
文:Subramani Raom アクロニス・サイバーセキュリティ・ソリューション戦略担当シニア・マネージャー
あなたのバックアッププランは、おそらくランサムウェア攻撃には耐えられないでしょう。なぜでしょうか?ランサムウェア攻撃では、攻撃者が暗号化を開始する前にバックアップシステムを意図的にターゲットにし、破壊するため、バックアップは失敗します。最近の攻撃では、バックアップ・インフラが露出し、アクセス可能で、保護されていないことが多く、リカバリが不可能になっています。リカバリ・メカニズムとして機能すべきものが、代わりに単一障害点となる。
Acronis Cyber Platformのようなプラットフォームは、バックアップに不変性、アクセス保護、脅威検出などのセキュリティ制御を組み合わせることで、この問題に対処します。
長年にわたり、バックアップはサイバーセキュリティ戦略における究極の予備手段であり、システムが侵害されても復旧が可能であることを保証するものとして位置づけられてきた。しかし、新たな不快な現実がある:バックアップがランサムウェア攻撃で失敗することが多いのは、バックアップが存在しないからではなく、バックアップが露出し、アクセス可能で、保護されていないからなのだ。
ランサムウェア攻撃のペースと深刻さが加速し続けていることは周知の事実だ。Acronis Cyberthreats Report H2 2025によると、攻撃件数は昨年50%増加した。ITとセキュリティの専門家は、バックアップとリカバリに関する長年の思い込みを見直す時期に来ている。
攻撃者はどのように組織的にバックアップ戦略を破るのか
ほとんどのランサムウェア攻撃は、予測可能な順序に従って行われます:
最初のアクセス → クレデンシャルの盗難 → 横断的な移動 → バックアップの発見 → バックアップの破壊 → ランサムウェアの展開
この連鎖を阻止するために、組織は各段階でコントロールする必要があります。例えば、アクロニスはエンドポイントプロテクション、クレデンシャルモニタリング、バックアッププロテクションを1つのプラットフォームに統合し、バックアップが侵害される前に脅威を検出します。
バックアップシステムが隔離されることはほとんどありません。攻撃者が管理者認証情報を取得すると、以下のことが可能になります:
- バックアップサーバやストレージリポジトリを列挙する。
- 盗んだ認証情報を使ってバックアップコンソールにアクセス
- バックアップファイルやスナップショットの削除や暗号化
- バックアップエージェントとスケジュールジョブを無効にする
- リカバリポイントを削除するために保持ポリシーを変更する。
一般的なテクニックは以下のとおりです:
- Windowsシステムのボリュームシャドウコピー(VSS)を削除する。
- 正規の管理ツールを使用する。
- 仮想環境のハイパーバイザースナップショットを狙う。
- クラウド・バックアップ・ストレージへのAPIアクセスを悪用する。
ランサムウェアが実行されたときにはもう遅い。復旧経路はすでになくなっている。
a.fl_button { background-color:#border:1px solid #3b59aa; color:#text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; margin:4px 2px; cursor: pointer; padding:12px 28px; } .fl_ad { background-color:#width: 95%; margin: 15px auto 15px auto; border-radius: 8px; border:1px solid #d6ddee; box-shadow: 2px 2px #728cb8; min-height: 200px; display: flex; align-items: center; } .fl_lef>a>img { margin-top: 0px !important; } .fl_rig>p { font-size: 16px; } .grad-text { background-image: linear-gradient(45deg, var(–dawn-red), var(–iris)54%, var(–aqua)); -webkit-text-fill-color: transparent; -webkit-background-clip: text; background-clip: text; } .fl_rig h2 { font-size: 18px!important; font-weight: 700; color:color: #333; line-height: 24px; font-family:font-family: Georgia, times new roman, Times, serif; display: block; text-align: left; margin-top: 0; } .fl_lef { display: inline-block; min-height: 150px; width: 25%; padding:10px 0 10px 10px; } .fl_rig { padding:10px; display: inline-block; min-height: 150px; width: 100%; vertical-align: top; } .fl_lef>a>img { border-radius: 8px; } .cz-news-title-right-area ul { padding-left: 0px; } @media screen and (max-width: 1200px) { .fl_ad { min-height: 184px; } .fl_rig>p { margin: 10p10px; } .fl_rig { padding:0 10px 10px 10px; width: 100%; } } @media screen and (max-width: 400px) { .cz-story-navigation ul li:first-child { padding-left: 6px; } .cz-story-navigation ul li:last-child { padding-right: 6px; } } }.
