見出し画像

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その11

みなさん、こんにちは!
株式会社カチカのオフサイト&コールドバックアップ業務担当の村島です!
今回も、毎度おなじみの文書を見ていこうと思います。
こういう文書系って結構たくさんありますので、こうして書いていくことが、世の中の人にこういう問題があるのだという啓発活動になり、同時に正しい対応の普及活動につながればいいなと考えています。
というわけで、今回もレッツスタディセキュリティ!なのです

例によって文書のはじめの1ページだけ貼っておきます

内閣サイバーセキュリティセンター
「ストップ!ランサムウェア特設ページ」

より引用

上のページの丸で囲んだ「仮訳」というところになります。
そこから見られる書類の1ページ目も貼っておきましょう。

ランサムウェア・インシデント発生時の組織向けガイダンス
り引用
(以降、特記なき場合同資料からの引用とします)

これですね。前回が13までで終わっていますので、その後を見ていきましょう。

「インシデントの影響を評価する」から見ていきます

14.インシデントの影響を評価するための措置を講じることで、組織はより良い準備を整え、保険適用範囲を検討することができる。情報が最終的に漏洩するかどうかに関係なく、ランサムウェア・インシデント時のデータ流出の結果として、影響を受けた個人への通知、データ保護に関連する規制上の罰金など、既に何らかのコストが発生している可能性があることに留意することが重要である。そのため、これらのコストの影響は、身代金を支払うかどうかの決定とは別に考慮する必要がある。考慮事項には次のものが含まれる。
• 加入している保険の補償範囲の調査。
• 業務の中断、セキュリティ改善作業、スタッフの残業、訴訟費用又は規制上の罰金による収益損失の見積もり。
• 盗まれた可能性があるデータや知的財産の特定、及び盗まれたデータが流出した場合には組織、顧客、該当する場合はクライアントに及ぶ可能性がある損害の推定。

結構、長いですね。

インシデントの影響を評価するための措置を講じることで、組織はより良い準備を整え、保険適用範囲を検討することができる。

前回の「─事件を解決せよ─ CASE1:フォルダを開くのが重い」で、とりあえずデータはバックアップから復旧し、クラウドのデータをセキュリティ会社から入手した安全な復号鍵で復旧、データを公開するぞという要求に対しては犯行グループに身代金を払うことは拒否、被害を受けた可能性がある人々に対してはお詫びをするという形で閉めて、その後原因追及と同じ原因で同じような事件が起きないように規則を変更するという内容にしました。
それはこの「インシデントの影響を評価するための措置」を表現したかったからです。
それをしていくことで、インシデントのたびに組織が強くなっていくことになります。
あ、たまには言っておかないといけないかも知れませんので、ここでも言っておきます。
実際に悪い事態が起こってしまったことは「アクシデント」ですよね。「インシデント」というのはそこのちょっと手前、危なかった、なんとか何事もなかったという結果にはなったけど、これからは気をつけないといけないね、という出来事が「インシデント」です
インシデントはしばしば現体制の弱点を炙り出します。ですので、インシデントが起こってしまったときには、起こってしまったことを悔やむより、そこから何か教訓を得ることを考えるべきです。そこには、改善すべき点が必ず含まれています。

情報の流出の有無にかかわらずやるべきことがあります!

情報が最終的に漏洩するかどうかに関係なく、ランサムウェア・インシデント時のデータ流出の結果として、影響を受けた個人への通知、データ保護に関連する規制上の罰金など、既に何らかのコストが発生している可能性があることに留意することが重要である。

さてこの部分なんですが

「情報が最終的に漏洩するかどうかに関係なく」

というところが重要です。前回に書きましたCASE1でも最終的に情報が漏洩したのかどうかはわかっていないことにお気づきいただいていますでしょうか。
CASE1はランサムウェア案件でした。そして犯行グループはすぐにでも情報を公開することだって可能だというようなことを言って高橋さんや渡辺さんが勤務する会社に揺さぶりをかけてきました。
緊急重役会議が開かれ、勇気ある社長は「関係者にお詫びをすることになっても、犯行グループにお金は払わない」という方針を固め、それを全社で行いました。
お金を払っても、情報の秘密は守られるという保証があるわけではないので、社長の判断はまさに英断と言っていいでしょう。そして

「ランサムウェア・インシデント時のデータ流出の結果として、影響を受けた個人への通知、データ保護に関連する規制上の罰金など、既に何らかのコストが発生している可能性があることに留意することが重要である。」

という長めな1文を見てみますと、データ流出の結果、既に様々被害が出ていることも十分考えられます。CASE1では、流出の有無についてはまだわからない状態でした。
しかし身代金を払ったところで情報の秘密が保証されるわけでもなし、身代金の「おかわり」が来る可能性もあります
そうであるのならば、業務上やむを得ないコストとしてお詫びをしてしまおうというのが社長が肚を括った理由であるかと思われます。
もちろん、それ以外のコスト発生も可能性として十分考えられます
情報の管理が義務づけられているタイプの仕事を、高橋さんや渡辺さんが勤めている会社が行っているのならば、行政上の処分として罰金などが科されているかも知れませんし、あるいはもっと重大な何かが必要となるかも知れません。
社長はそこまでちゃんと考えられる人だったということです。さすが社長!

