定などの脆弱性を、先回りして特定し、対処できます。
ユーザーアカウントのセキュリティを向上させる
すべてのアカウントに強力で固有のパスワードを使用することを求めます。password policy を定める際は、長さ、複雑さ、有効期限などの基準に関して、現在の password best practices を必ず確認してください。業務の支障やパスワード関連のヘルプデスク問い合わせ(チケット)を増やさずに強力なパスワードポリシーを導入できるよう、ユーザーに安全なパスワードマネージャーのツールを提供することも検討しましょう。
さらに、マルチファクター認証(MFA)を有効にします。MFA には、パスワードに加えて指紋、音声認証(声紋)、虹彩スキャンのような生体情報など、少なくとも2つの認証方法が必要です。
すべてのユーザーを教育する
ユーザーがだまされて、悪意のあるソフトウェアを社内ネットワークに解き放ってしまうリスクを減らすために、次の点を徹底してください:
- フィッシングキャンペーンの可能性がある怪しいメールを見分ける方法など、一般的なマルウェア攻撃について、全員に教育する。
- 安全なインターネットの閲覧習慣を促す。特に、信頼できるサイトを見分ける方法や、怪しいものに遭遇した場合にどう対応すべきかをユーザーに教える。
- ユーザーが異常なシステム挙動を報告することがなぜ重要なのかを説明し、報告しやすい仕組みを用意する。
- モバイル勤務のセキュリティを強化するには、ユーザーに対して安全なネットワークへのみ接続すること、またオフィス外で作業するときは VPN を使用することを求めてください。
多層のセキュリティツールを導入する
マルウェアを含むサイバーセキュリティの脅威から身を守るには、組織は堅牢なセキュリティツール一式を必要とします。これには次が含まれます。
- 次世代ファイアウォール(NGFWs) はアプリケーション層でネットワークトラフィックを検査し、悪意のあるコードを特定してブロックします。また、サンドボックスを使用して、隔離された安全な環境内で疑わしいファイルを分析し、マルウェアの有無をテストすることができます。
- 侵入防御システム(IPS)は、既知の攻撃手法や異常なトラフィックパターンを自動的にブロックできます。
- エンドポイント監視ツール マルウェアの検知に役立つよう、エンドポイント上のアクティビティをリアルタイムに可視化します。
- アンチウイルスソフトウェア ウイルスをブロックして、マルウェアから守るのに役立ちます。
- メールセキュリティフィルター 悪意のある添付ファイルや疑わしい埋め込みハイパーリンクをスキャンして削除できます。
- Webフィルター ユーザーのブラウザが接続する前に、悪意のあるコンテンツをホストしていることが知られているWebサイトへのアクセスをブロックできます。
ネットワーク分割を使用する
ネットワーク分割は、ネットワークを複数のセグメントに分け、内部ファイアウォールとアクセス ポリシーを使って区画します。マルウェアがこれらのセグメントのいずれかに侵入すると、ネットワーク上の他のセグメントへ横方向(ラテラル)に移動することが制限され、被害を抑えられます。
Zero Trust のセキュリティモデルを採用する
Zero Trust は、デフォルトで何も信頼しないことを求めます。代わりに、リソースへのアクセスを許可する前に、すべてのユーザーとデバイスを継続的に検証する必要があります。これにより、侵害されたアカウントやデバイスを通じてマルウェアが拡散するリスクが低減されます。Zero Trust のアプローチでは、MFA とネットワーク分割を実装することが確実な第一歩であり、組織はさらに他の中核となる Zero Trust strategies。
新たな脅威に常に追随する
サイバーセキュリティは、常に変化する“動く標的”です。これは特にマルウェアについて当てはまります。というのも、新しい亜種やバージョンが絶えずリリースされるためです。現状のトレンドを把握しておくことは、組織が防御を強化するのに役立つだけでなく、脅威の状況とともに変化しがちな業界の規制や標準への準拠(コンプライアンス)を維持することにもつながります。
マルウェア感染の検知
最善のマルウェア対策戦略であっても、マルウェアが一切侵入しないことを保証することはできません。攻撃者は検知を避けるために最善を尽くしますが、端末が感染していることを示すいくつかの分かりやすい兆候があります。ユーザーに、次の点を確認するよう必ず周知してください:
- パフォーマンス の問題 — ほかのアプリケーションと同様に、マルウェアもメモリや処理リソースを使用します。
- 予期しないシャットダウンまたは再起動 — マルウェアはシステムのプロセスに干渉し、不安定さを引き起こす可能性があります。
- ポップアップ広告が急に増える — これはアドウェアのよくあるサインです。
- 予期しない変更 — 新しいホームページ、追加のツールバー、または既定の検索エンジンの変更は、マルウェア感染のよくあるサインです。
- 過剰なインターネット通信 — 異常な動作が見られ、特にコンピュータを使っていないときにも発生する場合は、スパイウェアやその他のマルウェアがデータを送信したり、遠隔の攻撃者と通信したりしている可能性があります。
マルウェア検知の自動化
ユーザーに対して、マルウェア感染のこれらの兆候を周知することに加え、組織は、先進的な セキュリティ分析 によって脅威を自動的に通知してくれるセキュリティ ソリューションへの投資を検討すべきです。これらのソリューションは、幅広いデータソースを分析して、ユーザーとシステムの通常の挙動を確立します。現在の活動をそれらのベースラインと継続的に比較することで、ツールは攻撃を示唆する異常やパターンを迅速に特定できます。
サンドボックス化
サンドボックスは、疑わしいプログラムを実行し、疑わしいファイルを隔離された環境で開いて、それが悪意のあるものかどうかを判断し、攻撃について学ぶための手法です。
