本文へスキップ
CoRISE

予防だけでは足りない — 検知・封じ込め・復旧まで含むランサムウェア設計

侵害を前提に、検知、被害の局所化、信頼できる復旧の責任と境界を決める。

約2分で読めます
  • security
  • reliability
  • storage
目次を開く

結論

侵害を前提に、検知、被害の局所化、信頼できる復旧の責任と境界を決める。

背景

侵害を完全には排除できない環境では、検知後に何を止め、何を残し、どの状態へ復旧するかを事前に決めておく必要がある。

設計と検証の論点

構成を検討するときは、次の責任と境界を分けて確認します。

  • 予防
  • 検知
  • 封じ込め
  • 復旧
  • イミュータブルバックアップ
  • WORM
  • 障害の影響範囲
  • 復旧環境の信頼領域

判断理由

予防と復旧環境の信頼領域の関係を軸に、採用案と代替案の責任範囲を比較します。既存の制約を残す理由と、新しい境界で変えられることを分けて記述します。

トレードオフ

検知を扱うために増える実装・保守・確認作業と、得られる制御可能性を比較します。障害時の経路と運用担当者の負担を含め、採用しない方がよい条件も示します。

制約

攻撃シナリオ、検知から隔離までの判断点、バックアップ削除権限、復元記録を確認する。保持されたバックアップと検証済み復旧を区別する。

関連事例

関連事例の担当範囲や設計判断を参照します。記事で提案する実験・構成を、その事例で実施済みとするものではありません。

Contact

技術的な課題を、お聞かせください。

設計や実装、運用の課題について、CoRISEにご相談いただけます。

相談する