なぜ中小企業はサイバー攻撃の主な標的となるのか?

中小企業(SMB)は、ますますサイバー犯罪者の標的となりつつありますが、これは決して偶然ではありません。規模の小ささにもかかわらず、こうした組織は、大企業のような強固な保護体制を備えずに貴重なデータを保管していることがよくあります。サイバーセキュリティ予算の不足、ITチームの要員不足、そして”自分たちは目立たない”という誤った認識が相まって、中小企業は特に攻撃を受けやすい状態にあります。この記事では、なぜ中小企業がサイバー攻撃の主要な標的となっているのかを解説します。中小企業のサイバーセキュリティを強化する方法について、ぜひ続きをお読みください。

NAKIVOで身代金要求に

NAKIVOで身代金要求に"ノー"を

ランサムウェア攻撃後の迅速なデータ復旧には、バックアップを活用してください。多彩な復旧オプション、改ざん防止機能を備えたローカルおよびクラウドストレージ、復旧の自動化機能など、さまざまな機能を備えています。

中小企業に対するサイバー攻撃が増加している理由

中小企業に対するサイバー攻撃がますます頻発している。攻撃者が中小企業を標的とする理由はいくつかある。

  • セキュリティレベルが低い. 多くの攻撃者は、こうした企業におけるサイバーセキュリティは、大企業に比べて脆弱であると考えています。その原因として、専任のIT担当者やセキュリティ専門家がいないことが挙げられます。また、予算が限られていることも、データ保護対策が不十分である理由の一つとして考えられます。
  • 価値はあるが脆弱なデータ. 小規模な組織であっても、顧客情報、財務データ、支払い情報、業務上の通信記録といった重要なデータを管理している場合があります。こうした価値はあるものの、保護が不十分なデータは、サイバー犯罪者にとって魅力的な標的となります。なぜなら、それらを売却したり、他の標的に対してより個別化された攻撃を行うために利用したりできるからです。この戦術は” “(小魚を攻撃して大魚を狙う)”と呼ばれています。”
  • 大規模なサイバー攻撃. “ランサムウェア・アズ・ア・サービス(RaaS)”は、サイバー犯罪者が分業を行い、効率を高めることを可能にする新しいモデルです。その結果、RaaSにより、スキルの低い攻撃者でも高度なランサムウェア攻撃を容易に実行できるようになり、世界全体での攻撃件数が増加しています。サイバー犯罪者は、自動化された大規模な攻撃や、特定の中小企業を標的としたサイバー攻撃を仕掛けることができます。
  • サイバーセキュリティに対する意識の欠如。よくある脆弱性として、組織がユーザーに対し、フィッシングやソーシャルエンジニアリング、不審なリンクやメールなど、サイバー攻撃の兆候を見分けるための教育を行っていないことが挙げられます。こうした基本的なセキュリティ意識向上の取り組みを軽視すると、中小企業に対するサイバーセキュリティ上の脅威が高まります。ユーザーが脆弱なパスワードを使用したり、セキュリティ上の基本ルールを守らなかったりすると、攻撃者はコンピュータにウイルスやその他のマルウェアを容易に感染させることができます。
  • 発見と対応の遅れ. 中小企業では、自社のインフラを継続的に監視しているケースは多くありません。その結果、サイバー攻撃が発生した際に、管理者が対応する機会を逃してしまう可能性があります。こうした対応の遅れは、取り返しのつかない損害を招く恐れがあります。脆弱性スキャンやパッチ適用の遅れは、こうした企業を攻撃の格好の標的にしてしまう可能性があります。

サーバー・メッセージ・ブロック(SMB)を悪用したサイバー攻撃が頻発しているのは、SMBがWindowsネットワーク上でファイル共有、プリンターへのアクセス、プロセス間通信を可能にする広く利用されているプロトコルであるためです。SMBプロトコルの旧バージョンには、適切に保護されていない場合に悪用される可能性のある脆弱性が存在します。また、共有リソースへのアクセス設定が不適切な場合も、セキュリティ上の脆弱性となります。SMB攻撃は、小規模な組織を標的として広く行われています。これは、攻撃者がこうした企業が十分な保護措置を講じずにこのプロトコルを使用していると見込んでいるためです。