マルウェア感染への対応
もちろん、マルウェア感染を回避する方法や進行中の脅威を検知する方法を知っているだけでは不十分です。組織は、マルウェア攻撃を止める方法も理解する必要があります。効果的な対応には、複数の戦略が含まれることがよくあります。
差し迫った脅威を停止する
マルウェア攻撃が検知されたらすぐに、マルウェアが広がるのを防ぐため、感染したすべてのデバイスをネットワークから切断する必要があります。攻撃に関与したユーザーアカウントは、現在のセッションを直ちに終了し、認証情報をリセットしてください。
デバイスのワイプと復元
感染したすべてのシステムはワイプしてください。新しいオペレーティングシステムをインストールし、データはバックアップから復元する必要があります。再感染を防ぐために、使用する前にバックアップがクリーンであることを確認してください。
ランサムウェアの攻撃者は、データ復旧を妨げるために、予備的な攻撃の段階で企業のバックアップシステムを狙うことが多い点に留意してください。したがって、バックアップを追加のセキュリティ対策で保護し、定期的にテスト復元を実施できるようにしてください。
専門家の支援を求める
すべての組織には、攻撃が特定されたときに取るべき手順を段階的に示したインシデント対応計画が必要です。計画には、サイバーセキュリティの専門家、弁護士、保険会社など、連絡を取るべき専門家のリストも含めるべきです。
Netwrix ができること
Netwrix は、マルウェア感染を阻止し、進行中の脅威をいち早く検知して対応するために必要な包括的な可視性を得られるよう、サイバーセキュリティを強化するための一連のソリューションを提供します。ぜひご覧ください:
- Netwrix Access Analyzer 価値のあるデータを危険にさらす状況を事前に特定し、自動的に修正することで、攻撃対象領域を最小化し、マルウェア感染を回避するのに役立ちます。
- Netwrix Endpoint Protector USB ストレージ デバイス、メール、ブラウザーへのアップロード、企業向けメッセージング アプリなどを通じて、マルウェアが価値あるデータを外部へ流出するのを防ぐのに役立ちます。
- Netwrix Threat Prevention マルウェアやその他の脅威を示唆する可能性のある、疑わしい変更、認証、その他のイベントについて、チームにリアルタイムで通知できます。
- Netwrix パスワード セキュリティ ソフトウェア は幅広い機能を提供します。特に、強力なパスワード ポリシーでアカウントを保護し、ユーザーには強力なパスワード マネージャーを提供することで、ユーザーがそれらのポリシーを簡単に遵守できるようにします。
- Netwrix ランサムウェア ソリューション は、ランサムウェア攻撃がデータを改ざんする前に検知して食い止めます。
さらに、Netwrix のソリューションは SIEM やその他のセキュリティ ツールと容易に連携し、脅威の予防、分析、対応をより良く行うための包括的なインテリジェンスを提供する、全体的なセキュリティ アプローチを支援します。
まとめ
サイバー犯罪者は絶えず新しいマルウェアの亜種を作り出し、企業ネットワークでそれをより効果的に拡散するための戦略を探しています。だからこそ、多くの組織がマルウェア攻撃を防ぐ方法を学びたがっているのは当然のことです。
しかし、マルウェアを避ける方法については、決定的な答えが1つあるわけではありません。むしろ、感染を防ぐための戦略に加えて、攻撃を検知し対応するための戦略も含めた、包括的なアプローチが必要です。このブログで紹介しているベストプラクティスに従い、適切なツールを選ぶことで、IT チームはマルウェアによるリスクを低減できるだけでなく、その他のサイバー脅威に対する組織の防御力も強化できます。
共有する
Entra ID アプリケーション権限の悪用—仕組みと防御戦略
AdminSDHolder の改変――仕組みと防御戦略
AS-REP Roasting 攻撃—仕組みと防御戦略
Hafnium 攻撃—仕組みと防御戦略
DCSync 攻撃の解説:Active Directory セキュリティへの脅威
パス・ザ・ハッシュ(PtH)攻撃を理解する
Golden Ticket 攻撃とは?仕組み、検知、予防
gMSA の悪用攻撃と Golden gMSA 攻撃の解説
DCShadow 攻撃—仕組み、実例、そして防御戦略
ChatGPT プロンプトインジェクション:リスクの理解、例、予防
NTDS.dit 抽出攻撃の解説
Kerberoasting 攻撃—仕組みと防御戦略
Pass-the-Ticket 攻撃の解説:リスク、例、そして防御戦略
パスワードスプレー攻撃を理解する
平文パスワードの抽出(Plaintext Password Extraction)解説:リスク、例、予防
Zerologon 脆弱性を解説:リスク、悪用、緩和策
ランサムウェア攻撃の完全ガイド
Skeleton Key 攻撃:仕組みと検知方法
ラテラルムーブメント(Lateral Movement):それは何か、仕組み、予防策
中間者(MITM)攻撃:それが何で、どうやって防ぐのか
Silver Ticket 攻撃
サービスアカウント攻撃と、その防御方法(4選)
なぜ攻撃者は PowerShell をこれほどまでに好むのでしょうか?
クレデンシャルスタッフィング(Credential Stuffing)とは?
PowerUpSQL で SQL Server を侵害する
Mousejacking(マウス・ジャッキング)攻撃とは?そして防御方法
Security Support Provider(SSP)を使った認証情報の窃取
レインボーテーブル攻撃:仕組みと防御方法
パスワード攻撃を総合的に理解し、止める方法
LDAP Reconnaissance
Pass-the-Cookie 攻撃で MFA を回避する
Golden SAML 攻撃の究極ガイド