九州電子は、台湾子会社がランサムウェア攻撃を受けたと公表し、事業運営に必要なシステム環境の復旧を完了したと明らかにした。
事案の詳細
九州電子によると、被害が発生したのは同社の台湾子会社で、ランサムウェア攻撃を受けたという。同社は本件を対外的に公表し、対応状況として事業運営に必要なシステム環境の復旧を完了したことを示した。
現時点で確認できる公表内容では、攻撃の侵入経路、使用されたランサムウェアの名称、被害を受けたシステムやデータの範囲、復旧に要した期間、情報流出の有無、身代金要求の有無についての詳細は不明である。
事業運営に必要なシステム環境の復旧は完了しているものの、すべてのシステムやデータが完全に復旧したこと、また情報流出がなかったことまでを示すものではない。確認できる事実は、台湾子会社がランサムウェア攻撃を受け、事業運営に必要なシステム環境の復旧を完了したという点である。
影響と背景
台湾子会社のシステム障害は、現地の業務だけでなく、取引、受発注、生産、物流、社内連絡など、親会社や他拠点との業務にも影響を及ぼす可能性がある。今回、事業運営に必要なシステム環境の復旧が完了したことで、少なくとも業務継続に必要な基盤は回復したとみられる。
一方、復旧完了後も、侵入経路の特定、被害範囲の調査、認証情報の変更、再侵入防止策、バックアップの安全性確認、個人情報や機密情報の流出確認などが必要になる。グループ企業では、海外子会社を含む各拠点のアカウント管理や遠隔接続、インシデント発生時の報告・判断基準を統一しておくことが重要である。
対策・今後の展望
今回の公表内容からは、業務継続に必要なシステム環境の復旧が完了したことが確認できる。今後は、攻撃の侵入経路と被害範囲を確定し、情報流出の有無を含む調査結果や、再発防止策を必要に応じて公表することが求められる。
- 侵入経路と被害範囲の調査:認証ログ、端末、サーバー、ネットワーク機器の記録を保全し、攻撃者の侵入経路、滞在期間、影響を受けた資産を確認する。
- アカウントと遠隔接続の見直し:管理者権限や不要なアカウントを棚卸しし、多要素認証、アクセス元の制限、特権アカウントの監視を導入する。
- バックアップと復旧手順の検証:ネットワークから分離したバックアップを確保し、実際に復元できるかを定期的に確認する。事業運営に必要なシステムの復旧優先順位と判定基準も明確にする。
- 子会社を含む訓練と連携:海外拠点や子会社を含め、異常検知時の連絡経路、意思決定、外部専門機関との連携方法を定め、実際の停止を想定した訓練を行う。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】ランサムウェア被害では、ファイルの暗号化が始まる前に、管理者権限の不審な利用、認証情報の窃取、遠隔接続経由の侵入、複数端末への横展開などが発生する場合がある。端末で暗号化処理を検知した時点では、すでに攻撃者が環境内に侵入している可能性を考え、対象端末の隔離と認証情報の保護を優先する。
【観点②:平易な解説】ランサムウェアは、会社のファイルやシステムを使えなくし、復旧と引き換えに金銭を要求することがある攻撃である。復旧できた場合でも、業務停止による損失や、情報が持ち出された可能性が残るため、システムを元に戻すだけでなく、侵入経路と情報流出の有無を確認する必要がある。
【観点③:今週中にできること】社内や子会社を含めて、遠隔接続の入口、管理者アカウント、重要サーバーを一覧化し、不要なアカウントや接続を停止する。重要データのバックアップについては、直近の復元テスト日時と実際の復元可否を確認する。異常を検知した場合の連絡先、端末隔離、証拠保全、経営層への報告手順も1枚にまとめて共有する。