アクロニスでITの保護と管理を。リスクを低減。時間を節約。
統合バックアップ、迅速なディザスタリカバリ、AIを活用したエンドポイントセキュリティと管理でビジネスを保護します。
複雑さとダウンタイムを削減するために構築された単一のアクロニス・プラットフォームで、脅威を迅速に阻止し、復旧を迅速化し、日々のIT作業を簡素化します。
ランサムウェアインシデントで最も一般的なバックアップの失敗例
インシデント対応の調査を通じて、バックアップとリカバリのランサムウェア戦略が失敗する理由として、いくつかの繰り返される弱点が説明されています。
本番環境とバックアップが分離されていない
バックアップシステムは多くの場合、同じドメインにあり、同じ認証情報を使用し、侵害されたホストからアクセス可能です。このため、本番システムとバックアップ・システムの間に意味のある分離はありません。
脆弱なアクセス制御
共有された管理者認証情報、多要素認証(MFA)の欠如、過剰な特権サービスアカウントにより、攻撃者はバックアップ・インフラに簡単に侵入することができます。
不変性の欠如
バックアップが変更または削除可能な場合、攻撃者はそれらを削除します。不変性を持たない従来のバックアップは、ほとんど抵抗力を持ちません。
テストされていないリカバリプロセス
組織はインシデント発生時に、バックアップが不完全であること、破損していること、または復元に時間がかかりすぎることを発見することがよくあります。
サイロ化されたセキュリティとバックアップツール
バックアップシステムはセキュリティ監視とは無関係に動作することが多いため、バックアップインフラへの攻撃は検出されません。
ランサムウェア対策に不変性が重要な理由
バックアップが変更または削除できる場合、攻撃者はバックアップを削除します。これが従来のバックアップが失敗する理由です。
不変バックアップは、定義された期間、変更や削除を防止し、常にクリーンなリカバリポイントが存在することを保証します。Acronis Cyber Platformは、強制的な保持ポリシーとクレデンシャルの悪用に対する保護機能を備えたイミュータブルストレージを提供します。
イミュータブルバックアップの主な特徴は以下のとおりです:
- 書き込み一回、読み込み多数(WORM)ストレージ
- 時間ベースの保持ロック
- APIとクレデンシャルの悪用からの保護
- ソフトウェアだけでなく、ストレージレイヤーでの実施。
攻撃者が完全な管理者アクセス権を得たとしても、不変バックアップは無傷のままです。これにより、事業継続に不可欠なクリーンなリカバリポイントが常に存在することになる。
しかし、不変性だけでは十分ではない。アクセス制御、監視、リカバリ検証と組み合わせる必要があります。
ランサムウェアからバックアップを保護する5つの方法
複数の環境を管理するマネージド・サービス・プロバイダー(MSP)や企業のITチームにとって、バックアップの保護には一貫性と標準化が必要です。
主なプラクティスは以下のとおりです:
1.アイデンティティの分離を実施する。 専用クレデンシャルと MFA を使用する。
2.バックアップ環境の分離:ネットワークをセグメント化し、アクセスを制限する
3.不変バックアップの使用:削除や変更を防ぐ
4.バックアップ活動を監視する: 異常な動作を早期に検出
5.リカバリを定期的にテストする: バックアップを確実にリストアする
アクロニスのようなプラットフォームは、これらすべての機能を単一のソリューションに統合することで、複雑さを軽減し、耐障害性を向上させます。
バックアップがすでに侵害されている場合の対処法
ランサムウェア攻撃でバックアップが影響を受けた場合、リカバリは非常に複雑になります。
状況を修復するためのオプションには以下が含まれます:
- 手付かずの古いバックアップ・コピーが存在する場合は、それを特定する。
- オフサイトまたはクラウドベースの不変ストレージを活用する。
- クリーンなベースラインからシステムを再構築する。
- フォレンジック分析を使って、最後に確認された良好な状態を特定する。
これは重要なポイントを強調している:リカバリとは、単にバックアップを取ることではなく、信頼できるバックアップを取ることである。
ランサムウェアに強いバックアップ戦略の構築
アクロニスの調査は明確です。ランサムウェアからバックアップを保護するためには、組織は従来のバックアップの考え方を超えて、レジリエンス・ファーストのアプローチを採用する必要があります。
ランサムウェアの攻撃からバックアップを確実に保護したいMSPや組織は、Acronis Cyber Platformのような保護ソリューションに投資すべきです:
セキュリティとバックアップの統合
バックアップシステムは単独で動作すべきではありません。検出、保護、およびリカバリは連携する必要があります。
保護と復旧の自動化
手動プロセスはプレッシャーの下で失敗します。自動化されたバックアップ検証とリカバリーのオーケストレーションがリスクを軽減します。
エンドツーエンドの可視化
セキュリティチームは、バックアップの状態、異常、潜在的な侵害の指標を可視化する必要があります。
攻撃シナリオの設計
攻撃者がバックアップシステムに到達することを想定し、それに応じて制御を設計する。
統合サイバー保護へのシフト
従来のアーキテクチャにおける最大のギャップの一つは、断片化です。エンドポイント保護、バックアップ、監視のための別々のツールは、攻撃者が悪用する盲点を生み出します。
より効果的なアプローチは、これらの機能を統合プラットフォームに統合することです:
- バックアップが危険にさらされる前に脅威を検知
- 本番システムと同じ厳密さでバックアップ・インフラを保護する。
- リカバリーポイントが無傷であることを確認し、検証します。
- 環境を一元的に可視化
Acronis Cyber Platformのようなソリューションは、バックアップ、サイバーセキュリティ、およびリカバリ管理を単一の運用フレームワークに統合し、この統合モデルを中心に設計されています。このモデルは、レジリエンスを向上させながら、複雑さを軽減します。
バックアップの失敗
バックアップは依然としてランサムウェア防御において重要な役割を果たしていますが、それはアクティブな攻撃に耐えられるように設計されている場合に限られます。
重要なことは単純である:バックアップが失敗するのは、バックアップが欠けているからではなく、バックアップが露出しているからなのだ。
現代の脅威環境においてリカバリを確実にするために、組織はセキュリティを核にバックアップアーキテクチャを再考し、不変性、分離、監視、統合を取り入れなければなりません。
結局のところ、バックアップは攻撃に耐えられるだけの強さしかないのです。
著者 スブラマニ・ラオ
スブラマニ・ラオはアクロニスのサイバーセキュリティ・ソリューション戦略担当シニア・マネージャーで、運用技術、事業継続、サイバー保護に関するソリューション戦略、ポジショニング、市場投入に注力しています。セキュリティ戦略、リスク、コンプライアンス、クラウド、レジリエンスなど、15年以上にわたるサイバーセキュリティの経験を有し、セキュリティの成果をより広範なビジネスの優先事項と整合させるために組織を支援してきた。ロンドン・ビジネス・スクールでエグゼクティブMBAを取得し、コンピュータ・セキュリティの修士号を取得。
スポンサーおよび執筆:アクロニス



Comments