ランサムウェアは、個人、データ、ネットワーク、あるいは企業全体を標的にするかどうかにかかわらず、計り知れない被害をもたらす可能性があります。そのため、ランサムウェア対策は不可欠です。ただし、ランサムウェア対策ソフトウェアは、ウイルス対策、保護されたファイルの制御、バックアップ/復旧ソフトウェアなど、複数の異なるツールを指す場合があります。
各ツールにはそれぞれ異なる目的があり、感染の可能性を減らしたり、不審な活動を特定したり、攻撃後にファイルを復旧したりします。どのようなランサムウェア対策が導入されているかを把握することは、適切なサイバーセキュリティを維持するうえで不可欠です。そうしないと、脆弱な状態のままになるリスクがあります。
それを踏まえて、ランサムウェア対策機能の中で特に重要なものは何か、それぞれが何をするのか、そしてアンチウイルスソフトウェアを比較する際にそれらをどう見分ければよいのかを見ていきましょう。
ランサムウェア対策ソフトウェアとは何ですか?
ランサムウェア保護ソフトウェアは、ランサムウェア攻撃の防止、検出、ブロック、被害の軽減、または復旧を支援するために設計された、幅広いセキュリティツールのカテゴリーです。
ただし、この定義には、アンチウイルスソフトウェア、専用のランサムウェア対策ツール、バックアップと復旧のプラットフォーム、エンドポイント検出と対応(EDR)システムなど、さまざまなツールが含まれる場合があります。そのため、これは曖昧な用語になり得るため、ランサムウェア対策を探している人は、機能を評価・比較する際に、どの種類のものを導入しようとしているのかを正確に理解しておく必要があります。
ランサムウェア保護は標準的なウイルス対策とどう違うのでしょうか?
最新のアンチウイルスソリューションの多くには、すでにランサムウェア関連の検出機能と保護機能が含まれていますが、暗号化の挙動をどのように監視し、復旧をどの程度サポートするかはソフトウェアによって異なります。そのため、アンチウイルスソフトウェアを評価する際は、ランサムウェア保護に特化した機能を確認することをおすすめします。
標準的なマルウェア検出
一般的なアンチウイルスソリューションは、シグネチャ、ヒューリスティック、ファイルレピュテーションなど、さまざまな検出方法を使って、既知および疑わしいマルウェアを検出してブロックします。これはあらゆるアンチウイルスの中核となる機能です。
ランサムウェアに特化した振る舞い検知
一部のランサムウェア対策ツールでは、振る舞いベースの監視を使用して、急速なファイル暗号化、大規模なファイル変更、セキュリティツールへの干渉など、ランサムウェアに関連するアクティビティを検出します。これにより、既知のマルウェアシグネチャと一致しない不審な挙動も特定しやすくなります。
ファイル保護とアプリケーション制御
検出と防止に加えて、一部のツールでは、機密性の高いフォルダーやファイルを変更できるアプリケーションを制限できます。これにより、ランサムウェアが重要なデータにアクセスして破壊することが難しくなり、ランサムウェア対策としての保護がさらに強化されます。
バックアップと復旧機能
世界中のどれだけ優れたランサムウェア対策を講じていても、データを復旧できるようにバックアップを維持しておくことは依然として重要です。バックアップ、スナップショット、そのほかのロールバック機能を維持しておくことで、ファイルが変更、暗号化、または破壊された場合でも復旧しやすくなり、災害復旧に不可欠です。ウイルス対策による検出機能とデータ復旧機能は別物である点に注意してください。そのため、バックアップツールはウイルス対策ソフトウェアとは別に用意する必要があります。
ランサムウェア対策の4つのレイヤー
優れたランサムウェア対策には、デバイスを保護し、万が一の事態が発生した場合の復旧を支援するために設計された、いくつかの中核要素が含まれます。ランサムウェア対策の4つの主要レイヤーは次のとおりです。
1. 予防