そのため、これらのコストの影響は、身代金を支払うかどうかの決定とは別に考慮する必要がある。考慮事項には次のものが含まれる。
• 加入している保険の補償範囲の調査。
• 業務の中断、セキュリティ改善作業、スタッフの残業、訴訟費用又は規制上の罰金による収益損失の見積もり。
• 盗まれた可能性があるデータや知的財産の特定、及び盗まれたデータが流出した場合には組織、顧客、該当する場合はクライアントに及ぶ可能性がある損害の推定。

勘違いしないでいただきたいのは、身代金を払うか払わないかということと、お詫びをするための必要コストというのは別々の問題だということです。
仮に身代金を払っても、身代金を要求されるような事態に陥ったことがまず問題としてありますし、身代金を払っても情報がバラ撒かれないとも限りません
CASE1では、渡辺さんがすごく頑張りましたが、それでも情報がバラ撒かれる可能性までは渡辺さんにはどうすることもできません。
そこが渡辺さんが悔しく感じたところではあるのですが、何とか揉み消そうとして四苦八苦して、状況が悪くなってからやっとお詫びをするよりは早いうちに情報を公開した方がよいと考えた社長、やっぱり素晴らしいです。
そして考慮するべきものとして

• 加入している保険の補償範囲の調査。
• 業務の中断、セキュリティ改善作業、スタッフの残業、訴訟費用又は規制上の罰金による収益損失の見積もり。
• 盗まれた可能性があるデータや知的財産の特定、及び盗まれたデータが流出した場合には組織、顧客、該当する場合はクライアントに及ぶ可能性がある損害の推定。

というのがあるということなんですが、まあこれは列挙しているだけのことですのでざっと見ておいてください。
しかし、会社にとっては、かなり痛いコストですね…。

ランサムウェア・インシデントの影響は結構大きい!

最後に、多くのランサムウェア・インシデントにおいて、サイバー犯罪者はデータも盗むようになっている。
したがって、被害組織は身代金を支払えば盗まれたデータを削除するという約束を信用してはならない。組織が、盗まれたデータの特定とその機密性を判断するための評価を実施することは優れた取組みである。法的助言は、法規制の遵守、関連当局への報告や支援の要請に役立つ。また、データが公開された場合、生命、個人データ、又は国家安全保障へのリスクも評価する必要がある。盗まれたデータの性質と量に関する主張が真実であることを確認することを推奨する。

ランサムウェアの影響の大きさがここでは述べられています。

最後に、多くのランサムウェア・インシデントにおいて、サイバー犯罪者はデータも盗むようになっている。

というか、むしろサイバー犯罪者はバラされたら会社の信用が揺らぐようなデータをこそ狙ってくるという印象なのですが…。

被害組織は身代金を支払えば盗まれたデータを削除するという約束を信用してはならない。

これはもう、この文章だけでも何回も言ってますが、お金だけ払えば解決してくれるような犯罪者はなかなかいないってことです。

組織が、盗まれたデータの特定とその機密性を判断するための評価を実施することは優れた取組みである。

はい、ですので、普段から機密性を段階的に評価しておいた方がいいかもしれませんね。どんな形で評価するかは会社次第だと思うのですが、SSS・SS・S・A・B・C・Dとか、そんな感じでいいと思います
重要なデータになるほど、失われてしまったときの影響は甚大だと思いますので、バックアップしておくことが望ましいと思われます。
弊社で行っておりますようなオフライン・コールド・オフサイトのバックアップですと、ネットワークからの侵入はほぼ完全にシャットアウトできます。ぜひご検討ください。
そして盗まれたデータの特定というのは簡単な作業ではないかも知れません。サイバー犯罪者に真正面から訊いても教えてくれる可能性は高くなさそうですし、交渉の中で犯罪者がポロッとこぼすのを上手く拾うのが一番よい方法かも知れません。

法的助言は、法規制の遵守、関連当局への報告や支援の要請に役立つ。

というわけなんですが、法的助言って一体誰に訊けばいいのかという問題もあるかも知れません。
これも何度もお話ししている問題で申し訳ないのですが、強調してしすぎる問題でもありませんので、相談先を列挙致します。

