防止と堅牢化
バックアップ、ネットワーク分離、最小権限を学びます。
「防止と堅牢化」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
多層防御
ランサムウェアを単独で阻止できる対策はありません。防止策では、独立した防御壁を複数の層に配置し、1つを突破されても他の防御が残るようにします。目標は、侵入を難しくし、拡散を遅らせ、確実に復旧できるようにすることです。
このレッスンでは、影響の大きい主要な対策として、バックアップ、ネットワーク分割、最小権限、MFA、パッチ適用、攻撃対象領域の縮小を扱います。
3-2-1-1-0 バックアップルール
バックアップは、暗号化に対する究極の保険です。堅牢な戦略では、3-2-1-1-0に従います。
- データを3個コピーする
- 異なる種類の媒体を2つ使う
- オフサイトに1個コピーを置く
- オフラインまたはイミュータブルなコピーを1個用意する
- 定期的な復元テストでエラーが0件であることを検証する
バックアップを探し回るドメイン管理者権限を攻撃者に取得されても生き残るのが、イミュータブルまたはオフラインのコピーです。
イミュータブルバックアップとエアギャップバックアップ
イミュータブルバックアップは、管理者であっても、設定された保持期間中は変更も削除もできません。エアギャップされたコピーは物理的または論理的に切り離されているため、マルウェアが到達できません。
# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
--object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'
# verify restores actually work, not just that backups existネットワーク分割
フラットなネットワークでは、ランサムウェアが1台の感染ホストからすべての環境へ拡散できます。ネットワーク分割では、ネットワークを複数のゾーンに分け、ゾーン間の通信を制御して被害範囲を封じ込めます。
- ユーザー、サーバー、バックアップ、管理用のネットワークを分離する
- 一般的なラテラルパスであるワークステーション間の通信を遮断する
- バックアップ基盤を独自の制御の背後に隔離する
さらに、マイクロセグメンテーションを適用し、各ワークロードが必要な相手とのみ通信できるようにします。
最小権限
ランサムウェアは、侵害した対象が持つ権限で拡散します。その権限を制限すれば、被害も制限できます。
- ユーザーを自分の端末のローカル管理者にしない
- 管理作業には、分離した専用アカウントを使う
- 複数の端末で同じローカル管理者パスワードを再利用しない
- アクセスは必要なときだけ付与し、作業が終わったら削除する
標準ユーザーのアカウントを侵害されても、環境全体を暗号化することはできません。
多要素認証
盗まれたパスワードは、侵入の大きな割合を占めています。MFAは、有効なパスワードを持っていても第2要素を持たない攻撃者を阻止します。
- すべてのリモートアクセス(VPN、RDP、Webメール、管理ポータル)で MFA を必須にする
- SMS よりもフィッシング耐性のある方式(FIDO2 ハードウェアキー)を優先する
- 番号照合を必須にして MFA 疲労攻撃を防ぐ
インターネットに公開されたアクセスに MFA を適用することは、ランサムウェアを防ぐ最も効果的な対策の1つです。
パッチ適用と攻撃対象領域の縮小
パッチが適用されていないインターネット公開システムは、初期アクセスのために繰り返し悪用されています。優先順位を付けて、露出を減らしましょう。
- インターネットに公開され、実際に悪用されている脆弱性から先にパッチを適用する
- インターネットから公開された RDP と SMBを削除または制限する
- 未使用のサービスとレガシープロトコルを廃止する
- 既知の悪用済み脆弱性の一覧を追跡し、優先順位付けに活用する
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip # only against assets you own/are authorized to testメールとエンドポイントの防御
フィッシングは最も一般的な侵入経路なので、受信トレイとエンドポイントを一体として強化します。
- メールフィルタリング、リンクの書き換え、添付ファイルのサンドボックス化
- なりすましを減らすためのSPF、DKIM、DMARC
- メールやインターネットからの危険なマクロやスクリプトの実行をブロックする
- エンドポイント上の悪意のある振る舞いを検知するためにEDRを導入する
不審なメッセージの報告について、ユーザーへの意識向上トレーニングも技術的な対策と組み合わせて実施します。
アプリケーション制御とハードニング
実行を許可するものを許可リストで管理すれば、未知のペイロードの大半を阻止できます。悪用される機能の無効化も組み合わせましょう。
- 承認済みのバイナリだけを実行できるようにするアプリケーション許可リスト
- 信頼されていないソースからのOffice マクロをデフォルトで無効にする
- 可能な範囲で、スクリプトホストと組み込みの管理ツールを制限する
- OS のエクスプロイト緩和機能と、セキュリティツールの改ざん防止機能を有効にする
攻撃者は暗号化の前に EDR を無効化しようとするため、改ざん防止機能が重要になります。
認証情報の保護
ラテラルムーブメントは、窃取された認証情報を使って実行されます。認証情報を盗み出しにくくし、再利用されにくくしましょう。
- メモリからの認証情報ダンプを防ぐ
- ホストごとに一意のローカル管理者パスワードを使う(ローテーションを管理する)
- 特権アカウントがログインできる場所を制限する(ワークステーションでドメイン管理者を使わない)
- 異常な認証パターンを監視する
認証情報の再利用を制限すると、1台の侵害ホストからドメイン全体へつながる連鎖を断ち切れます。
チェックリストではなく防止プログラム
対策は維持しなければ劣化します。防止策を継続的なプログラムとして扱いましょう。
- バックアップの完了だけでなく、定期的に復元をテストする
- チームが計画を理解できるように机上演習を実施する
- 公開されたサービスと特権アカウントを継続的に棚卸しする
- MFA の適用範囲、パッチ適用の遅延、ネットワーク分割の不足を測定する
テスト済みのプログラムがあれば、起こり得る大惨事を管理可能なインシデントに変えられます。
クイックチェック:暗号化を乗り越える
復旧を保証する対策を選びましょう。
まとめ:防止とハードニング
ランサムウェアに対する多層防御を構築しました。
- 少なくとも1つのイミュータブルまたはエアギャップされたコピーと、テスト済みの復元を備えた3-2-1-1-0 バックアップ
- 拡散を封じ込めるネットワーク分割と、被害を制限する最小権限
- すべてのリモートアクセスへのMFAと、インターネット公開システムおよび悪用済みの脆弱性への優先的なパッチ適用
- メール、EDR、アプリケーション許可リスト、認証情報の保護
- 復元テストと机上演習を含むプログラムとして運用する
次は、すでに進行している攻撃を検知する方法です。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「防止と堅牢化」レッスンは無料ですか?
はい。「防止と堅牢化」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「防止と堅牢化」で何を学びますか?
バックアップ、ネットワーク分離、最小権限を学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「防止と堅牢化」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。