ランサムウェア対策の第一歩は、そもそも攻撃を受けないように防ぐことです。予防によって、悪意のあるファイル、リンク、またはエクスプロイトがデバイスに到達する可能性が低くなり、感染を防げます。これには、フィッシング対策、悪意のあるサイトのブロック、ダウンロードのスキャン、エクスプロイト対策が含まれます。
2. 検出とブロック
ランサムウェアが防止機能をすり抜けても、早期検知とブロックによって被害を防げます。ランサムウェア検知は、既知のマルウェア、不審なファイル、またはランサムウェアの挙動に一致するアクティビティを、拡散する前に特定します。これには、挙動監視、リアルタイム保護、ファイルレピュテーションが含まれます。
3. 被害の抑制
ランサムウェアが引き起こす被害を抑えることも同様に重要です。多くのランサムウェア対策ツールは、ファイルへのアクセスを制限し、不審なプロセスを停止し、より多くのファイルに影響が及ぶ前に脅威を隔離できます。これには、アプリケーション制御、迅速な脅威の隔離、保護されたフォルダーが含まれ、マルウェアの拡散を抑えるのに役立ちます。
4. 復旧
予防、検知、被害の抑制だけでは不十分で、それでもランサムウェアが被害をもたらした場合は、身代金を支払わずにデータを復旧できることが重要です。復旧ツールはファイルやシステムの復元を支援し、攻撃を受けても価値あるデータを失わずに済みます。これには、バックアップ、スナップショット、ファイルのロールバック、そのほか検証済みの復元プロセスが含まれます。
どの防止機能が最も重要ですか?
ランサムウェア対策の必要性と、その対策に関わる複数のレイヤーを踏まえると、ランサムウェア対策ソフトウェアを選ぶ際に何を確認すべきかを知っておくことが重要です。ソリューションによって違いはありますが、どのランサムウェア防止ソリューションにも、いくつかの中核機能が含まれている必要があります。
フィッシング対策と悪意のあるサイトからの保護
ランサムウェアは、多くの場合、偽装されたリンク、偽のWebサイト、悪意のある添付ファイル、または不正なダウンロードから始まります。こうしたトリックや罠を早期に検出することは、マルウェアやランサムウェアを防ぐうえで重要です。そのため、優れた保護ソフトウェアにはWeb保護機能が含まれている必要があります。これにより、偽のログインページ、悪意のあるWebサイト、不審なダウンロードリンク、不正なプロンプトなどを特定し、デバイスの安全を保つのに役立ちます。
ダウンロードと添付ファイルのスキャン
ファイルをダウンロードするとき、ランサムウェアまで一緒に付いてきてほしくはありません。ダウンロードと添付ファイルのスキャンにより、ファイルのダウンロード時、オープン時、コピー時、または実行時に悪意のあるプログラムがないか確認でき、潜んでいる可能性のあるランサムウェアを検出できます。スキャンは、ダウンロード、メールの添付ファイル、共有ファイル、外部ストレージに適用し、あらゆる経路をカバーすることが重要です。
ファイル評価分析
ファイルレピュテーションサービスは、ファイルが既知で信頼できるものか、一般的でないものか、不審なものか、または悪意のあるものかを評価できます。これによりセキュリティがさらに強化されますが、ほかの検出方法と組み合わせることで最大限の効果を発揮します。
エクスプロイト保護
ソフトウェアの脆弱性はサイバー攻撃でよく狙われるため、適切な保護対策を講じておくことが重要です。エクスプロイト防止機能は、オペレーティングシステムやアプリケーションのこうした脆弱性を狙う試みを検出できますが、それでも脆弱性をできるだけ早く解消するために、ソフトウェアには常にパッチを適用し、最新の状態に保つ必要があります。
自動セキュリティ更新
サイバー脅威は絶えず進化しており、新たな脅威が次々と現れています。そのため、最新の脅威に対応するにはセキュリティアップデートが欠かせません。優れたウイルス対策およびランサムウェア対策には、自動化されたセキュリティアップデートが備わっている必要があります。これには、マルウェア定義、レピュテーションデータ、検出ルール、機械学習モデルが含まれ、最新の情報やツールに対応した状態を維持できます。
どの検出機能が最も重要ですか?