まず↑ここをご覧いただいたら諸々相談先となり得るところは乗っているのですが、他を挙げますと

やっぱり警察ですが、サイバー事案の専門窓口があります。

↑は相談窓口ではありませんが、CASE1で渡辺さんも見たであろう、犯人に頼らない復号鍵がおいてあります。

↑やはり犯人に頼らなくてもいい復号鍵を配布しています。

↑ごく当たり前に、警察に届けるというのもぜひ推奨したい対策のひとつです。
そして、大きな会社であれば顧問弁護士や弁護士事務所があるかもしれません。IT化の進行に伴って、そちらの方面に詳しい弁護士さんも増えていますそういう目で以て顧問弁護士(あるいは法人)を選ぶのも今後は重要になるかも知れませんね

また、データが公開された場合、生命、個人データ、又は国家安全保障へのリスクも評価する必要がある。

窃取されたデータの質にもよるんでしょうが、最悪の場合国家安全保障へも影響する可能性も考えなければならないということですね。
怖いですね、ランサムウェア。

盗まれたデータの性質と量に関する主張が真実であることを確認することを推奨する。

自分たちが盗んだデータの性質とか量を把握してないおっちょこちょいなサイバー犯罪者はいないと思いますが、それでもやっぱり確認しておいた方がいいということですね。案外、問題の突破口はそういうところから見つかるかも知れません。
例えば、業務上不可欠なデータが窃取されたとして、それは古いバージョンであって現行バージョンでなかったなんてことがあったら、サイバー犯罪者に無理してつきあう義理はありません。
でも慌てた振りをして犯人の情報をできる限り手に入れてしまう…なんていうちょっとした社会貢献をしてもいいかもしれませんが、皆様そこまでヒマではありませんかそうですか。

小括

というわけで、今日はここまでで終わりたいと思います。また次から話題が変わっていますのでね。
カウンターランサムウェア・イニシアティブが出しているランサムウェア・インシデント発生時の組織向けガイダンスをこうして精読しているわけですけども、前回は架空の事例CASE1という形でストーリーにした結果、正直お話がしやすくなったという感覚がこちらにはあるのですが、お読みいただいてどう思われますか?もしご意見・ご感想があればお聞かせください
個人的には気に入ったので、架空のケースでもって対応をシミュレーションしてみるという記事の書き方は今後も続けてみたいななんて思っています。
では、今後ともよろしくお願いいたします

目次

クラウドストレージが持つ特有のリスク

クラウドストレージが持つ特有の脆弱性

クラウドストレージと遠隔地バックアップの相互補完性

クラウドストレージのデータ消失に関する責任の所在

ディザスタリカバリ手順をあらかじめ決めておくべき理由

弊社でお取り扱いしておりますデータ・OSにつきまして

クラウドストレージのメリット・デメリット

Microsoftさん、それはないでしょう

事業継続計画の立て方 その1

Windowsからの乗り換え先になるか? Linux MintとChrome OS Flex

事業継続計画の立て方 その2

事業継続計画の立て方 その2 の注釈

事業継続計画の立て方 その3

パソコンのデータが飛ぶ5つのケース

BitLockerをいろいろ使ってみました

事業継続計画の立て方 その4

パソコンのデータが飛んだ際のリスク10選

クラウドネイティブ時代のバックアップのあり方について

ランサムウェア対策としてのバックアップについて

中小企業向けバックアップメディアのおすすめをご紹介

中小企業のデータバックアップ方法 おすすめはクラウドです

中小企業がバックアップを行う際の問題点と解決策

Linuxのバックアップ機能について

探り探りApple社製品について

今日は軽めに私的情報セキュリティ回顧録

バックアップで対処できる情報の脅威

バックアップで対処できない情報の脅威

バックアップの方法 オフライン・オンラインバックアップとは?

データバックアップ 中小企業に相応しい取り方とは?

データバックアップに関する最近の事件について

弊社サービスにつきまして

IPAの言うセキュリティ対策の基本を見ていきましょう! その1

IPAの言うセキュリティ対策の基本を見ていきましょう! その2

IPAの言うセキュリティ対策の基本を見ていきましょう! その3

IPAの言うセキュリティ対策の基本を見ていきましょう! その4

IPAの言うセキュリティ対策の基本を見ていきましょう! その5

IPAの言うセキュリティ対策の基本を見ていきましょう! その6

オンラインバックアップとオフラインバックアップの違い

IPAの言うセキュリティ対策の基本を見ていきましょう! その7

AIとバックアップについて

IPAの言うセキュリティ対策の基本を見ていきましょう! その8

私的リストア事件簿(T△T)

IPAの言うセキュリティ対策の基本を見ていきましょう! その9

バックアップをしている会社・していない会社

IPAの言うセキュリティ対策の基本を見ていきましょう! ラスト

バックアップの3-2-1ルール 進化中

警察発表の資料を見ていきましょう!

警察発表の資料を見ていきましょう!その2

内閣サイバーセキュリティセンター(NISC)を見ていきましょう!