中小企業に対する最も一般的なサイバー攻撃の種類

中小企業は、さまざまな種類のサイバー攻撃の標的となり得ます。その多くは、どのような標的に対してもよく見られるものです。

  • フィッシング攻撃. 詐欺メールは、従業員を騙して悪意のあるリンクをクリックさせたり、機密情報(パスワードや財務データ)を漏洩させたりします。適切なセキュリティ研修が行われていない場合や、メールフィルタリングやスパム対策が正しく設定されていない場合、組織は攻撃に対して無防備な状態になります。
  • ランサムウェア. これは、中小企業にとって最も危険なサイバーセキュリティ上の脅威の一つです。この脅威は、鍵を使用しなければ復号できない強力な暗号化アルゴリズムを用いてデータを破壊します。攻撃者はデータの解放と引き換えに身代金を要求しますが、身代金を支払ったとしても、攻撃者が鍵を送ってくる保証はありません。適切なバックアップ戦略やインシデント対応計画を持たない組織は、特に脆弱です。
  • ウイルスやマルウェアによる感染. 悪意のあるリンクやソフトウェアを介してインストールされるウイルス、トロイの木馬、ワーム、スパイウェアは、データの窃取やリモートアクセスの取得に利用されることがよくあります。ユーザーが信頼できないソースからファイルをダウンロードし、最新のウイルス対策ソフトウェアを導入していない組織は、マルウェア感染のリスクにさらされています。
  • ビジネスメール詐欺. ハッカーは経営幹部や取引先を装い、ユーザーを騙して送金させたり、データを開示させたりします。電子メールの認証が不十分であることや、金融取引における二重承認プロセスが欠如していることが、組織を脆弱な状態に陥らせています。
  • クレデンシャルスタッフィング. ハッカーは、以前に盗まれたユーザー名とパスワードの組み合わせを利用して、他のシステムにアクセスします。一般的(広く知られている)パスワードを使用しているユーザーで、 多要素認証 組織を危険にさらす恐れがあります。 
  • サービス拒否(DoS)/分散型サービス拒否(DDoS). サーバーやネットワークに過大な負荷をかけてサービスをダウンさせる手法は、企業から金銭をゆすり取ったり、業務を妨害したりするために頻繁に利用されます。帯域幅に制限があり、DDoS対策ツールを導入していない企業は、この種の攻撃に対して脆弱です。
  • 内部からの脅威. 従業員や契約業者が、データを盗んだり不適切に扱ったりすることで、セキュリティ侵害を引き起こす可能性があります。これは、不十分なアクセス制御やセキュリティポリシーのために発生する可能性があります。

攻撃者は、複数の攻撃手法を組み合わせて、複雑かつ甚大な被害をもたらす攻撃を仕掛けることができます。例えば、電子メールの認証情報を入手し、ソーシャルエンジニアリングの手法を用いたなりすましメールを送信して組織内のコンピュータを感染させ、ランサムウェアを実行してデータを破壊し、身代金を要求することが可能です。

SMBのセキュリティ設定が適切に行われていない場合、サイバー攻撃ではSMBプロトコルが悪用されることがよくあります。これにより、攻撃者はコンピュータに感染させたり、ワーム型のマルウェアなどのウイルスを拡散させたり、データを盗み出したり、ランサムウェアを使ってファイルを暗号化・破損させたりすることが可能になります。SMBv1などの古いバージョンのSMBには、攻撃者が頻繁に悪用する既知の脆弱性が存在します。

SMBを介してアクセス権を取得する前に、攻撃者は中間者攻撃(Man-In-The-Middle)を利用したり、NTLMハッシュを傍受してオフラインでの解読や、改ざんされたLLMNR/NBT-NS応答を介した認証情報の収集を行ったりすることがあります。また、権限昇格の手法も用いられます。現代のサイバー攻撃は高度化しており、SMBのセキュリティ上の脆弱性を悪用して被害者に損害を与えるなど、複数の段階を経て行われる場合があります。

中小企業がサイバー脅威に対して脆弱である主な理由

以下では、中小企業がサイバー攻撃に対して脆弱である理由をまとめます。

  • 予算が限られており、優先度も低い サイバーセキュリティとデータ保護に関して。小規模な組織では、ITセキュリティよりも運用コストを優先しがちです。保護対策が不十分だと、基本的な攻撃でさえも受けやすくなってしまいます。セキュリティ対策が不十分なWi-Fiネットワークがあると、攻撃者はオフィスに物理的に立ち入らなくても、組織のネットワークにアクセスできてしまいます。
  • 正式なセキュリティポリシーがない. ソフトウェア管理、セキュリティパッチの適用、パスワード、インシデント対応に関する文書化された方針がないため、従業員が知らず知らずのうちに一貫性を欠いた、あるいはリスクの高い判断を下してしまうリスクが高まります。ユーザーは、複数のサービスで単純なパスワードや同じパスワードを使い回すことがよくあります。
  • ユーザー向けの研修や教育がない。ユーザーによっては、サイバー攻撃を見分ける方法を知らず、悪意のあるリンクをクリックしたり、フィッシングメールを開いたり、不審なアプリケーションをインストールしたりしてしまうことがあります。こうした要因に加え、脆弱なパスワードや不十分なセキュリティポリシーも相まって、小規模な組織はサイバー攻撃に対して極めて脆弱な状態にあります。
  • 定期的なバックアップが行われていない. 小規模な組織では、バックアップやデータ保護の重要性を過小評価しがちです。この誤りは深刻な被害を招く恐れがあります。さらに、組織によっては手動でバックアップを行ったり、本番データと同じネットワーク上にバックアップを保存したりすることがあります。これにより、元のデータとバックアップの両方が、ランサムウェアやその他のマルウェアの攻撃に対して脆弱になってしまいます。

