ランサムウェア被害から、
侵害を前提としたインフラストラクチャへ
ランサムウェア被害を受けた企業において、フォレンジック初動対応と侵入経路・影響範囲の調査から、ネットワーク、ID、仮想化基盤、バックアップ、脆弱性管理までを含むインフラストラクチャ再構築に取り組みました。
目標は、被害を受ける前の状態へ戻すことではありません。侵入経路だけを塞ぐのではなく、同様の侵害が発生した場合にも被害を局所化し、検知し、復旧できる構造へ、インフラストラクチャそのものを再設計しました。
復旧ではなく、再設計。
The Transformation
暗黙的な信頼の経路から、検証された明示的な経路へ。
↔ 横にスクロールして図全体をご覧いただけます。
図を文章で読む
Beforeは従来型VPNから広い内部信頼領域へ接続します。AfterはUser / Device、Identity、Conditional Access、Zero Trust Access、Segmented Network、Firewall Inspectionを経て、明示的に許可されたWorkloadsへ接続します。Recoveryは別の信頼領域に分離します。アクセス評価の概念図であり、パケットの通過順序を表すものではありません。
Core Message
一つの製品ではなく、
一つのシステムとして。
CoRISEが行ったのは、マルウェアの除去、単一の脆弱性の修正、単一製品の入れ替え、暗号化されたサーバの復元ではありません。
ID、アクセス、ネットワークの信頼構造、セグメンテーション、通信の検査、仮想化、バックアップ、脆弱性管理、運用という、インフラストラクチャ全体のアーキテクチャを対象とした変革でした。
- Identity
- Access
- Network Trust
- Segmentation
- Traffic Inspection
- Virtualization
- Backup
- Vulnerability Management
- Operations
01 — Incident Response
被害を封じ込め、何が起きたかを把握する。
外部アクセス経路を起点とする侵害により、ファイルサーバや仮想サーバがランサムウェアの影響を受けました。環境には長期間更新されていないLinux / Windowsサーバや、レガシーなインフラストラクチャが残存していました。
初動では、次を実施しました。
- インシデントの封じ込め
- 侵入経路の調査
- 影響範囲の確認
- 既存ネットワーク構成の把握
- サーバ・仮想環境の棚卸し
- 継続利用する資産と刷新対象の整理
↔ 横にスクロールして図全体をご覧いただけます。
図を文章で読む
封じ込めと調査から得た情報を整理し、その後の再設計に反映します。
Structural Findings
単一の侵入経路ではなく、構造的なリスクを見る。
↔ 横にスクロールして図全体をご覧いただけます。
図を文章で読む
従来のアクセス、古いLinux / Windows、広い内部信頼、不十分なEast-West検査、古い仮想化、変更可能なバックアップ、脆弱性の可視性不足、ライフサイクル負債の8つを示します。
侵入経路を塞ぐだけでは、同じ構造的リスクは残る。
02 — Trust & Network Redesign
「内部ネットワークだから信頼する」という前提をなくす。
従来型VPNを中心としたアクセスモデルを見直し、Cloudflare Zero TrustとMicrosoft Entra ID Conditional Accessを利用した、IDを中心とするアクセス制御へ移行しました。
同時に、内部ネットワークの信頼構造も再設計しました。VLANベースのセグメンテーション、セグメント間のファイアウォール検査、East-Westトラフィック制御、明示的に許可された経路、暗黙的な信頼の削減、IDベースのアクセス、ラテラルムーブメントの低減を含みます。
External Access
↔ 横にスクロールして図全体をご覧いただけます。
図を文章で読む
User / DeviceをEntra IDで認証し、Conditional AccessとCloudflare Zero Trustのポリシーを用いて、許可されたResourceへのアクセスを制御します。概念上の評価の流れです。
Internal Access
↔ 横にスクロールして図全体をご覧いただけます。
図を文章で読む
Segment AからSegment Bへの通信をファイアウォールで検査し、明示的なポリシーに基づいて許可します。
Zero Trust Architecture
ゼロトラストは、リモートアクセスの置き換えだけではない。
ID、デバイス/ユーザーのコンテキスト、アクセスポリシー、セグメンテーション、内部トラフィックの検査、ラテラルムーブメントの低減までを含む一つの構造です。
↔ 横にスクロールして図全体をご覧いただけます。
図を文章で読む
Identity、Policy、Access Decisionの軸と、Network Segment、Firewall Inspection、Explicitly Allowed East-West Pathの軸を組み合わせて、Authorized Resourceへのアクセスを制御します。
03 — Infrastructure Modernization
侵害後の復旧を、レガシー基盤を見直す機会にする。
被害を受けた環境をそのまま復元するのではなく、既存サーバと仮想化基盤を棚卸しし、インフラストラクチャそのものを再構築しました。仮想化の刷新ではVMwareからIncusへの移行を含みますが、本質はハイパーバイザーの置き換えだけではありません。
重視したこと
- レガシーサーバの退役
- サポート対象OSへの移行
- 不要なシステムの除去
- 仮想化基盤の刷新
- ネットワークセグメンテーションの再設計
- 運用責任の明確化
- インフラストラクチャのライフサイクル負債の低減
Virtualization
VMware → Incus
サーバ、仮想化、ネットワーク、運用を一つの基盤として見直す。
↔ 横にスクロールして図全体をご覧いただけます。
図を文章で読む
レガシー資産の棚卸しを行い、退役、移行、置換を判断します。不要資産の除去と移行先の再構築を合わせて、新しいインフラストラクチャを形成します。
04 — Recovery & Immutable Backup
侵害されても、復旧できるデータを残す。
Amazon S3とS3 Object Lockを利用し、WORMと保持期間の設定を組み合わせたイミュータブルバックアップを設計しました。バックアップを、侵害された本番環境と同じ信頼の前提に置かないことを重視しました。
- Amazon S3
- Object Lock
- WORM
- Retention
- Recovery Readiness
目標は、単に「S3にバックアップする」ことではありません。保持期間中、変更・削除から保護された復旧データを作ることが目標でした。
↔ 横にスクロールして図全体をご覧いただけます。
図を文章で読む
Production DataをBackup Pipeline経由でS3へ保存し、Object LockのWORMとRetentionでオブジェクトバージョンを保護します。
