BAsixs(ベーシックス)

BAsixsは、ビジネス・アーキテクツが運営する
「あたりまえ」をアップデートしつづけるメディアです。

いまからはじめる「ランサムウェア対策」

読了目安 : 9分

  • 投稿日 :
  • 最終更新日 :

この記事を書いた人

プロフィールアイコン(写真):友永
友永インフラエンジニアリンググループ(ビジネス・アーキテクツ)

2025年にビジネス・アーキテクツに入社。インフラエンジニアとしてAWS上でのサーバ環境構築等を担当。その他としてログ管理製品の導入・運用なども担当し、サードパーティ製品「ALog」等を主体にサーバへの展開なども行う。

ニュースなどで「ランサムウェア」という言葉を耳にする機会が増えています。
大手企業が被害を受け、業務が長期間ストップしてしまった例も珍しくありません。
そして、攻撃の手口は日々変化しており、100%防ぐことはとても難しいのが実情です。

「ウイルス対策ソフトを入れているから大丈夫」
「バックアップも取っているし安心」

そう思っていても、実際に被害にあったときに何が起こるのか、想像できているでしょうか。
この記事では、ランサムウェアの感染経路や実際の被害を踏まえながら、侵入を防ぐ対策だけでなく、被害を受けた場合の復旧まで見据えた備えについて解説します。

いまからはじめる「ランサムウェア対策」

ランサムウェアとは?

ランサムウェアは、パソコンやスマートフォン、サーバーの中にあるファイルを勝手に暗号化し、使えない状態にしてしまう悪意のあるプログラム(マルウェア)です。
「元に戻したければお金を払え」と要求してくることから、身代金(Ransom)を意味する名前が付けられています。

近年では暗号化は行わずにデータのみを窃取し、「情報を公開されたくなければ身代金を払え」といった脅迫を行う「ノーウェアランサム」といった被害も発生しています。

マルウェアには、ランサムウェア以外にも「トロイの木馬」や「スパイウェア」など様々な種類がありますが、攻撃者はこれらのマルウェアに感染させるために様々な手口を用いてきます。

ランサムウェアを含むマルウェアの感染手口とは?

これらのマルウェアは、主に次のような感染経路があります。

  • フィッシングメール
  • VPNやリモートデスクトップへの不正アクセス
  • 悪意のある添付ファイル
  • ソフトウェアの脆弱性を突いた攻撃
  • 不正なWebサイト
  • USBメモリなどの記録媒体

警察庁が公表している「令和7年におけるサイバー空間をめぐる脅威の情勢等について(PDF/27.28MB)」の「特集Ⅱランサムウェアをめぐる脅威の情勢と警察の取組、2ランサムウェア攻撃の手口」の章によると、社外からインターネット経由でアクセスできるVPN機器が侵入経路の6割以上を占めており、そこから内部に侵入されるケースが増えていると報告されています。

偽メール(フィッシングメール)でIDやパスワードを盗んだり、偽の警告画面を使って不正なコマンドを実行させたり(ClickFix)と、侵入手口も巧妙になってきています。

身近に迫るランサムウェアの脅威

ランサムウェアの被害は、決して他人事ではありません。アサヒグループホールディングス、アスクル、KADOKAWAなど、大手企業の被害も記憶に新しいところですが、警察庁の調査でも、ここ数年被害報告件数は高い水準のまま推移しています。

図表6:ランサムウェア被害報告件数(ランサムウェア被害報告件数の推移。令和2年下期の21件から増加し、令和4年以降は半期ごとに94~116件で推移している。)

出典 : 令和7年におけるサイバー空間をめぐる脅威の情勢等について. 13ページ(PDF:27.28 MB)【図表6:ランサムウェア被害報告件数】. 警察庁サイバー警察局. (参照 2026-08-25)

実際の被害事例を見ると、ランサムウェアは単に「端末が感染してファイルが暗号化される」だけの問題ではないことがわかります。
外部との接点からの侵入、認証情報の悪用などをきっかけにネットワーク内部へ被害が広がり、ログやバックアップまで影響を受けることで、復旧が長期化するケースもあります。

事例:アサヒグループホールディングス
システム障害発生の約10日前に、外部の攻撃者がアサヒグループ内の拠点にあるネットワーク機器を経由し、ネットワークに侵入したことが公表されています。

このときは、リモートアクセスVPNや約300拠点もある拠点間ネットワーク、クラウド間接続の専用通信回線などをすべて遮断し、インターネット回線を遮断するなどしてデータセンターを完全隔離まで行ったようです。

