NEWS お知らせ / お役立ち情報
ランサムウェアから会社を守る
―「知る」から「備え、動ける」組織へ―
ランサムウェア対策をテーマに、JCAで実施したセキュリティ教育とその結果を紹介します。
また被害発生時の迅速な報告や初動対応に加え、バックアップ、報告体制、役割分担、
実践的な訓練など、企業が平時から備えておくべきポイントを整理。
「知っている」から「いざという時に動ける」組織づくりについて考えます。
企業活動のデジタル化が進む中、情報セキュリティへの備えは、企業規模や業種を問わず重要な経営課題の一つとなっています。その中でもランサムウェアは、業務で使用するデータやシステムが利用できなくなることで、事業継続そのものに影響を及ぼす可能性があります。
JCAでは、情報セキュリティ教育の一環として、ランサムウェアを題材とした動画を全社員で視聴しました。目的は、知識を得るだけではなく、
「もし自社でランサムウェアが発生したら、どう行動するのか」
「被害を最小限にするために、平時から何を準備しておくべきなのか」
を一人ひとりが考えることです。
視聴後のアンケートで特に多く挙げられたのが、「初動対応」と「事前準備」の重要性です。異常を発見したら速やかに報告する、感染が疑われる機器をネットワークから切り離す、一人で抱え込まず関係者と情報共有するなど、まず「被害を拡大させない」という意識が重要であることが、社員の共通した気づきとなりました。
企業におけるランサムウェア対策を考える際、ウイルス対策ソフトなど、技術的な対策に目が向きがちです。もちろん技術的な防御は重要ですが、それだけで十分とはいえません。実際にインシデントが発生すれば、システムの停止や復旧だけでなく、経営判断、社内外への情報共有、取引先への対応、事業継続など、組織全体での対応が必要になります。そのため企業としては、平時から少なくとも次のような備えを進めておくことが重要です。当社の取り組みとともにご紹介します。
① バックアップと復旧手順の確認
データを定期的にバックアップするだけでなく、バックアップ自体が被害を受けないような保管方法を検討し、「実際に復旧できるのか」まで確認しておく必要があります。
② インシデント発生時の報告ルートの明確化
「異常を発見したら誰に連絡するのか」「夜間や休日の場合はどうするのか」などを明確にし、社員が迷わず報告できる状態をつくることが大切です。
③ 初動対応と役割分担の整理
ネットワークからの隔離、被害範囲の確認、ログの保全、関係部署への連絡など、発生直後に必要となる行動を整理しておきます。同時に、「誰が判断し、誰が何を担当するのか」も決めておく必要があります。
当社でも「情報セキュリティ事故対応計画規定」を作成し、②の報告ルートとあわせてインシデントが発生した際の対応や役割を定めています。
④ システム・端末の日常的な管理
OSやソフトウェアのアップデート、脆弱性への対応、ログの取得・保管、セキュリティ対策ツールの適切な運用など、日常的な取り組みを継続することも欠かせません。
⑤ 実際に動くための訓練
マニュアルを作成していても、緊急時にその通り行動できるとは限りません。実際の被害を想定した机上演習やロールプレイ、復旧訓練などを定期的に行い、対応手順に問題がないか確認することも重要です。
当社でも、システムや端末の定期的なチェック(④)に加え、フィッシングメール訓練などのセキュリティ教育を実施しています。
また、IPA(独立行政法人情報処理推進機構)が配信するメールニュースなどを活用し、最新のセキュリティ情報や脅威情報を継続的に収集しています。こうした情報収集が、実際の対応につながったケースもありました。
当社で実際に行っているセキュリティ対策については、こちらの記事でもご紹介しています。
今回、JCAのアンケートでも、今後の情報セキュリティ教育として特に多かったのが、実践的な訓練を求める声でした。「一般的な対策だけでなく、JCAで発生した場合に具体的にどう動けばよいのか知りたい」という意見も寄せられました。
ランサムウェアへの備えは、防災対策にも似ています。災害が発生してから避難経路を考えるのでは遅いように、セキュリティインシデントについても、「発生してから考える」のではなく、「発生することを前提として準備する」という視点が必要です。
どれだけセキュリティ対策を強化しても、すべてのリスクをゼロにすることは困難です。だからこそ企業には、侵入を防ぐ対策だけでなく、万が一発生した際に「早く気づく」「すぐ報告する」「被害を広げない」「早期に復旧する」ための仕組みづくりが求められます。そして、その仕組みを実際に機能させるのは、一人ひとりの社員です。
JCAでも今回の教育を一度きりで終わらせず、インシデント対応フローや報告経路、役割分担の確認、実践的な訓練などを通じて、「知っている」だけではなく「いざという時に動ける組織」を目指していきます。
「もし明日、社内のシステムが使えなくなったら、誰が、誰に連絡し、何から対応するのか」を確認してみてはいかがでしょうか。