Core Model
- 01Prevent
- 02Detect
- 03Contain
- 04Recover
Incident → Containment → Recovery → Restore from Protected Recovery Point
S3 Object Lockの保護範囲は保持モードと権限設計によって異なります。Governanceモードには権限による保持の回避があり、Complianceモードでは保持期間中の対象オブジェクトバージョンを管理者も削除・上書きできません。
Backup Architecture
バックアップの強度は、保存の耐久性だけでなく、信頼の分離から生まれる。
↔ 横にスクロールして図全体をご覧いただけます。
図を文章で読む
本番環境と復旧環境で資格情報と管理権限を分離し、バックアップ書き込みを制御する設計です。復元は別途認可された手順で行います。矢印はデータの流れであり、一方向の矢印だけでアクセス制御や物理的な隔離を保証するものではありません。
05 — Continuous Resilience
一度安全にするのではなく、状態を継続的に把握する。
刷新後も、新しい脆弱性、構成変更、未把握資産によってリスクは変化します。セキュリティ対応がインシデント後の一度きりの評価で終わらないよう、自動化された脆弱性管理のループを導入しました。
↔ 横にスクロールして図全体をご覧いただけます。
図を文章で読む
資産発見、脆弱性検知、リスク優先付け、修正、検証、継続監視を繰り返します。監視の結果を次の資産発見と評価に反映します。
Before / After
暗黙的な信頼から、明示的な信頼・分離・検査・復旧可能性へ。
implicit trust → explicit trust + segmentation + inspection + recoverability
Before
Implicit Trust Architecture
- Legacy remote-access VPN
- Broad internal network trust
- Aging Linux / Windows servers
- Limited East-West inspection
- Aging virtualization platform
- Conventional / mutable backup
- Limited vulnerability visibility
- Accumulated infrastructure lifecycle debt
After
Explicit Trust Architecture
- Cloudflare Zero Trust
- Microsoft Entra ID Conditional Access
- Identity-centered access control
- VLAN segmentation
- Inter-segment firewall inspection
- Explicit East-West traffic policy
- Reduced lateral-movement opportunities
- Modernized virtualization with Incus
- S3 Object Lock, WORM-based immutable backup
- Retention policies
- Automated vulnerability management
- Continuous security improvement
Defense & Recovery Layers
別々のセキュリティ製品ではなく、一つの連続したシステムとして。
↔ 横にスクロールして図全体をご覧いただけます。
図を文章で読む
Identity、Access、Network、Workloads、Detection & Exposure、Recoveryの6層を一つのシステムとして設計します。Recoveryは別の信頼・権限設計を持ちます。縦の接続は構成上の関係であり、すべての通信がこの順序を通る意味ではありません。
Outcome
侵害を前提に、それでも事業を続けられる構造へ。
この取り組みは、一つのセキュリティ製品を導入するプロジェクトではありませんでした。ID、ネットワーク、インフラ基盤、バックアップ、脆弱性管理、運用を一つのシステムとして再設計しました。
- 不正アクセスを困難にする
- ラテラルムーブメントを削減
- 内部トラフィックを検査
- 被害範囲を限定
- 保護された復旧ポイントを維持
- 復旧能力を向上
- 新たなリスクを継続的に発見・低減
侵入を完全に防げると仮定するのではなく、侵害されても被害を局所化し、検知し、復旧できることまで設計する。
CoRISE Contribution
CoRISEが担当したこと
Incident Response
- Initial response
- Containment support
- Initial-access investigation
- Impact assessment
Zero Trust & Identity
- Cloudflare Zero Trust migration
- Entra ID Conditional Access
- Identity-centered access redesign
Network Architecture
- VLAN redesign
- Trust-boundary redesign
- Inter-segment firewall inspection
- East-West traffic control
Infrastructure Modernization
- Legacy-server assessment
- Server lifecycle modernization
- VMware to Incus migration
- Infrastructure redesign
Recovery Architecture
- S3-based backup
- S3 Object Lock / WORM
- Retention policy
- Immutable recovery design
Continuous Security
- Automated vulnerability management
- Continuous security posture improvement
Technical Metadata
- Type
- Incident Response / Infrastructure Modernization
- Identity
- Microsoft Entra ID / Conditional Access
- Zero Trust
- Cloudflare Zero Trust
- Network
- VLAN Segmentation / Firewall Inspection
- Virtualization
- Incus
- Recovery
- Amazon S3 Object Lock / WORM
- Security Operations
- Automated Vulnerability Management