ランサムウェア時代の企業防衛戦略

ランサムウェア時代の企業防衛戦略

UTMとSASEが切り拓く、次世代ネットワークセキュリティの潮流

近年、企業を取り巻くサイバー脅威は急速に進化しています。特に注目すべきは「ランサムウェア」と「チェーンストア攻撃」です。ランサムウェアは業種や企業規模を問わず被害を拡大し、重要データを暗号化して身代金を要求する攻撃として深刻化しています。一方、チェーンストア攻撃は、多拠点展開する企業のネットワーク構造を狙い、本部や店舗間の接続を足がかりに被害を連鎖させる手法として警戒が高まっています。

こうした脅威に対抗するためには、単一のセキュリティ製品だけでは不十分です。ネットワーク・端末・ID・クラウド・Webアプリケーションまでを包括的に守る「多層防御」が、現代の標準となりつつあります。


VPNだけでは守れない時代へ ─ ゼロトラストの必要性

従来、リモートワーク環境ではVPNが主流でした。しかしVPNは「接続後の信頼」を前提とする設計であり、認証情報の漏えいや端末感染があった場合、内部ネットワーク全体が危険にさらされる可能性があります。

この課題を解決する概念として注目されているのが「ゼロトラスト」です。
ゼロトラストは「何も信頼しない」を前提に、すべてのアクセスを都度検証し、必要最小限の権限のみを付与する考え方です。

その実現基盤として注目されるのが SASE(Secure Access Service Edge) です。
SASEはネットワーク機能とセキュリティ機能をクラウド上で統合し、場所を問わず安全なアクセスを提供します。

たとえば Check Point Harmony SASE は、ゼロトラストアクセス制御を実現し、VPN依存からの脱却を支援するソリューションです。

また、ゼロトラストの要となるID管理には SingleID(IDaaS) を活用することで、認証強化とアクセス制御を効率的に実現できます。


UTMの再評価 ─ 境界防御の価値は消えていない

「ゼロトラストの時代にUTMは不要なのか?」という議論がありますが、結論から言えばそれは誤りです。

UTM(統合脅威管理)は、ファイアウォール、IPS、アンチウイルス、Webフィルタリングなどを一元管理できるネットワーク防御の基盤です。特に拠点間通信や社内LAN環境においては、依然として極めて重要な役割を担います。

たとえば、
WatchGuard UTMCheck Point UTM は、ランサムウェアの侵入経路を遮断し、未知の脅威にも対応する高度な保護機能を備えています。


ラテラルムーブメントを防ぐ、次世代ネットワークセキュリティへ

VPN依存からゼロトラストへ。
そして、侵入後の ラテラルムーブメント(内部横展開) を許さない設計へ。

企業を狙う最新のサイバー攻撃は、単なる侵入だけで終わりません。
一度内部へ侵入したサイバー攻撃者は、ネットワークの脆弱な部分から内部に侵入した後、ネットワーク内を他の端末やサーバーへ水平方向に移動しながら権限を拡大し、重要システムへと被害範囲(感染)を拡大しようとします。これが「ラテラルムーブメント(Lateral Movement)」です。

ランサムウェアやチェーンストア攻撃では、この横展開が被害拡大の鍵となります。
だからこそ今、求められているのは 侵入を防ぐ対策だけでなく、侵入後の移動を阻止する多層防御 です。

SubGate / SubGate AP は、内部ネットワークのアクセス制御を細分化し、チェーンストア攻撃の横展開リスクを抑える有効な選択肢です。

UTMによる境界防御、SASEによるゼロトラストアクセス、そしてセキュリティスイッチによる内部セグメント制御。
これらを組み合わせることで、ラテラルムーブメントを封じ込める次世代セキュリティが実現します。


Web・クラウド・端末も守る“統合型セキュリティ”へ

攻撃者はネットワーク境界だけでなく、Webサイト、クラウド環境、エンドポイント端末にも侵入を試みます。そのため、包括的なセキュリティ対策が不可欠です。

Webサイト・クラウド防御

エンドポイント防御(EDR / アンチウイルス)

モバイル・メール保護

バックアップ・資産管理


2026年のセキュリティトレンドは「組み合わせ最適化」

これからの企業防衛に必要なのは、「UTMかSASEか」という二択ではありません。
重要なのは、自社環境に応じて UTM・SASE・セキュリティスイッチ・EDR・WAF・バックアップ・ID管理を最適に組み合わせること です。