次に、ランサムウェア保護がどのように脅威を検知できるかを見ていきましょう。優れたサイバーセキュリティでは、可能な限り包括的な保護を実現するために複数の検知機能を組み合わせて使用しますが、それぞれの用途と利点を理解する価値があります。
リアルタイムのマルウェア保護
ランサムウェア対策ソフトウェアには、手動スキャンに頼るのではなく、リアルタイムのファイル監視が含まれている必要があります。リアルタイムのマルウェア保護は、ファイルのダウンロード、オープン、コピー、実行、変更時の動作を評価できるため、プロセスのどの段階で攻撃を受けても、ランサムウェアをすばやく特定して対処できます。
シグネチャベースの検出
シグネチャベースの検知は、既知のランサムウェアを特定するための優れた手段です。この方法では、既知のマルウェアコードを認識し、悪意のあるプログラムが被害を与える前にすばやく正確に特定できるため、強力なセキュリティレイヤーとなります。
機械学習支援型の検出
機械学習により、ランサムウェア対策ソフトウェアは、ファイルの特性とリスクシグナルの組み合わせを評価して、悪意のあるアクティビティを検出できます。これはランサムウェア対策における最新の開発の1つであり、新しい、または見慣れないランサムウェアをすばやく特定できるため、シグネチャ、レピュテーションチェック、振る舞い監視と組み合わせる優れた補完手段になります。
振る舞いベースの検出
振る舞い検知は、プロセスの実行開始後の動作を監視し、マルウェアを示す可能性のある不審なアクティビティを見つけます。たとえば、プログラムがファイルを急速に変更したり、ドキュメントの名前変更や暗号化を始めたり、セキュリティソフトウェアを無効化したりした場合、それは悪意があることを示す明確な兆候であり、検知によってフラグが立てられます。
これですべての攻撃を止められるとは限りませんが、未知の脅威に対する保護を強化するうえで非常に有効な手段です。
保護されたフォルダーとアプリケーション制御とは何ですか?
前述のとおり、アプリケーション制御と保護されたフォルダーは、ランサムウェア攻撃を防ぐのに役立ちます。そのため、これらがどのように機能し、ランサムウェア攻撃への保護をどのように強化できるのかを理解しておく必要があります。
保護されたフォルダー
保護されたフォルダーの制御により、重要なドキュメント、財務記録、業務ファイルなど、選択したファイルやディレクトリを変更できるアプリケーションを制限できます。これにより、保護されたフォルダに保存されているファイルを未承認のアプリケーションが変更できる可能性を低減できます。
アプリケーションの許可リスト化
アプリケーション制御を使うと、実行できるプログラムを信頼済みまたは承認済みのものに限定できるため、見慣れないプログラムがほかのファイルを操作できなくなります。これにより、ランサムウェアがデバイスに対してできることを制限し、その影響範囲やアクセスを最小限に抑えられます。
考えられる制限
とはいえ、これらの制御には限界があります。使用したいプログラムが引き続き許可されるように慎重に設定する必要があり、正当なアプリケーションがブロックされることもあります。ただし、ランサムウェア感染の影響を抑えるうえで、依然として強力な手段です。
それでもなお、最悪の事態が起きた場合に復旧できるよう、デバイスとファイルのバックアップを常に最新の状態に保っておく必要があります。
バックアップ、ロールバック、復旧: その違いとは?
