事案の概要データ
| 発生 | 2023年5月3日〜5日 |
|---|---|
| 被害 | サーバ15台中11台が暗号化、PC100台中5台にアクセス試行 |
| 侵入経路 | ファイアウォールの既知の脆弱性の悪用、パスワードの総当たり攻撃 |
| 復旧 | 調査対象サーバの復旧は困難とされた |
何が起きたのか
2023年5月3日から5日にかけて、日本コンクリート工業がランサムウェアの被害を受けました。サーバ15台のうち11台が暗号化され、パソコン100台のうち5台にもアクセスが試みられました。
侵入経路は、ファイアウォールの既知の脆弱性の悪用と、パスワードの総当たり攻撃(ブルートフォース攻撃)とされています。
「既知の脆弱性」という言葉の重み
「既知の脆弱性」とは、すでに公表され、修正プログラム(パッチ)も提供されている弱点のことです。つまり、更新していれば防げたということです。
攻撃者は、公表された脆弱性の情報を見て、それが残っている機器をインターネット上で探します。公表から攻撃開始まで、数日しかかからないことも珍しくありません。
ゴールデンウィーク中(5月3日〜5日)に攻撃が行われた点も重要です。攻撃者は、担当者が不在で発見が遅れる連休や深夜を狙います。
パスワードの総当たり攻撃への備え
総当たり攻撃は、考えられるパスワードを片っ端から試す単純な攻撃です。しかし、短く単純なパスワードなら短時間で破られます。
対策は、(1)一定回数間違えたらアカウントをロックする、(2)長く複雑なパスワードを使う、(3)多要素認証を導入する、の3点です。特に(3)があれば、パスワードが破られてもログインは成立しません。
中小企業では、外部から接続する機器(ファイアウォール、VPN、リモートデスクトップ)のパスワードが単純なまま、という例が少なくありません。連休前に一度確認する価値があります。
時系列で見る経過
- 2023年5月3日〜5日ファイアウォールの既知の脆弱性を悪用され、パスワードの総当たり攻撃を経て侵入される
- 2023年5月サーバ15台中11台が暗号化され、PC100台中5台にアクセス試行
- 2023年5月被害を把握し、調査と復旧作業を開始
- 2023年5月以降調査対象サーバの復旧は困難とされ、システムの再構築を実施
解決までの道のり
暗号化されたサーバの一部は復旧が困難とされ、システムの再構築が必要となりました。原因が既知の脆弱性の放置であったことから、脆弱性管理とバックアップの重要性が改めて示された事案です。
対応の流れ
- 2023年5月ランサムウェア被害を把握し、システムをネットワークから切り離し
- 2023年5月外部専門機関とともに調査を実施。侵入経路を特定
- 2023年5月暗号化されたサーバの復旧可否を判断
- 2023年5月以降復旧が困難なサーバについてはシステムを再構築
- 2023年以降ファイアウォール等の脆弱性管理と、パスワードポリシーの見直しを実施
解決できたポイント/残った課題
- 侵入経路が「既知の脆弱性」と特定でき、対策が明確だった
- 被害範囲(サーバ15台中11台)を具体的に把握できた
- 一方で、暗号化されたサーバの一部は復旧が困難で、再構築が必要になった
- 一方で、既知の脆弱性を放置していたこと自体が、更新の運用で防げた課題だった
- 一方で、連休中を狙われたため、発見と初動が遅れた可能性がある
中小企業が学ぶべきポイント
- 「既知の脆弱性」は、更新していれば防げたということ。パッチ適用を後回しにしない。
- 外部に接している機器(ファイアウォール・VPN)のパスワードを見直す。
- 一定回数のログイン失敗でロックする設定を有効にする。
- 連休・年末年始は狙われやすい。休み前に更新状況と連絡体制を確認する。
- バックアップが復旧の成否を決める。ネットワークから切り離して保管する。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。