本文へスキップ
CoRISE
CASE / 04Security & Resilience · Architecture & Modernization

ランサムウェア被害から、
侵害を前提としたインフラストラクチャへ

ランサムウェア被害を受けた企業において、フォレンジック初動対応と侵入経路・影響範囲の調査から、ネットワーク、ID、仮想化基盤、バックアップ、脆弱性管理までを含むインフラストラクチャ再構築に取り組みました。

目標は、被害を受ける前の状態へ戻すことではありません。侵入経路だけを塞ぐのではなく、同様の侵害が発生した場合にも被害を局所化し、検知し、復旧できる構造へ、インフラストラクチャそのものを再設計しました。

復旧ではなく、再設計。

暗黙的な信頼の経路から、検証された明示的な経路へ。

↔ 横にスクロールして図全体をご覧いただけます。

暗黙的な信頼から明示的なアクセス制御へBeforeは従来型VPNから広い内部信頼領域へ接続します。AfterはUser / Device、Identity、Conditional Access、Zero Trust Access、Segmented Network、Firewall Inspectionを経て、明示的に許可されたWorkloadsへ接続します。Recoveryは別の信頼領域に分離します。アクセス評価の概念図であり、パケットの通過順序を表すものではありません。BEFORE — IMPLICIT TRUSTAFTER — EXPLICIT ACCESS CONTROLPROTECTED RECOVERYEXTERNALACCESSLEGACY VPNBROAD INTERNALTRUSTLEGACY SERVERSFILE / VIRTUALINFRASTRUCTUREUSER / DEVICEIDENTITYCONDITIONALACCESSZERO TRUSTACCESSSEGMENTEDNETWORKFIREWALL INSPECTIONEXPLICITLY AUTHORIZEDWORKLOADSIMMUTABLE RECOVERYSEPARATE TRUST DOMAIN
図 01 — 暗黙的な信頼から、Identity・Policy・Inspectionによる明示的な経路へ。Recoveryは別の信頼領域に分離する

一つの製品ではなく、
一つのシステムとして。

CoRISEが行ったのは、マルウェアの除去、単一の脆弱性の修正、単一製品の入れ替え、暗号化されたサーバの復元ではありません。

ID、アクセス、ネットワークの信頼構造、セグメンテーション、通信の検査、仮想化、バックアップ、脆弱性管理、運用という、インフラストラクチャ全体のアーキテクチャを対象とした変革でした。

  • Identity
  • Access
  • Network Trust
  • Segmentation
  • Traffic Inspection
  • Virtualization
  • Backup
  • Vulnerability Management
  • Operations

被害を封じ込め、何が起きたかを把握する。

外部アクセス経路を起点とする侵害により、ファイルサーバや仮想サーバがランサムウェアの影響を受けました。環境には長期間更新されていないLinux / Windowsサーバや、レガシーなインフラストラクチャが残存していました。

初動では、次を実施しました。

↔ 横にスクロールして図全体をご覧いただけます。

初動対応から再設計への入力封じ込めと調査から得た情報を整理し、その後の再設計に反映します。CONTAINMENTINVESTIGATIONFINDINGSREDESIGN INPUT
図 02 — 初動対応で得た情報が、その後の再設計の入力となった

単一の侵入経路ではなく、構造的なリスクを見る。

↔ 横にスクロールして図全体をご覧いただけます。

旧環境に分散する8つの構造的リスク従来のアクセス、古いLinux / Windows、広い内部信頼、不十分なEast-West検査、古い仮想化、変更可能なバックアップ、脆弱性の可視性不足、ライフサイクル負債の8つを示します。ONE UNDIFFERENTIATED ENVIRONMENTLEGACY REMOTE-ACCESS MODELAGING LINUX /WINDOWS SERVERSBROAD INTERNALTRUSTINSUFFICIENTEAST-WEST INSPECTIONAGING VIRTUALIZATIONENVIRONMENTMUTABLE /CONVENTIONAL BACKUPSINSUFFICIENTVULNERABILITY VISIBILITYACCUMULATEDLIFECYCLE DEBT
図 03 — 単一の環境内に分散する複数の構造的リスク面

侵入経路を塞ぐだけでは、同じ構造的リスクは残る。

「内部ネットワークだから信頼する」という前提をなくす。

従来型VPNを中心としたアクセスモデルを見直し、Cloudflare Zero TrustとMicrosoft Entra ID Conditional Accessを利用した、IDを中心とするアクセス制御へ移行しました。

