ニュースの概要

IDCフロンティアは、同社が運営する「IDCFクラウド」東日本リージョン1で発生していた障害の原因が、第三者によるランサムウェア攻撃だったと公表した。障害発生は10月7日未明で、発表翌日の10月8日時点でも復旧しておらず、495の企業・自治体に影響が及んでいる。同社は被害の拡大や二次被害を防ぐため、対象リージョンを外部ネットワークから遮断し、システムそのものを停止する措置を取った。侵入経路や影響範囲の調査は現在も続いている。

引用元: IDCFクラウド障害、ランサムウェア攻撃で495の企業・自治体に影響(Impress Watch)

分析・見解

自然災害より復旧が長引く「サイバー災害」の特性

地震や water害と違い、ランサムウェア攻撃は復旧の見通しが立てづらい。物理的な破損なら被害範囲を目視で確認できるが、侵入経路が不明な段階ではネットワークを遮断したまま調査を続けるしかない。今回IDCフロンティアが対象リージョンを丸ごと外部から切り離した判断は、二次被害を防ぐうえで妥当だが、裏を返せば利用企業側は復旧時期の予測材料をほとんど持てない。台風のように進路予報が出る災害と比べ、サイバー攻撃は「いつ終わるか分からない停電」に近い。

495という数字が示すクラウド集中のリスク

1つのリージョンへの攻撃で495の企業・自治体が同時に止まるという事実は、クラウドの効率性と脆弱性が表裏一体であることを示している。自前でサーバーを持つ時代なら、攻撃が成功しても被害は個社にとどまった。クラウド化によって運用コストは下がったが、同じ基盤を共有する以上、1つの侵入が多数の組織の業務停止に直結する構造になった。これは単純な善悪の話ではなく、効率と単一障害点(=1か所の問題が全体に波及するポイント)のトレードオフを、利用企業がどこまで理解して契約しているかという問題だ。

行政サービスへの波及が示す公共インフラの脆さ

影響先に自治体が含まれている点は見過ごせない。住民向けの申請システムや証明書発行サービスがクラウド上で動いている場合、攻撃者にとって自治体は直接狙うより、インフラ事業者を経由して間接的に止める方が効率的な標的になり得る。過去にも名古屋港のコンテナターミナルがランサムウェアで一時停止した事例があったが、今回はさらに規模が大きく、複数の自治体が同時に機能不全に陥るリスクが現実化した形だ。

侵入経路の特定に時間がかかる理由

調査が長引く背景には、ランサムウェア攻撃の多くが「攻撃発生の数週間〜数か月前」から潜伏し、内部で権限を徐々に拡大してから一気に暗号化を実行する手口が一般的という事情がある。表面化した時点ではすでに侵入経路が複数の経路に分岐していることも多く、ログの精査には相応の時間が必要になる。拙速な復旧発表がさらなる被害を招くリスクを考えれば、同社の慎重な対応方針自体は理解できる。

ビジネスへの影響

委託先のセキュリティ体制を契約時にどこまで確認すべきか

クラウドやデータセンターを委託する際、多くの企業は価格や機能面を重視し、相手のセキュリティ体制の詳細までは踏み込んで確認していないのが実情だ。しかし今回のように1つの事業者の被害が数百社に波及する事例が出た以上、委託先選定の段階で「侵入検知の仕組み」「インシデント発生時の通知体制」「リージョン分散の可否」を具体的に質問すべき局面に来ている。既存の契約でも、次回更新時にこれらの条項を見直す価値がある。

BCPにランサムウェアのシナリオを組み込む

多くの事業継続計画(BCP)は地震や水害を想定して作られており、「委託先がサイバー攻撃で丸ごと停止する」シナリオが抜けている企業は少なくない。今回の事例を教材として、自社の基幹システムがクラウド障害で止まった場合に、どの業務をどの順序で代替手段に切り替えるかを棚上げせずに具体化しておきたい。特に行政系の業務委託を受けている企業は、住民サービスへの影響という観点も含めた復旧優先順位の設計が求められる。

単一事業者・単一リージョン依存の見直し

今回495社が同時に影響を受けた背景には、多くの企業が単一のリージョンに業務を集約している実態がある。コスト面では合理的だが、重要度の高いシステムについてはマルチリージョンやマルチクラウドでの冗長化を検討する余地がある。全システムをそうする必要はないが、顧客対応や決済に直結する部分だけでも分散しておくことで、同種の障害時の影響を限定できる。

関連記事