参照:
・サイバー攻撃被害の再発防止策とガバナンス体制の強化について. アサヒグループホールディングス. (参照日 : 2026-08-25)

事例:アスクル
「例外的に多要素認証を適用していなかった業務委託先に対して付与していた管理者アカウントのIDとパスワード」が奪われ、不正利用されたといったケースでした。
さらに、侵入後にはログの削除やバックアップの暗号化なども行われ、復旧にも影響が生じています。

参照:
・ランサムウェア感染によるシステム障害発生のお知らせとお詫び(第1報)(PDF/132.71 KB) . ニュースリリースアーカイブ(2025年). アスクル株式会社 企業サイト. (参照日 : 2026-08-25)

事例:KADOKAWA
フィッシングなどによって従業員のアカウント情報が窃取されたことが侵入のきっかけとして挙げられています。システムやネットワーク機器だけでなく、そこで働く人や認証情報も攻撃の対象になることがわかります。

参照:
・ランサムウェア攻撃による情報漏洩に関するお知らせ(PDF/272.12 KB). KADOKAWAグループ ポータルサイト. (参照日 : 2026-08-25)
・システム障害関連. KADOKAWAグループ ポータルサイト. (参照日 : 2026-08-25)

こうしたランサムウェアの被害が近年も高い水準で報告される背景には、生成AIのサイバー攻撃への悪用や、「RaaS(※1)」の存在など、攻撃を取り巻く環境の変化もあると考えられます。

これらの事例からわかるように、ランサムウェアへの備えは、侵入経路を一つずつ塞ぐだけでは十分ではありません。侵入されにくい環境をつくると同時に、万一侵入された場合に被害を広げず、調査や復旧を進められる状態を準備しておくことが重要です。

※1:ランサムウェア等の攻撃に必要な環境を提供し、利用者が得る身代金の一部を代金として受け取る仕組み。

狙われるのは大企業だけではない

こうした事例から「狙われるのは大企業」とのイメージが付きがちですが、被害にあった企業や団体等の割合を見ていくと、実はそうではない状況が見えてきます。

警察庁の調査によると、被害にあった企業・団体の6割以上は中小企業との結果になりました。また、業種も製造業、卸売・小売業、サービス業、建設業など、業種を問わず被害が報告されています。
つまり、会社の規模に関わらず「明日は我が身」と考えておく必要があるのです。

図表7:被害企業・団体等の規模別件数、図表8:業種別件数(ランサムウェア被害226件の企業・団体規模別、業種別の内訳。規模別では中小企業143件、大企業64件、団体等19件。業種別では製造業91件が最も多く、卸売・小売業34件、サービス業・情報通信業各24件、建設業18件など、幅広い業種で被害が発生している。)

出典 : 令和7年におけるサイバー空間をめぐる脅威の情勢等について. 14ページ(PDF:27.28 MB)【図表7:被害企業・団体等の規模別件数】、【図表8:業種別件数】. 警察庁サイバー警察局. (参照 2026-08-25)

ランサムウェア対策は「侵入防止」と「被害後の復旧」の両方で考える

ランサムウェア対策では、侵入されないための対策だけでなく、万一侵入された場合に被害を広げず、早期に業務を復旧できるよう備えておくことも重要です。
ここからは「侵入防止」と「被害後の復旧」の両面から、備えておきたいポイントを見ていきます。

侵入防止:侵入されにくい環境をつくる

では、ランサムウェアに対して備えるにはどうすればよいのでしょうか。
まずは「侵入されにくい状態」をつくることが基本です。

  • セキュリティ対策ソフトの導入
  • OSやセキュリティソフトウェアを最新の状態に保つ
  • パスワードやアクセス権の適切な管理
  • インターネットに公開されているVPN・ネットワーク機器の把握

企業全体のセキュリティ意識も重要
そしてもう一つ大切なのが、経営者を含めた社員全体のセキュリティ意識です。
どれだけ良い製品を導入しても、使う人が使いこなせていなかったり、セキュリティリスクを正しく理解していなければ、被害を防ぐことはできません。

復旧準備:被害を想定したBCPと復旧手順を整える

とはいえ、ランサムウェアだけではなく、様々なサイバー攻撃は日々形を変え、巧妙化しています。どんなに対策をしても、攻撃を100%防ぐことはできません。

そこで重要になるのが、業務を止めないための計画(BCP:事業継続計画)です。
地震や機器故障などを想定したBCPを策定していても、ランサムウェアでは同じ備えが有効とは限りません。

例えば、遠隔地にデータをコピーしていても、ネットワークで接続されたバックアップまで暗号化されれば、復旧に利用できなくなる可能性があります。そのため、ランサムウェアによる被害も想定したBCPを検討しておく必要があります。

