企業のランサムウェア対策は、侵入を減らす対策、被害を広げない対策、業務を復旧する備えを組み合わせて設計します。VPNやメールだけを守るのではなく、重要な業務とデータから優先順位を決めることが出発点です。本記事では、大企業の情報システム・セキュリティ・調達担当者が、対策の抜けを確認するための観点を整理します。
ランサムウェア対策で最初に決めること
ランサムウェアはデータの暗号化などによって業務を妨げ、金銭を要求する不正プログラムです。情報の持ち出しを伴う攻撃では、バックアップで業務を復旧できても、漏えいへの対応が残ります。IPAは事前の対応計画や事業継続計画を充実させるための資料を公開しています。
まず「止められない業務」「復旧の目標時間」「失ってよいデータの期間」「判断する責任者」を、事業部門と合意します。製品の機能一覧から始めるより、対策の目的を評価しやすくなります。
3つの層で対策の抜けを確認する
1. 侵入を減らす
外部公開機器の更新、認証の強化、メールやファイルの受け入れ管理を確認します。CISAのガイドは資産把握、最小権限、ネットワーク分離、バックアップと復旧テストなどを推奨しています。
2. 被害を広げない
一つのアカウントが侵害されたとき、どのシステムまで操作できるかを調べます。管理者権限、委託先の保守経路、ITとOTの接続を、普段の運用図に書き込むと確認漏れを減らせます。
3. 業務を戻す
バックアップの取得結果に加え、復元できることを確認します。認証基盤や設定情報が戻らなければ、業務データだけを復元してもサービスは再開できません。復旧の依存関係と担当者を決めておきます。
大企業の部門横断レビューで使う確認表
外部接続
担当部門への質問:管理責任者不明のVPNや保守回線はないか
確認する証跡:資産台帳、公開範囲、更新記録
ファイル受け入れ
担当部門への質問:メール以外にUSBや取引先ポータルから持ち込んでいないか
確認する証跡:経路図、処理ポリシー、例外申請
権限
担当部門への質問:外部保守に常時の管理者権限が残っていないか
確認する証跡:権限一覧、承認期限、操作記録
復旧
担当部門への質問:本番と同じ認証情報でバックアップを削除できないか
確認する証跡:保管・権限設定、復旧テスト結果
初動
担当部門への質問:休日に誰が停止・隔離を判断するか
確認する証跡:連絡網、判断基準、演習記録
リモートアクセスとファイル対策の役割
重要ネットワークへの遠隔操作では、境界を越える接続方式を見直すことが検討点になります。Zeroportは非IPリモートアクセスの候補です。対象業務で必要な操作、認証、監査、障害時運用を確認して適合性を判断します。
外部ファイルの持ち込みには、Sasa SoftwareのGateScannerのようなCDR製品が検討対象になります。CDRはファイルに含まれる危険な要素を処理する対策であり、盗まれた認証情報、不正な外部接続、すべてのランサムウェアを単独で防ぐものではありません。
PoCは「何ができれば合格か」を先に決める
遠隔保守なら、必要な操作の完了、遅延、権限の終了、ログ確認、通信障害時の切り戻しを評価します。ファイル対策なら、代表的な業務ファイルの利用性、ピーク時の処理、検査できないファイルの扱いを確認します。評価基準・対象外・担当者を一枚にまとめ、メーカーと認識を合わせます。
よくある質問
バックアップがあれば十分ですか?
バックアップは復旧のために重要ですが、情報の持ち出しや長時間の停止への対策も必要です。復旧テストと漏えい対応の準備を組み合わせます。
EDRとCDRは同じ役割ですか?
異なります。EDRは端末上の活動の検知・対応を担い、CDRは受け入れるファイルの無害化・再構築を担います。実際の製品と構成に応じて補完関係を確認します。
対策の優先順位はどう決めますか?
重要業務への影響、外部から到達できる範囲、既存対策の抜け、対応に必要な時間で判断します。全社一律の製品導入より、優先する業務と経路を明確にすることが有効です。
参考情報
情報確認日:2026年10月10日。製品の対応範囲は対象構成・バージョンによって確認が必要です。
海外技術の比較・調達について相談する
Beāreは海外サイバーセキュリティ技術の探索、メーカーへの確認、PoC・導入調整を支援します。既存のお問い合わせフォームに「ランサムウェア対策の技術調達」と記載し、対象業務と検討中の課題をお知らせください。パスワードや機密データの送付は不要です。