ランサムウェアに感染した場合、変更をロールバックし、バックアップを復元し、失われたデータを復旧できることが不可欠です。それを踏まえて、それぞれの違いを整理し、ランサムウェア攻撃後の復旧にどのように役立つかを見ていきましょう。
バックアップ
バックアップは、ファイルの別コピーを外部デバイスやサーバーに保存しておくもので、データの消失や暗号化が発生した後でも復元できます。ランサムウェアの被害を受けた場合でも、最新のバックアップがあれば、バックアップに含まれていたファイルを復旧する手段になります。少なくとも1つのバックアップはメインのコンピュータから切り離しておき、ランサムウェアの影響を受けないようにしましょう。
ファイルのロールバック
古いバックアップを復元するのではなく、ファイルロールバックは変更を元に戻そうとします。これは基本的に、コンピュータをランサムウェアの被害を受ける前の状態に巻き戻すものですが、利用可否や有効性は製品によって異なります。
システムスナップショット
システムスナップショットは、特定時点のファイルまたはシステムの状態を記録することで、復旧を支援できます。スナップショットは、ファイルまたはシステムの状態を特定の時点で記録するもので、使用している技術によっては、データやシステムの状態を以前のバージョンに復元できる場合があります。
ただし、スナップショットがアクセス可能なデバイスまたはアカウントに保存されている場合、ランサムウェアの影響を受ける可能性は依然としてあります。
復号ツール
ランサムウェアによってデバイスやファイルが暗号化された場合、復号ツールが役立つことがあります。一部のランサムウェア亜種では、対応する復号ツールを使うことで、身代金を支払わずに暗号化されたファイルを復元できる場合があります。ただし、これらのツールが機能するのは特定のランサムウェア亜種に限られるため、最初で唯一の防御手段として頼るべきではありません。
復元テスト
これらの機能は攻撃からの復旧に役立ちますが、ファイルを正常に復元できる場合にのみ機能します。バックアップや復旧ツールが意図どおりに機能することを確認するためにテストすることは重要です。そうしないと、ランサムウェア攻撃の被害に遭った際に、バックアップを復元できないことが判明する恐れがあります。
ランサムウェアの振る舞い検知を評価する方法
ランサムウェアの特定には振る舞い検知が重要なため、強力で精度の高い検知機能を備えた保護ソフトウェアを選ぶ必要があります。振る舞い検知を評価する際に確認すべき重要な特性がいくつかあるため、ランサムウェア対策ソフトウェアを検討する際は、次の点を必ずチェックしてください。
どの種類のファイルおよびプロセスのアクティビティが監視されますか?
検出はリアルタイムで機能しますか?
見慣れないファイルには追加の分析が行われますか?
不審なアクティビティはどれくらい早くブロックされますか?
影響を受けたファイルは特定されますか?
アラートでは、検出された挙動がどのように説明されていますか?
ユーザーは誤検出を確認したり元に戻したりできますか?
保護はWindowsとmacOSの両方のコンピューターに適用されますか?
検出モデルと脅威データはどのくらいの頻度で更新されますか?
パフォーマンスと誤検知を評価する方法
ランサムウェア対策ソフトウェアを使う際は、想定外の影響なく意図したとおりに機能していることを確認したいものです。つまり、コンピュータを保護するだけでなく、煩わしさがなく管理しやすい方法で保護できる必要があります。
パフォーマンスを評価する際に考慮したい要素がいくつかあります。
システムへの影響
どのランサムウェア対策ソフトウェアでも、プロセッサ、メモリ、ディスクのリソースを使用しますが、リソースを大幅に消費したり、パフォーマンスに大きな影響を与えたりすることはないはずです。システムへの大きな影響を避けるため、スキャン時(フルスキャンとクイックスキャン)の影響、アイドル時のリソース使用量、バッテリーへの影響、古いノートPCでのパフォーマンスを必ず評価してください。
誤検知