中小企業にとって、サイバーセキュリティは必須の課題です。こうした組織に対するサイバー攻撃の多くは、機会を伺ったもの(標的型ではない)であり、自動化されたシステムが絶えずインターネット上をスキャンして、侵入の弱点を探しています。

中小企業における情報漏洩の代償

中小企業にとって、データ漏洩による損害は、財務面、業務面、そして評判の面で壊滅的なものとなり得ます。大企業であればその打撃を乗り切れるかもしれませんが、多くの中小企業は二度と立ち直ることができません。

その 全米サイバーセキュリティ同盟 ある報告によると、サイバー攻撃を受けてデータを失った中小企業の60%が、6か月以内に廃業に追い込まれているという。2024年のデータ漏洩による平均コストは488万ドルに達し、2023年から10%増加して過去最高を記録した。

  • 平均費用:1件あたり12万ドルから124万ドル(業界や被害の程度によって異なる)。
  • 中小企業に対するランサムウェアの身代金要求額は、多くの場合、1万ドルから25万ドル以上に及ぶ。

費用の内訳

以下に、中小企業がサイバー攻撃を受けた場合の費用に関する詳細を示します。

  • 業務の停止:
    • 操業停止による収益の損失。
    • ランサムウェア攻撃後の平均ダウンタイム:10~21日。
    • 時間的制約のある業種(例:小売業、 医療)が最も大きな打撃を受ける。
  • 身代金の支払い. 組織が身代金を支払った場合、特に攻撃者が失われたデータを復元するためのツールを提供しない場合には、金銭的損失はさらに拡大します。身代金を支払ったからといって、完全な復旧や将来の感染からの保護が保証されるわけではありません。
  • インシデント対応と復旧 費用には、フォレンジック調査、法的助言、データ復旧、およびITインフラの再構築が含まれます。また、外部のセキュリティコンサルタントへの報酬や残業代なども費用に含まれる場合があります。
  • 評判の毀損:
    • 顧客の信頼とブランド価値の喪失。
    • 将来の顧客は、より”安全”な競合他社を選ぶ可能性がある。
    • 長期的な収益の損失につながる可能性があります。
  • 法令および規制に基づく罰金:
    • GDPR、HIPAA、PCI DSS、または現地のデータ保護法が適用される場合があります。
    • 規制違反は罰則につながります。中小企業であっても例外ではありません。
  • 知的財産の喪失:
    • 自社データ、営業秘密、および製品計画が盗まれる可能性があります。
    • これは特に技術系スタートアップにとって大きな打撃となる。

中小企業に対するサイバー攻撃は、組織にとって単なる技術的な問題( “)” にとどまらず、適切に対処しなければ、事業の存続を脅かす事態にもなりかねません。サイバーセキュリティ研修、定期的なバックアップ、多要素認証、インシデント対応計画への投資を行うことで、リスクと経済的影響を大幅に軽減することができます。

中小企業がサイバーセキュリティリスクを低減する方法

中小企業は、エンタープライズ級の予算がなくても、実用的かつ費用対効果の高い対策を講じることで、サイバーセキュリティ上のリスクを大幅に低減することができます。サイバー攻撃のリスクを最小限に抑えるには、以下の推奨される対策に従ってください:

  • 強固でユニークなパスワードを使用してください. パスワードポリシーを徹底し、複雑で再利用されていない認証情報の使用を義務付けます。パスワードの紛失を防ぐことができるため、ユーザーにパスワード管理ツールを提供します。すべてのシステムでデフォルトの認証情報を変更します。
  • 従業員にサイバー衛生に関する研修を実施する. サイバーインシデントの主な原因は人的ミスです。フィッシング攻撃のシミュレーションを実施しましょう。安全なインターネットの利用方法、メールの取り扱い、パスワードの管理方法について指導しましょう。セキュリティ研修を定期的に実施し、少なくとも四半期に1回は繰り返し研修を行ってください。
  • 多要素認証(MFA)の導入を検討してください. MFAは、電子メール、クラウドアプリ、リモートアクセスなど、最も重要なリソースに対して、さらなる保護層を追加します。管理者アカウントや財務関連のアカウントを優先してください。
  • システムとソフトウェアを常に最新の状態に保つ. オペレーティングシステム、アプリケーション、ファイアウォール、ルーター、およびファームウェアには、定期的にパッチを適用してください。セキュリティパッチや更新プログラムは、既知の脆弱性を修正し、攻撃対象領域を縮小します。可能な場合は、自動更新を有効にすることを検討してください。可視性を高めるために、パッチ管理ツールを活用してください。サイバーセキュリティにおいては、SMBの最も安全なバージョンを使用することが重要です。可能な場合は、SMBv1の代わりにSMBv3を使用してください。
  • ウイルス対策ソフトや、検知・対応ツールを活用する. 最新のマルウェアには、最新の防御策が必要です。すべてのデバイスに信頼できるウイルス対策ソフトをインストールし、定期的に更新を行い、不審な動作に対するアラートを設定してください。設定を メールの保護 スパム対策フィルターを使用する。
  • アクセス制御ポリシーを実装する. 最小権限の原則を適用してください。役割に基づいて、ファイル、システム、および管理ツールへのアクセスを制限してください。元従業員などのアカウントなど、使用されていないアカウントは無効にしてください。
  • ファイアウォールの設定とWi-Fiのセキュリティ対策. ネットワークレベルの保護は不可欠です。業務用グレードのファイアウォールを使用し、外部ネットワークからの未使用ポートへのアクセスをブロックしてください。スプーフィング対策を設定してください。Wi-Fiのデフォルトの認証情報を変更し、ゲストネットワークを分離してください。ワイヤレスクライアントデバイスに対してMACアドレスフィルタリングを有効にしてください。
  • 不審な活動を監視する. 基本的な監視であっても、何もしないよりはましです。ログ監視ツールやマネージドセキュリティサービスを活用してください。不審なログイン、ファイルへのアクセス、データ転送に注意を払ってください。以下の設定を行うことをお勧めします。 インフラ監視 専門的なツールを使用して。
  • データのバックアップ. 重要なファイルについては、定期的かつ自動的にバックアップを行ってください。ランサムウェアからバックアップを保護するため、オフライン(エアギャップ方式のバックアップ)または変更不可能なストレージに保存してください。以下の手順に従ってください。 3-2-1バックアップルール そして、その GFSのデータ保持ポリシー. 復旧プロセスのテスト バックアップが正常に機能していることを確認し、必要なときにデータを復元できるよう、定期的に確認してください。
  • インシデント対応計画を作成する. この計画は、以下の要素で構成されるべきである。 災害復旧計画 そして、a 事業継続 計画を策定する。役割(誰が特定の行動を実行すべきか)、連絡先(法務、IT、法執行機関)、および対応策(何をすべきか)を定義する。インシデント対応訓練(机上演習)を実施する。

一連の予防・保護対策を実施することで、中小企業はサイバーセキュリティ上の脅威を軽減し、データを保護することができます。

バックアップと復旧が、中小企業のサイバーレジリエンスにとってなぜ重要なのか

バックアップは、ランサムウェア、ハードウェアの故障、誤削除、その他の災害に対する最後の防衛線となるため、極めて重要です。信頼性の高いバックアップおよび復旧戦略がなければ、わずかなサイバー攻撃であっても業務を永久に停止させる可能性があり、あらゆる規模の組織がリスクにさらされることになります。 

  • ランサムウェア攻撃が増加している. ランサムウェアはデータを暗号化し、身代金の支払いを要求します。バックアップがあれば、身代金を支払わずに業務を復旧させることができます。エアギャップ方式、クラウドから隔離された、および不変のバックアップは、感染の影響を受けません。
  • 人為的なミスはつきものです. 小規模な組織では、ファイルの誤削除や上書きが頻繁に発生しており、十分な訓練を受けた従業員であってもミスを犯すことがあります。バックアップがあれば、ダウンタイムやデータ損失を招くことなく、削除されたファイルを迅速に復元することができます。
  • ハードウェアおよびソフトウェアの障害. ディスクドライブが故障したり、データベースがクラッシュしたり、オペレーティングシステム(OS)のアップデートが失敗したりすることがあります。堅牢なバックアップ体制を整えておけば、技術的な障害が発生しても、ビジネスの継続性とデータの一貫性を確保できます。
  • ダウンタイムとデータ損失を最小限に抑えます. ダウンタイムは1分ごとにコストが発生し、信頼を損ないます。バックアップがあれば、場合によっては数分以内にサービスを迅速に復旧させることができます。これにより、生産性の低下や顧客の不満を最小限に抑えることができます。
  • 事業継続計画. バックアップは、災害復旧計画において不可欠な要素です。サイバーレジリエンスとは、単に攻撃を阻止することにとどまらず、迅速な復旧を実現することを意味します。バックアップは、あらゆる災害復旧や事業継続戦略の基盤となり、セキュリティ侵害やシステム停止が発生した後でも、顧客へのサービス提供を継続できるようにします。