  • 社内ネットワークの防御 → UTM
  • リモートアクセスの安全化 → SASE
  • ラテラルムーブメントを防止 → セキュリティスイッチ
  • 認証強化 → IDaaS
  • 端末保護検知・対応 → EDR
  • Webサービス防御 → WAF
  • 事業継続 → バックアップ

この多層的な設計こそが、ランサムウェアやチェーンストア攻撃に対抗する最善策です。


まとめ

サイバー攻撃は日々進化し、企業の規模や業種を問わず標的になります。
VPN中心の時代からゼロトラストへ、単一製品から統合防御へ──。

今後のネットワークセキュリティは、「境界防御」と「クラウド型制御」を融合させる時代です。
UTMとSASEを軸に、自社に最適なセキュリティアーキテクチャを構築することが、企業競争力そのものを守ることにつながります。

Emission株式会社では、多様な製品群を通じて、お客様ごとの最適なセキュリティ設計を支援しています。
変化する脅威に備える第一歩として、自社の防御体制を今こそ見直してみてはいかがでしょうか。

PC Matic(アンチウイルスEDR)

PC Matic(アンチウイルスEDR ピーシーマチック)

アプリケーション・ホワイトリスティング方式を採用しており、信頼できるアプリケーションのみを実行許可することで、未知の脅威を効果的に防ぎます。また、PC Maticはゼロトラスト・アーキテクチャに準拠しており、政府や企業向けの高いセキュリティ基準を満たしています。使いやすさと高い防御力を兼ね備えたPC Maticは、安心して利用できるセキュリティソリューションです。

「中小企業の情報セキュリティ対策ガイドライン」改訂版が公開(第4.0版)

「中小企業の情報セキュリティ対策ガイドライン」改訂版が公開(第4.0版)

IPA(独立行政法人情報処理推進機構)は、中小企業向けに情報セキュリティ対策の考え方や、段階的に実現するための方策を紹介する「中小企業の情報セキュリティ対策ガイドライン」を改訂し、第4.0版を公開しました。

第4.0版への改訂では、基本的な構成を維持しつつ、最新の環境変化を反映し、企業が適切な認識と実践的な対策を進められるよう、記載内容の見直しが行われました。

  • 「バックアップを取ろう!」を追加し情報セキュリティ6か条へ
    はじめに取り組んでほしい情報セキュリティ5か条に「バックアップを取ろう!」を新たに追加し、情報セキュリティ6か条としました。また「5分でできる!情報セキュリティ自社診断」の診断項目に、「外部から内部ネットワークへの不要な通信を遮断する」、「ウェブサイトを安全に運用する」を新たに追加する等しています。
  • 「サプライチェーン強化に向けたセキュリティ対策評価制度」の基本的な考え方を取り込む
    経済産業省および内閣官房国家サイバー統括室が検討を進める「サプライチェーン強化に向けたセキュリティ対策評価制度(以下、SCS評価制度)」の基本的な考え方に沿った内容としています。
  • 「中小企業のための人材確保・育成の実践ガイドブック」を付録として追加
    2025年5月に公表された「中堅・中小企業が実施するセキュリティ対策に応じた人材確保・育成の実践的方策ガイドβ版」(経済産業省「サイバーセキュリティ人材の育成促進に向けた検討会」で提示)を踏まえ、中小企業のセキュリティ人材の確保・育成を支援する方策および取組事例を付録として追加しています。

中小企業の情報セキュリティ対策ガイドライン
https://www.ipa.go.jp/security/guide/sme/about.html

本編:中小企業の情報セキュリティ対策ガイドライン第4.0版(全70ページ)(PDF:7.8 MB)
付録1:中小企業のためのセキュリティ人材の確保・育成方策(全14ページ)(PDF:2.4 MB)
付録2:情報セキュリティ基本方針(サンプル)(全1ページ)(Word:35 KB)
付録3:5分でできる!情報セキュリティ自社診断(全8ページ)(PDF:2.4 MB)
付録4:情報セキュリティハンドブック(ひな形)(全17ページ)(167 KB)
付録5:情報セキュリティ関連規程(サンプル)(全59ページ)(Word:221 KB)
付録6:資産管理台帳(サンプル)(全9シート)(Excel:340 KB)
付録7:中小企業のためのクラウドサービス安全利用の手引き(全8ページ)(PDF:4.8 MB)
付録8:中小企業のためのセキュリティインシデント対応の手引き(全8ページ)(PDF:3.6 MB)