ですが、実際にサイバー攻撃を想定したBCPを事前に策定し準備をすることは難しいことも事実です。警察庁の調べでは「サイバー攻撃を想定したBCPを準備できている」と答えた企業は全体の20%にも届いていません。

図表11:被害企業・団体等における業務継続計画(BCP)の策定状況(ランサムウェア被害企業・団体111件のBCP策定状況。サイバー攻撃を想定したBCPを策定済みは20件、サイバー攻撃を想定に含まないBCPを策定済みは44件、BCPを策定していないのは47件。)

出典 : 令和7年におけるサイバー空間をめぐる脅威の情勢等について. 16ページ(PDF:27.28 MB)【図表11:被害企業・団体等における業務継続計画(BCP)の策定状況】. 警察庁サイバー警察局. (参照 2026-08-25)

バックアップ:復旧できる環境を用意する

では、BCPの根幹をなすバックアップの設計はどのように考えるべきでしょうか。
オンプレミスのファイルサーバーを使っている場合、AWSなどのクラウドにもデータを保存しておく方法があります。

バックアップの取り方にも注意を
クラウドのログイン情報をテキストファイルなどに保存していたために、そこから情報が漏れ、結局クラウド側まで被害が及んでしまうケースがあるのです。
これを避けるには、クラウド環境の管理ごと任せられるサービスを利用するのも一つの方法です。

ビジネス・アーキテクツ(BA)の「CLOUD×CLOUD」では、AWSアカウントをBAが契約・管理し、その環境上のサーバーを提供しています。スナップショットのオプションを追加いただければ、ファイルをコピーしておくだけでDR用サーバーとスナップショットという簡易的なバックアップ環境が作れます。

この環境は、AWS上のサーバーに対するスナップショットがBAが管理するAWSアカウント上に保存・管理されるため、ランサムウェアなどではバックアップ(スナップショット)への保存先にたどり着くことができず、バックアップへの被害拡大を抑えることができます。

被害発生時は被害範囲を調査いただき、感染が保存しているスナップショットに問題がないことを確認していただければ、新しいサーバーへデータを復元することも可能です。

ログ管理:調査と早期検知に備える

もうひとつ、ログの管理や活用も見逃せません。

いざ被害にあったとき、「いつ、どこから侵入され、何を持ち出されたのか」がわからなければ、復旧の判断もできません。
早急に専門の調査チームや外部の調査会社などを利用して、事態の把握を進める必要があります。

ところがランサムウェアは、自分の痕跡を消すためにログを削除することがよくあります。せっかくログを集めていても、暗号化・削除されて使えなくなるケースも少なくありません。
だからこそ、収集したログを適切に保管することが重要になってくるのです。

ログ管理ってやらないと駄目ですか?~セキュリティ対策にログ管理が重要な理由とは~ | BAsixs(ベーシックス)

また、ログを活用して攻撃の予兆を監視することも検討が必要になります。
例えば「ログイン失敗の増加」「見慣れないIPからの通信」といった異常の兆候を早めに見つけられる仕組みがあれば、「外部との通信遮断」や「内部環境の早期調査」などの対応をすることもできるでしょう。

こうした要望に応えるのがSIEM製品(ログの収集・分析・通知を行う製品)です。
例えば、BAが取り扱う株式会社網屋の「ALog」は、Windowsサーバーや各種ネットワーク機器、データベース製品など幅広いログ収集から分析、アラート通知などを行うことができるようになっています。

網屋と語る|ログマネジメントの重要性とALogのメリット | BAsixs(ベーシックス)

このようにログを適切に管理・活用し、攻撃の兆候を早期に検知する仕組みを築くことで、異常の早期発見や被害拡大の抑制につなげることができます。

これからの対策は「起きる」前提で備えましょう

ここまで見てきた通り、近年のセキュリティ対策は「完全に防ぐ」から「起きた後、いかに早く回復するか」へと意識を広げる必要があります。

  • 侵入されにくい環境をつくること
  • 侵入された場合にも被害を広げず、早期に復旧できる環境をつくること

その両方を準備しておくことが、現在のランサムウェア対策では重要です。

この記事が、そのきっかけになれば幸いです。
BAでは、クラウド環境を活用したバックアップや復旧への備え、ログの収集・分析など、ランサムウェアを含むセキュリティリスクを想定した環境づくりを支援しています。「CLOUD×CLOUD」やログ管理ソリューション「ALog」シリーズについても、気になる方はお気軽にお問い合わせください。