初動対応者同士の情報共有が不可欠 ランサムウェア攻撃への対応 | ScanNetSecurity
2024.05.16(木)

初動対応者同士の情報共有が不可欠 ランサムウェア攻撃への対応

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月26日、JPCERT/CCが対応したランサムウェア攻撃事案の分析と、初動対応段階に必要なファーストレスポンダーや専門組織同士の情報共有のポイントについての解説記事を発表した。

調査・レポート・白書・ガイドライン
ファーストレスポンダー/専門組織同士の情報共有

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月26日、JPCERT/CCが対応したランサムウェア攻撃事案の分析と、初動対応段階に必要な「ファーストレスポンダー(インシデントの初動対応にあたる、被害組織を支援するセキュリティベンダーや運用保守ベンダー、その他専門機関)」や、専門組織同士の情報共有のポイントについての解説記事を発表した。

 経済産業省が3月11日に公開した「攻撃技術情報の取扱い・活用手引き」は、インシデント対応支援にあたるファーストレスポンダーや専門組織同士の情報共有を促進するためのレファレンスで、JPCERT/CCは検討会共同事務局として参加し、手引き案の作成にも携わっている。同手引きではファーストレスポンダーについて、インシデントの初動対応にあたる、被害組織を支援するセキュリティベンダーや運用保守ベンダー、その他専門機関などのこととしている。

 2024年1月に開催されたJSAC2024では、JPCERT/CC 佐々木氏の発表にて、いかに初動対応時点でランサムウェアの特定やアクターの推測を行い、適切な初動判断につなげるべきか、事例分析に基づく問題提起を行っている。

 JPCERT/CCでは、ランサムウェア攻撃のインシデント対応の相談があった際には、最初に下記を行っている。

・ランサムウェアの特定と種別に応じた初動対応方法のアドバイス
・アクターの特定と当該アクターが直近で多用するアタックベクターに関する情報提供
・アクセスログなどの分析による侵入経路・横展開範囲の特定支援

 また、ランサムウェア攻撃についてはこの3~4年で被害が拡大してきた経緯から、ファーストレスポンダーとなるセキュリティベンダー等の多くで知見が不足しており、特にグループ特定が難しいランサムアクターの特定のために、平時からファーストレスポンダー同士の情報共有が重要であると指摘している。

 JPCERT/CCでは今後の普及啓発活動のために3月25日から、ファーストレスポンダー向けの相談/セカンドオピニオン相談窓口を新たに設置する。

《ScanNetSecurity》

編集部おすすめの記事

特集

調査・レポート・白書・ガイドライン アクセスランキング

  1. GMOイエラエ「軽量暗号 Ascon などに関わる標準化動向調査」が CRYPTREC に公開

    GMOイエラエ「軽量暗号 Ascon などに関わる標準化動向調査」が CRYPTREC に公開

  2. 7月のフィッシング報告状況、「.cn ドメイン」のフィッシングメールを多く確認

    7月のフィッシング報告状況、「.cn ドメイン」のフィッシングメールを多く確認

  3. 日本国内では Mirai と別のマルウェアが独自ボットネット形成、2024年第1四半期 インターネット定点観測レポート

    日本国内では Mirai と別のマルウェアが独自ボットネット形成、2024年第1四半期 インターネット定点観測レポート

  4. 脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

  5. 社内不正 1位 情報持ち出し・2位 横領・3位 労働問題 ~ 被害企業 230 社調査

  6. フィッシングサイトのドメイン「top」が最多、デジタルアーツ調査

  7. Proofpoint Blog 36回「身代金を払わない結果 日本のランサムウェア感染率減少? 感染率と身代金支払率 15 ヶ国調査 2024」

  8. JIPDEC「個人情報取扱い事故報告」2022年版、最多原因「手順やルールに違反した作業や操作」

  9. KPMG , LAC流「サイバーセキュリティ経営ガイドライン」実践活用法(KPMGコンサルティング、ラック)

  10. プライバシーマーク理解16% JIPDEC調査

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×