2025年末から2026年始にかけてランサムウェア攻撃による被害やサプライチェーン攻撃・不正アクセスが相次ぐ

2025年末から2026年始にかけてランサムウェア攻撃による被害やサプライチェーン攻撃・不正アクセスが相次ぐ

年末から年始早々にかけてランサムウェア攻撃や不正アクセスが相次いで発生し、企業や教育機関・医療機関など幅広い組織が被害を受けた。
さらに、サプライチェーン攻撃による広範囲な影響や、個人アカウントの業務利用によるリスクも浮き彫りになった年末年始であった。

▼2025年末から2026年始にかけて発表された主な事案一覧(概要は発表時)
攻撃種別組織/対象概要
ランサムウェア攻撃株式会社カンバス認証サーバーがランサムウェア攻撃を受け、マイページ等が利用不能に(顧客情報のコピー痕跡なし・調査中)
興和江守株式会社ランサムウェア感染でシステム障害、受注・出荷業務に遅滞。メールが使用できない状態
沖縄県立看護大学2025年12月22日発生
教務支援システムが不正アクセス後にランサムウェアによるファイル暗号化被害(学生情報漏洩の可能性あり)
関西総合システム株式会社2025年12月26日発生
一部サーバーなどに対して外部からの不正アクセス、ランサムウェアによるファイル暗号化被害
サプライチェーン攻撃株式会社スマレジ同社と連携する特定の外部アプリにおいて、その提供元である外部アプリベンダーが保有する会員データが流出
スマレジ本体のシステムは侵害されていないとのこと
サカイサイクル株式会社
サイクルヒーロー
同社が利用するPOSシステム(スマレジ)と連携する外部アプリで不正アクセスが発生、同社が預託した顧客の個人情報が流出したと発表
不正アクセスownCloud
※オープンソースソフトウェア
認証情報窃取インシデント(MFA未設定が原因・プラットフォーム脆弱性関与なし)
東京都立大学教員の個人Googleアカウントが不正アクセスを受け、最大数百件の個人情報が流出した可能性(フィッシング起点)
ローレルバンクマシン株式会社AI-OCRサービスのDBに辞書攻撃型不正アクセス、アンケート約22.3万件分が流出か
大和ハウスリアルティマネジメント
ダイワロイネットホテルズ
Booking.com社の宿泊予約情報管理システムのアカウントが第三者による不正アクセスを受け、予約者情報が流出した可能性
フィッシング詐欺メール起点の可能性も
デバイス紛失原子力規制庁原子力規制庁の職員が昨年11月、私的に訪れた中国で業務用スマートフォンを紛失
機密性が高い核セキュリティーの担当者を含む職員の名前や連絡先が登録されていた

Skypeが2025年5月5日サービスを終了

Blog_6632_Skype_EOS20250505_1200x600

2025年5月5日、Microsoftは22年間にわたり提供してきたSkypeのサービスを終了します。この決定は、ZoomやGoogle Meetなどの競合サービスの台頭、そしてMicrosoft自身のTeamsへの注力によるものです。Skypeのユーザーは、Microsoft Teamsへの移行が推奨されており、既存のアカウント情報やチャット履歴は自動的にTeamsに引き継がれます。
(Teamsはビジネス向けの機能が中心であり、一般ユーザーにとっては使い勝手が異なる可能性があります)

Skypeの終了に伴い、多くのユーザーが代替手段を模索しています。以下に、ビジネス向けの電話、国際電話やビデオ通話に適した主な代替サービスを紹介します。


ビジネス向けの代替サービス

1. Microsoft Teams Phone

Microsoft Teamsは、Skypeの後継として位置づけられており、ビデオ会議、チャット、ファイル共有などの機能を統合しています。Microsoft 365との連携が強力で、企業向けのセキュリティや管理機能も充実しています。Skypeユーザーは、既存のアカウント情報を使ってTeamsにログインでき、チャット履歴や連絡先も自動的に移行されます。

2. Zoom Phone

Zoom Phoneは、Zoomのビデオ会議機能に加えて、クラウドベースの電話サービスを提供しています。国際通話や固定電話への通話が可能で、CRMとの統合や通話録音、AIによるスパム検出などの機能も備えています。ビジネス用途に適した柔軟なプランが用意されています。

3. Google Voice

Google Voiceは、米国やカナダなど一部の国で利用可能なVoIPサービスで、固定電話や携帯電話への通話が可能です。料金は国によって異なりますが、比較的安価で、Googleアカウントと連携して使用できます。ただし、日本では利用が制限されている場合があります。


国際電話向けの代替サービス

1. Yolla

Yollaは、世界中の固定電話や携帯電話への通話が可能なアプリで、受信者がアプリをインストールしていなくても通話できます。料金はViber OutやGoogle Voiceよりも安価で、接続料も不要です。Yolla同士の通話は無料で、プリペイド方式や分単位のパッケージが選べます。通話品質も高く、ラグや切断が少ないと評価されています。