ランサムウェア対策ソフトウェアは、潜在的な脅威や不審な動作を監視できる必要がありますが、検出が過剰に厳しいと、正当なアプリケーションや動作まで脅威として判定してしまう可能性があります。誤検知が多すぎると、「オオカミ少年」のような状態になり、ユーザーが正当なアラートを無視したり、煩わしさを避けるために保護機能を無効にしたりする原因になります。
アラートの品質
優れたアラートは、単に「何かがおかしい」と伝えるだけでは不十分です。アラートには、何が検出されたのか、どのファイルやプロセスが関係しているのか、どのような対応が取られたのか、そしてユーザーが何か対応する必要があるのかどうかなど、明確な情報を含める必要があります。
安全な除外設定
場合によっては、信頼できるファイルをスキャン対象から除外する必要があることもあります。ただし、広範囲な除外設定は保護を弱める可能性があります。除外設定を作成してもセキュリティレイヤーを無効にせずに済むよう、明確で限定的な制御機能を備えたソフトウェアを選ぶことが重要です。
独立したテストが重要な理由
ウイルス対策ベンダーは、「ランサムウェアを完全に防御」や「100%保護」といったように、自社ソフトウェアの速度や品質について大胆な主張をすることがあります。幸いなことに、独立したテスト機関がそうした主張を検証し、マルウェア防御、ランサムウェア検知、誤検知、システムへの影響などに関する根拠を提供してくれます。
次のような重要な情報については、必ず独立したテストやレビューを確認してください。
ランサムウェアに特化したテストが実施されたかどうか。
どのオペレーティングシステムでテストされたか。
結果がどの程度最新か。
テスト中にリアルタイム保護が有効になっていたかどうか。
防止、検知、復旧など、テストで何が測定されたか。
脅威が阻止されるまでに、何件のファイルが影響を受けましたか。
誤検知の発生率と頻度。
アイドル時およびスキャン中のパフォーマンスへの影響。
テスト対象のバージョンが現在の製品と一致しているかどうか。
ランサムウェア対策ソフトウェアを比較する方法
市場には非常に多くのランサムウェア対策オプションがあるため、どれが自社のサイバーセキュリティのニーズに最も適しているかを判断するのは難しい場合があります。ソフトウェアの選択肢を評価する際は、いくつかの簡単なステップで、自社に最適なものを判断できます。
どのオペレーティングシステムに保護が必要かを特定する: まず、どのデバイスに保護が必要かを確認しましょう。たとえば、Mac と PC の両方のデバイスを使用している場合は、両方で互換性を確認し、そのソフトウェアに各プラットフォーム向けのランサムウェア保護機能が含まれていることを確認してください。
どの保護レイヤーが含まれているかを確認しましょう:これまで説明したとおり、ランサムウェア対策には複数のレイヤーがあるため、そのソフトウェアに何が含まれているかを確認することが大切です。これには、予防、検知、被害の抑制、復旧機能などが含まれるため、何が利用できるのかを正確に把握することが重要です。
リアルタイム保護を優先: リアルタイム保護は、アンチウイルスおよびランサムウェア防止ソフトウェアで確認すべき中核機能です。その製品がファイル、ダウンロード、プロセス、不審な動作を積極的に監視しているか確認しましょう。
フィッシング対策とエクスプロイト保護を確認する: 製品が悪意のあるリンク、有害なダウンロード、エクスプロイトの試みの特定またはブロックに役立つかどうかを確認してください。
ふるまい検知に関する主張を確認しましょう: 優れたランサムウェア対策ソリューションであれば、どのようにアクティビティを監視し、不審なプロセスに対応するのかが明確に示されているはずです。曖昧で一般的な主張だけを鵜呑みにしないでください。
復旧に関する記載が実際に何を意味するのか確認しましょう: 復旧には、バックアップ、スナップショット、ファイルのロールバック、復号化支援、またはまったく別のものが含まれる場合があります。どの内容が提供されるのかを必ず明確に確認してください。
第三者機関による検証を確認: ソフトウェアの品質について、ベンダーの言葉をうのみにしないでください。保護性能やパフォーマンスに関する主張を裏付ける、最近のOS別の根拠を確認しましょう。