内閣サイバーセキュリティセンター(NISC)を見ていきましょう!その2

内閣サイバーセキュリティセンター(NISC)を見ていきましょう!その3

内閣サイバーセキュリティセンター(NISC)を見ていきましょう!その4

ハードウェアとバックアップに関するあれこれ

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その1

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その2

市販品USBケーブルに仕掛けられた罠

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その3

世界シェアNo.1ルータはセキュリティ上問題あり?

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その4

ネットワーク機器の危機続々

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その5

2024年~現在に至るマルウェア動向について

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その6

クラウドサービスは信頼できるのか?

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その7

バックアップが役に立ったお話

日用使いのHDDが壊れるとき

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その8

バックアップの変則的な使い方について

弊社サービスの内容につきまして

ランサムウェアとバックアップについての最近の話題について

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その9

今日は雑談をお許し下さい

自動バックアップについて

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その10

バックアップのこれまでとこれから

─事件を解決せよ─ CASE1:フォルダを開くのが重い

─事件を解決せよ─ CASE2:Webサイトのデータが消えた Part 1

─事件を解決せよ─ CASE2:Webサイトのデータが消えた Part 2

今日はバックアップに関する最近の話題をつらつら語りたいと思います

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その12

─事件を解決せよ─ CASE3:火事でオフィスが焼失 Part 1

─事件を解決せよ─ CASE3:火事でオフィスが焼失 Part 2

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その13(最終回)

ハイブリッドバックアップに関しての考察

データ復旧業務につきまして その1

データ復旧業務につきまして その2

データ復旧業務につきまして その3

データ復旧業務 音楽CD系編

データ復旧業務 ゲームCD系編&次世代オーディオ編

データ復旧業務 その他編

今さらながら私という人間について その1

今さらながら私という人間について その2

今さらながら私という人間について その3

今さらながら私という人間について その4

今さらながら私という人間について その5

サーバーの種類とそのバックアップ方法について

情報を扱う者がこれ言ったら終わりなんじゃないかということ

バックアップとSDGs

今日はバックアップに関する最近の話題をつらつら語りたいと思います その2

コンピュータとバックアップの歴史について

オフサイトバックアップに関する最近の話題をつらつら語りたいと思います

オフサイトバックアップに関する最新の話題をいくつか その1

オフサイトバックアップに関する最新の話題をいくつか その2

バックアップがきちんとしていれば起きていなかった情報事故 その1

バックアップがきちんとしていれば起きていなかった情報事故 その2

バックアップ費用の会計上処理について

バックアップにかかる費用対効果について その1

バックアップにかかる費用対効果について その2

バックアップ戦略が情報事故の被害軽減に与える影響 その1

バックアップ戦略が情報事故の被害軽減に与える影響 その2

オフサイトバックアップ戦略について その1

オフサイトバックアップ戦略について その2

オフサイトバックアップの最新技術動向について その1

オフサイトバックアップの最新技術動向について その2

オフサイトバックアップの最新技術動向について その3

オフサイトバックアップの最新技術動向について その4

オフサイトバックアップの最新技術動向について その5

エアギャップバックアップの最新動向について その1

エアギャップバックアップの最新動向について その2

エアギャップバックアップの最新動向について その3

エアギャップバックアップの最新動向について その4

エアギャップバックアップの最新動向について その5

エアギャップバックアップの最新動向について その6

エアギャップバックアップの最新動向について その7

中小企業のための簡単・安価なデータバックアップ戦略 その1

中小企業のための簡単・安価なデータバックアップ戦略 その2

中小企業のための簡単・安価なデータバックアップ戦略 その3

中小企業のための簡単・安価なデータバックアップ戦略 その4

中小企業のための簡単・安価なデータバックアップ戦略 その5

中小企業のための簡単・安価なデータバックアップ戦略 その6

中小企業のための簡単・安価なデータバックアップ戦略 その7

中小企業のための簡単・安価なデータバックアップ戦略 その8

今日は番外編・気分はサッチモで

中小企業のための簡単・安価なデータバックアップ戦略 その9

中小企業のための簡単・安価なデータバックアップ戦略 その10

大企業における物理的媒体による遠隔地バックアップの重要性 その1

大企業における物理的媒体による遠隔地バックアップの重要性 その2

大企業における物理的媒体による遠隔地バックアップの重要性 その3

時間・予算的制約下での実践的バックアップ戦略 その1

時間・予算的制約下での実践的バックアップ戦略 その2

時間・予算的制約下での実践的バックアップ戦略 その3

時間・予算的制約下での実践的バックアップ戦略 その4

時間・予算的制約下での実践的バックアップ戦略 その5

OS別バックアップソフトウェアとその特徴 Windows編 その1

OS別バックアップソフトウェアとその特徴 Windows編 その2

いいなと思ったら応援しよう!

この記事が参加している募集