2. Viber Out

Viberの「Viber Out」機能を利用すれば、アプリを持たない相手にも低料金で国際通話が可能です。料金は国によって異なりますが、1分あたり0.019ドルからと非常に安価です。Viber同士の通話は無料で、グループ通話も最大40人まで対応しています。

3. Google Voice

Google Voiceは、米国やカナダなど一部の国で利用可能なVoIPサービスで、固定電話や携帯電話への通話が可能です。料金は国によって異なりますが、比較的安価で、Googleアカウントと連携して使用できます。ただし、日本では利用が制限されている場合があります。


Skypeクレジットと番号の扱い

Skypeの終了に伴い、未使用のSkypeクレジットの払い戻しは行われず、Microsoft Teamsでの通話に利用することが推奨されています。この対応に対して、一部のユーザーからは不満の声が上がっています。

また、Skype番号を他のVoIPプロバイダーに移行することも可能です。たとえば、Quicktalkでは番号のポーティングを無料でサポートしており、スムーズな移行が可能です。


まとめ

Skypeのサービス終了は、多くのユーザーにとって大きな変化ですが、目的や利用シーンに応じて適切な代替サービスを選ぶことで、引き続き快適なコミュニケーションが可能です。個人利用であれば、LINEなどが手軽で便利です。

ビジネス利用では、Microsoft TeamsやZoom Phoneなどが機能面で優れています。自身のニーズに最適なサービスを選び、スムーズな移行を進めましょう。

クラウドPBXをご検討ならご相談ください

「中小企業の情報セキュリティ対策ガイドライン」改訂版が公開(第3.1版)

「中小企業の情報セキュリティ対策ガイドライン」改訂版が公開(第3.1版)

「中小企業の情報セキュリティ対策ガイドライン」改訂版が公開されました。

関連法令等が最新の内容に更新され #テレワークセキュリティ に関する解説が追加。
さらに #インシデント対応 の基本的な手順を紹介する手引きも追加されました。

手引きではインシデント対応の基本ステップ「検知・初動対応」「報告・公表」「復旧・再発防止」のほか、各フェーズで求められるアクションを「ウイルス感染・ランサムウェア感染」、「情報漏えい」、「システム停止」の3つのケースごとに紹介されています。

#IPA #独立行政法人 #情報処理推進機構
#中小企業 #情報セキュリティ #対策 #ガイドライン
#中小企業の情報セキュリティ対策ガイドライン
#インシデント対応 #基本ステップ
#ウイルス感染 #ランサムウェア感染 #情報漏えい #システム停止

中小企業の情報セキュリティ対策ガイドライン
https://www.ipa.go.jp/security/guide/sme/about.html

情報システム運用継続計画(IT-BCP)とは

情報システム運用継続計画(IT-BCP)

阪神淡路大震災や東日本大震災、毎年のように全国各地で発生する大雨災害、新型コロナウイルスによる緊急事態宣言。
いつどこで天災や事故に巻き込まれるかわからない状況です。

さらには毎日のように発生している情報漏洩(ろうえい)や不正アクセスなどの情報セキュリティに関わる事件も、企業にとって悩みの種です。

こうした背景があり、徐々に事業継続計画(BCP)が求められる時代になってきました。

中でも急激にデータ量が増えている情報化社会の中で重要度が増している「IT-BCP」について、中小企業のレベルではスッポリと欠落している場合が多いのではないでしょうか。

まず最初に経済産業省が定義するBCPの定義とは以下の通りです。

BCP(事業継続計画)とは、企業が自然災害、大火災、テロ攻撃などの緊急事態に遭遇した場合において、事業資産の損害を最小限にとどめつつ、中核となる事業の継続あるいは早期復旧を可能とするために、平常時に行うべき活動や緊急時における事業継続のための方法、手段などを取り決めておく計画のこと
https://www.chusho.meti.go.jp/bcp/contents/level_c/bcpgl_01_1.html

BCPの中で情報セキュリティは大きく分けて以下の通り2つの側面があります。

  1. 災害が発生した際のビジネスのシステム運用を維持するための計画
  2. 情報セキュリティインシデントに対する対応

1は企業の活動が物理的な影響を受けてできなくなった場合の復旧対象の決定と優先順位の策定などを中心とした計画になります。

2は直接的に企業のデータやインフラが悪意を持った第三者に狙われることに対してどのようなポリシーを設定して対応していくのかを決め、かつセキュリティレベルを維持するべきかを検討する計画となります。