NAKIVOが中小企業をどのように保護するか

NAKIVO Backup & Replication は、中小企業向けの要件を満たす、信頼性の高いデータ保護ソリューションです。このソリューションには、以下のような数多くの機能が備わっています:

    • 不変のバックアップ. バックアップもランサムウェアの標的となります。バックアップの不変性を有効にすることで、バックアップが改ざんされたり削除されたりするのを防ぐことができます。その結果、ランサムウェアによってバックアップデータが破損したり削除されたりすることはなくなります。
    • テープへのバックアップ. バックアップはテープに保存することができます。ランサムウェア攻撃を受けた場合でも、ネットワークから切り離されたテープメディアに保存されたバックアップは正常な状態を保ち、ランサムウェアによる破損を受けることはありません。
    • 複数のバックアップ先. NAKIVOのソリューションは、バックアップを保存するための多種多様なリポジトリタイプに対応しています。これには、ローカルストレージ、テープ、SMB共有を含むリモートストレージ、およびクラウドストレージ(Amazon S3、S3互換ストレージ、Azure Blob Storage、Backblaze B2など)が含まれます。異なるメディア上の複数の場所にバックアップを保存することで、”3-2-1″のバックアップルールが満たされ、他のバックアップが破損した場合でも安全なバックアップを確保できます。
    • データ保持方針. 保存期間の設定には幅広い選択肢があり、ストレージを合理的に活用し、バックアップを必要な期間だけ保持することができます。NAKIVOの 保持設定, GFSの保持ポリシーを適用することで、新しいリカバリポイントをより多く保持し、古いリカバリポイントは少なくすることができます。
    • バックアップの暗号化. 暗号化は、SMBセキュリティの重要な要素の一つです。 バックアップの暗号化 これにより、組織内のセキュリティレベルを向上させ、ネットワーク経由でバックアップを転送する際の傍受からバックアップを保護することができます。また、バックアップがバックアップリポジトリに保存されている際、不正使用からバックアップを保護するためにも暗号化が使用されます。
  • マルウェアのスキャン. 対応しているウイルス対策ソフトウェアを使用して、復元前のマルウェアスキャンを実行することで、バックアップにマルウェアが含まれていないことを確認し、ランサムウェアが本番データに拡散するのを防ぐことができます。
  • 複数のプラットフォームの保護. NAKIVOのソリューションは、物理サーバーやワークステーション(WindowsおよびLinux)、仮想マシン(VMware vSphere、Proxmox VE、Hyper-V、Nutanix AHV、Amazon EC2)を保護することができ、 SMB および NFS ファイル共有とOracleデータベース。
  • 柔軟な復旧機能. 状況に応じて、完全な復元を行うことも、ファイルなどの特定のオブジェクトを復元することも可能です。これにより、必要なデータをできるだけ迅速に復元することができます。
  • 復旧テスト. NAKIVOのソリューションを使えば、バックアップのテストを行うことができます。さらに、複雑な災害復旧シナリオを作成し、それらを Site Recovery 機能。

結論

SMBに対するサイバー攻撃は、中小企業にとって一般的な脅威です。組織は、SMBファイル共有を不正アクセスから保護し、SMBネットワークのセキュリティを強化するためのセキュリティ対策を実施する必要があります。最新のウイルス対策ソフトウェアの使用、ソフトウェアのセキュリティパッチの適用、適切なセキュリティポリシーの策定、電子メール保護の設定、ユーザーへの教育、および定期的なバックアップの実施が不可欠です。バックアップは、たとえサイバー攻撃に遭った場合でもデータを復元するために利用できるため、極めて重要です。 NAKIVOのソリューションは、SMBが手頃なコストでデータを保護できるようにする幅広い機能を提供しています。

試してみてください NAKIVO Backup & Replication

試してみてください NAKIVO Backup & Replication

無料トライアルを利用して、本ソリューションのデータ保護機能をすべてお試しください。15日間無料。機能や容量の制限は一切ありません。クレジットカードも不要です。

関連記事