同時に、内部ネットワークの信頼構造も再設計しました。VLANベースのセグメンテーション、セグメント間のファイアウォール検査、East-Westトラフィック制御、明示的に許可された経路、暗黙的な信頼の削減、IDベースのアクセス、ラテラルムーブメントの低減を含みます。

↔ 横にスクロールして図全体をご覧いただけます。

Identityを中心とする外部アクセスUser / DeviceをEntra IDで認証し、Conditional AccessとCloudflare Zero Trustのポリシーを用いて、許可されたResourceへのアクセスを制御します。概念上の評価の流れです。USER / DEVICEENTRA IDCONDITIONAL ACCESSCLOUDFLARE ZERO TRUSTAUTHORIZED RESOURCE
Identityを起点とする外部アクセス経路

↔ 横にスクロールして図全体をご覧いただけます。

セグメント境界での明示的な検査Segment AからSegment Bへの通信をファイアウォールで検査し、明示的なポリシーに基づいて許可します。SEGMENT ASEGMENT BSOURCEFIREWALLINSPECTIONExplicit PolicyRESOURCE
信頼境界と検査経路としてのセグメンテーション

ゼロトラストは、リモートアクセスの置き換えだけではない。

ID、デバイス/ユーザーのコンテキスト、アクセスポリシー、セグメンテーション、内部トラフィックの検査、ラテラルムーブメントの低減までを含む一つの構造です。

↔ 横にスクロールして図全体をご覧いただけます。

IdentityとNetworkの評価が合流するアクセス制御Identity、Policy、Access Decisionの軸と、Network Segment、Firewall Inspection、Explicitly Allowed East-West Pathの軸を組み合わせて、Authorized Resourceへのアクセスを制御します。IDENTITY DIMENSIONNETWORK DIMENSIONIDENTITYPOLICYACCESS DECISIONNETWORK SEGMENTFIREWALL INSPECTIONEXPLICITLY ALLOWEDEAST-WEST PATHAUTHORIZED RESOURCE
図 04 — Identity軸とNetwork軸、二つの評価が一つのAuthorized Resourceへ収束する

侵害後の復旧を、レガシー基盤を見直す機会にする。

被害を受けた環境をそのまま復元するのではなく、既存サーバと仮想化基盤を棚卸しし、インフラストラクチャそのものを再構築しました。仮想化の刷新ではVMwareからIncusへの移行を含みますが、本質はハイパーバイザーの置き換えだけではありません。

重視したこと

VMware → Incus

サーバ、仮想化、ネットワーク、運用を一つの基盤として見直す。

↔ 横にスクロールして図全体をご覧いただけます。

棚卸しから退役・移行・置換へレガシー資産の棚卸しを行い、退役、移行、置換を判断します。不要資産の除去と移行先の再構築を合わせて、新しいインフラストラクチャを形成します。LEGACY ESTATEINVENTORYRETIREMIGRATEREPLACEMODERNIZEDINFRASTRUCTURE
図 05 — 棚卸しを起点に、退役・移行・置換を判断して基盤を再構築する

侵害されても、復旧できるデータを残す。

Amazon S3とS3 Object Lockを利用し、WORMと保持期間の設定を組み合わせたイミュータブルバックアップを設計しました。バックアップを、侵害された本番環境と同じ信頼の前提に置かないことを重視しました。

  • Amazon S3
  • Object Lock
  • WORM
  • Retention
  • Recovery Readiness

目標は、単に「S3にバックアップする」ことではありません。保持期間中、変更・削除から保護された復旧データを作ることが目標でした。

↔ 横にスクロールして図全体をご覧いただけます。

保護された復旧ポイントを作るProduction DataをBackup Pipeline経由でS3へ保存し、Object LockのWORMとRetentionでオブジェクトバージョンを保護します。WORM / RETENTIONPRODUCTIONDATABACKUPPIPELINEAMAZON S3OBJECT LOCKIMMUTABLERECOVERY POINT
図 06 — Production Data → Backup Pipeline → S3 → Object Lock → Immutable Recovery Point
  1. 01Prevent
  2. 02Detect
  3. 03Contain
  4. 04Recover

Incident → Containment → Recovery → Restore from Protected Recovery Point

S3 Object Lockの保護範囲は保持モードと権限設計によって異なります。Governanceモードには権限による保持の回避があり、Complianceモードでは保持期間中の対象オブジェクトバージョンを管理者も削除・上書きできません。