現代において意思決定に必要な情報収集・分析・伝達には情報システムが深く関与していることから、IT-BCPとして策定していく必要があります。

IT-BCPには、以下のような要素が構成されていなければなりません。

  • 中核事業の選定とそこに関わる情報の精査、そのリスクの算出
  • 事業運営のバックアッププラン(場所、人員、体制など)の検討
  • ソフト面(プランの策定と周知など)とハード面(サーバの冗長化や事業所の整備など)の整備
  • 最新の情報を取り入れた継続的なブラッシュアップ

あくまでもBCP全体との整合性を取ることが大事であり、システムが使えるようになっても事業が維持できなければBCPとしては未完成であることが重要です。

IT-BCPの策定にご不安があれば、是非弊社にご相談ください。

Emotet攻撃メールにご注意!【2023年3月】

Blog_Emotet_202303_1280x720

2022年11月上旬頃より、Emotetの攻撃メールの配信が観測されない状態が続いていましたが、2023年3月7日から #Emotet 攻撃メールの再開が確認されています。
攻撃の手口は従来から大きくは変わりませんが、メールに添付されたZIPファイル内に500MBを超えるWord文書ファイルが含まれているものが新たに確認されました。

2022年11月上旬頃より、Emotetの攻撃メールの配信が観測されない状態が続いていましたが、2023年3月7日から再開されたことを観測しました。

これは攻撃に使用するファイルのサイズを大きくすることでセキュリティソフトなどの検知を回避する目的があると考えられます。すでに国内企業・組織にも着信している可能性が考えられますので「不審なメールの添付ファイルを開かない」などの基本的な対策を実践してください。

Emotetは、情報の窃取に加え、更に他のウイルスへの感染のために悪用されるウイルスであり、悪意のある者によって、不正なメール(攻撃メール)に添付される等して、感染の拡大が試みられています。
Emotetへの感染を狙う攻撃メールの中には、正規のメールへの返信を装う手口が使われている場合があります。これは、攻撃対象者(攻撃メールの受信者)が過去にメールのやり取りをしたことのある、実在の相手の氏名、メールアドレス、メールの内容等の一部が流用された、あたかもその相手からの返信メールであるかのように見える攻撃メールです。
このようなメールは、Emotetに感染してしまった組織から窃取された、正規のメール文面やメールアドレス等の情報が使われていると考えられます。すなわち、Emotetへの感染被害による情報窃取が、他者に対する新たな攻撃メールの材料とされてしまう悪循環が発生しているおそれがあります。

Emotet(エモテット)と呼ばれるウイルスへの感染を狙うメールについて
https://www.ipa.go.jp/security/security-alert/2022/1202.html

#Network #NetworkEngineering #ITSecurity #InfoSecurity #CyberSecurity
#UTM #L2Switch #アンチウイルス #アンチウイルスソフト #セキュリティ #ネットワーク #ネットワークセキュリティ #ネットワーク関連
#BCP対策 #事業継続計画

共有データ領域への適切なアクセス権限付与と運用

Emission Logo

こちらの記事について、物騒な傷害事件としての側面は本稿では取り扱いしませんが、故意にコンピューター内のデータを消去してしまうという行為について、刑事・民事の両面からとりあげてみたいと思います。

マスク指導に不服でデータ削除 低評価なら「刺す」 市職員を免職

「マスク指導でもめましたよね。納得できず削除しました」
「(人事評価は) 自分は 標準だと思うがそれより低かった場合は、包丁をもって脅したり、刺したりすることを考えている」
https://www.asahi.com/articles/ASR315FGWR31UJHB00J.html

まず、刑事事件として扱分ける可能性についてですが、過去の判例から、故意に削除した場合、電子計算機損壊等業務妨害罪(刑法243条の2)に該当し、5年以下の懲役又は100万円以下の罰金に処せられることがありそうです。

次に、民事上の責任についてですが、故意又は過失によりデータを消去し業務上の損害が発生した場合、民法709条に基づき、その損害の賠償を請求することができます。
おそらく、データを再入力するための人件費や、データの再構築に要する費用は損害と言えます。
またそれ以外にデータ消去により休業を余儀なくされたのであれば、過去数ケ月分の収入を基に休業期間の得られたであろう利益・収益を損害として請求されることになります。

事業継続(IT-BCP対策)のためにも重要かつ企業の大切な資産であるデータ(各種情報)と、大切な社員を犯罪者にしないためにも、共有データ領域への適切な権限運用(閲覧・書き込み・削除)を実施することも、企業の重要な責務です。