パフォーマンスと誤検知を評価しましょう:誤警告によってコンピュータの動作が遅くなるようなツールは選びたくないはずです。保護機能によって動作が遅くなったり、不必要なアラートが頻繁に表示されたりしないよう、パフォーマンスへの影響を必ず調べましょう。
デバイス数の上限と価格を比較: 何に対して料金を支払うのかを把握しておきましょう。コストを確認する際は、初年度費用だけでなく、更新価格、利用可能なデバイス数、上位プランでのみ利用できる機能も確認しましょう。
サポートオプションを確認: 問題が発生した場合に備えて、優れたカスタマーサポートがあることも重要です。必要に応じて、検知内容の調査、アクセスの復旧、誤検知の解決について、プロバイダーがどのようにユーザーを支援するかを確認しましょう。
Splashtop Shieldがランサムウェアの防止と検出をどのように支援するか
Splashtop Shield は、Windows および Mac コンピュータ向けのAI搭載アンチウイルスソリューションで、マルウェア、フィッシングの試み、不審な動作、ランサムウェア攻撃に関連するエクスプロイトの試みから保護するのに役立ちます。
Splashtop Shieldは、振る舞いベースの検知、機械学習を活用したファイル分析、クラウドレピュテーションチェック、頻繁に更新される脅威データを組み合わせて、悪意のあるファイルや不審なアクティビティの特定を支援します。
Splashtop Shieldには以下が含まれます。
ランサムウェアを含むマルウェアの検出とブロックに役立つマルウェア対策。
フィッシング対策により、フィッシングの試みや悪意のあるリンクの特定を支援します。
リアルタイムトラフィックスキャン により、悪意のあるトラフィックやオンラインの脅威の特定を支援します。
マルウェアの可能性を示す不審な挙動の特定に役立つ挙動ベースの脅威検知。
エクスプロイト対策により、ソフトウェアの脆弱性を悪用しようとする試みの検出とブロックを支援します。
USBとリムーバブルメディアのスキャンで、接続されたストレージデバイス上の悪意あるファイルの検出を支援します。
Splashtop Shieldはランサムウェアの防止と検出に重点を置いており、ランサムウェアのロールバック、バックアップ、または復旧機能は提供しません。
ランサムウェア対策ソフトウェアのチェックリスト
ランサムウェア対策ソフトウェアを評価する際、具体的に何を確認すべきか判断するのは難しいことがあります。そのため、最適な保護を確実に得られるよう、ランサムウェア対策に求めたい要素をまとめた便利なチェックリストをご用意しました。
次の点を必ず確認しましょう。
リアルタイムのマルウェア監視。
振る舞いベースの検出。
フィッシングや悪意のあるリンクから保護します。
ダウンロードと添付ファイルのスキャン。
エクスプロイト保護。
脅威データの自動更新。
お使いのオペレーティングシステムに対応した保護。
検出内容と実行されたアクションを明確に説明するアラート。
誤検知への対応がシンプルでわかりやすい。
パフォーマンスへの影響は最小限です。
最近実施され、関連性の高い独立機関による検証。
バックアップと復旧機能が明確に定義されていること。
透明性の高い料金体系とデバイス数の上限。
希望するチャネルで利用できるサポート。
Splashtop Shield でランサムウェア保護を強化
ランサムウェア対策ソフトウェアには、防止、検出、被害の抑制、復旧のためのさまざまな層が含まれることがあります。製品を比較する際は、それらのどの層を各ツールが実際に提供しているのかを必ず確認しましょう。
全体的なランサムウェア対策戦略には、リアルタイムのマルウェア対策、フィッシング対策、振る舞いベースの検出、エクスプロイト対策、信頼性の高いバックアップを含めるべきです。これらの機能が1つの製品で提供される場合でも、複数の製品で提供される場合でも同様です。
Splashtop Shield は、Windows と Mac コンピュータをマルウェア、フィッシングの試み、不審な挙動、エクスプロイトの試みから保護し、ランサムウェアに対する予防と検知のレイヤーの1つを提供します。
Splashtop Shieldについて詳しく知りたいですか?今すぐ、デバイスをどのように保護できるかをご覧ください。