バックアップの強度は、保存の耐久性だけでなく、信頼の分離から生まれる。

↔ 横にスクロールして図全体をご覧いただけます。

本番と復旧の信頼・権限の分離本番環境と復旧環境で資格情報と管理権限を分離し、バックアップ書き込みを制御する設計です。復元は別途認可された手順で行います。矢印はデータの流れであり、一方向の矢印だけでアクセス制御や物理的な隔離を保証するものではありません。PRODUCTION TRUST DOMAINRECOVERY TRUST DOMAINBACKUP WRITEAUTHORIZED RESTOREPRODUCTION CREDENTIALSSEPARATE RECOVERY PERMISSIONSFILE SERVEROPERATIONALCREDENTIALSPRODUCTION INFRASTRUCTUREBACKUP PROCESSAMAZON S3OBJECT LOCKRETENTION POLICYIMMUTABLE RECOVERY POINTS
図 07 — 本番と復旧の資格情報・権限を分離し、バックアップと復元の経路を制御する

一度安全にするのではなく、状態を継続的に把握する。

刷新後も、新しい脆弱性、構成変更、未把握資産によってリスクは変化します。セキュリティ対応がインシデント後の一度きりの評価で終わらないよう、自動化された脆弱性管理のループを導入しました。

↔ 横にスクロールして図全体をご覧いただけます。

継続的な脆弱性管理の6段階資産発見、脆弱性検知、リスク優先付け、修正、検証、継続監視を繰り返します。監視の結果を次の資産発見と評価に反映します。CONTINUOUS ASSESSMENT & IMPROVEMENTASSETDISCOVERYVULNERABILITYDETECTIONRISKPRIORITIZATIONREMEDIATIONVERIFICATIONCONTINUOUSMONITORING
図 08 — インシデント後の一度きりの評価ではなく、継続的に反復されるループとして設計

暗黙的な信頼から、明示的な信頼・分離・検査・復旧可能性へ。

implicit trust → explicit trust + segmentation + inspection + recoverability

Implicit Trust Architecture

Explicit Trust Architecture

別々のセキュリティ製品ではなく、一つの連続したシステムとして。

↔ 横にスクロールして図全体をご覧いただけます。

防御と復旧を構成する6つの層Identity、Access、Network、Workloads、Detection & Exposure、Recoveryの6層を一つのシステムとして設計します。Recoveryは別の信頼・権限設計を持ちます。縦の接続は構成上の関係であり、すべての通信がこの順序を通る意味ではありません。ONE COHERENTSYSTEMIDENTITYEntra ID / Conditional AccessACCESSCloudflare Zero TrustNETWORKVLAN Segmentation / Firewall InspectionWORKLOADSModernized Servers / IncusDETECTION & EXPOSUREAutomated Vulnerability ManagementRECOVERYS3 Object Lock / WORM / Retention
図 09 — Identity、Access、Network、Workloads、Detection、Recoveryの6層を一つの系として設計する

侵害を前提に、それでも事業を続けられる構造へ。

この取り組みは、一つのセキュリティ製品を導入するプロジェクトではありませんでした。ID、ネットワーク、インフラ基盤、バックアップ、脆弱性管理、運用を一つのシステムとして再設計しました。

  • 不正アクセスを困難にする
  • ラテラルムーブメントを削減
  • 内部トラフィックを検査
  • 被害範囲を限定
  • 保護された復旧ポイントを維持
  • 復旧能力を向上
  • 新たなリスクを継続的に発見・低減

侵入を完全に防げると仮定するのではなく、侵害されても被害を局所化し、検知し、復旧できることまで設計する。

CoRISEが担当したこと

  • Initial response
  • Containment support
  • Initial-access investigation
  • Impact assessment
  • Cloudflare Zero Trust migration
  • Entra ID Conditional Access
  • Identity-centered access redesign
  • VLAN redesign
  • Trust-boundary redesign
  • Inter-segment firewall inspection
  • East-West traffic control
  • Legacy-server assessment
  • Server lifecycle modernization
  • VMware to Incus migration
  • Infrastructure redesign
  • S3-based backup
  • S3 Object Lock / WORM
  • Retention policy
  • Immutable recovery design
  • Automated vulnerability management
  • Continuous security posture improvement
Incident Response / Infrastructure Modernization
Microsoft Entra ID / Conditional Access
Cloudflare Zero Trust
VLAN Segmentation / Firewall Inspection
Incus
Amazon S3 Object Lock / WORM
Automated Vulnerability Management

Contact

インシデント対応を、次のアーキテクチャへつなげる。

ランサムウェア対策、ゼロトラスト移行、ネットワーク再設計、イミュータブルバックアップ、脆弱性管理、レガシーインフラ刷新まで、復旧後の運用を見据えたインフラストラクチャ再設計をご相談いただけます。

相談する

実績一覧に戻る