事案の概要データ
| 公表 | 2023年4月12日 |
|---|---|
| 被害 | データの暗号化および個人情報の漏えい |
| 漏えい | 約27,000件 |
| 原因 | 不正アクセスとランサムウェア攻撃 |
| 業種 | 切削工具メーカー |
何が起きたのか
オーエスジーは2023年4月12日、不正アクセスとランサムウェア攻撃によりデータが暗号化され、約27,000件の個人情報が漏えいしたことを公表しました。
同社は切削工具の大手メーカーです。製造業は、2023年以降のランサムウェア被害において最も公表件数の多い業種の一つとなっています。
なぜ製造業が狙われるのか
製造業がランサムウェアの標的になりやすい理由は、いくつかあります。
第一に、生産ラインが止まると損害が大きく、身代金を払う動機が生まれやすいこと。第二に、工場の制御系システムには古いOSが残っていることが多く、脆弱性が放置されやすいこと。第三に、多数の取引先とデータをやり取りするため、侵入経路が多いことです。
また、製造業は日本の産業構造上、大企業を頂点とするピラミッド型のサプライチェーンを形成しています。攻撃者から見れば、対策の手薄な下請けから入って上流へ進むという経路が使えます。実際、2022年のトヨタの部品メーカー(小島プレス工業)の事案では、1社の被害で完成車メーカーの生産が止まりました。
中小製造業が今日からできること
まず、工場のネットワークと事務所のネットワークを分けること。事務所のパソコンがウイルスに感染しても、生産設備に影響が及ばない構造にします。
次に、外部から接続できる入口(VPN、リモート保守用の回線)を洗い出し、多要素認証をかけること。設備メーカーの保守用回線が開きっぱなしになっているケースは非常に多く、ここが狙われます。
そして、バックアップをネットワークから切り離して保管すること。この3つだけで、被害の多くは防げるか、影響を大幅に小さくできます。
時系列で見る経過
- 2023年4月不正アクセスとランサムウェア攻撃を受け、データが暗号化される
- 2023年4月12日被害と、約27,000件の個人情報漏えいを公表
- 2023年4月以降システムの復旧と影響範囲の調査を実施
解決までの道のり
被害と漏えい件数(約27,000件)を公表し、システムの復旧と対象者への案内が行われました。製造業におけるランサムウェア被害の典型例として参照される事案です。
対応の流れ
- 2023年4月不正アクセスとランサムウェア感染を検知し、システムを遮断
- 2023年4月12日被害の発生と個人情報漏えいを公表
- 2023年4月以降外部専門機関とともに調査を実施し、漏えい件数を約27,000件と特定
- 2023年4月以降システムを復旧させ、業務を回復
- 2023年以降ネットワーク構成とアクセス管理の見直しを実施
解決できたポイント/残った課題
- 被害と漏えい件数を早期に公表し、対象者への案内につなげた
- 影響範囲を約27,000件と特定できた
- 一方で、暗号化と情報漏えいの両方が発生し、二重の被害となった
- 一方で、製造業が継続的に標的とされている状況への構造的な対応は課題として残る
中小企業が学ぶべきポイント
- 工場のネットワークと事務所のネットワークを分ける。感染を広げない基本設計。
- 設備メーカーの保守用回線を洗い出し、必要なときだけ開ける運用にする。
- 外部からの接続口にはすべて多要素認証をかける。
- サプライチェーンの下流ほど狙われる。規模が小さくても対策が必要。
- バックアップをネットワークから切り離して保管する。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。