ランサムウェアは、ビジネスデータを暗号化し、サービスの中断、データ漏洩、データ損失を引き起こすマルウェアです。これらの攻撃は、ビジネスに重大なリスクをもたらします。このトピックでは、インスタンスのランサムウェア対策機能を強化する方法について説明します。
背景
テクノロジーの進化に伴い、新しいタイプのマルウェアが出現し、ランサムウェアは一般的な脅威となっています。Alibaba Cloud は、クラウドセキュリティにおける豊富な経験と最先端のセキュリティ技術を駆使して、包括的なセキュリティソリューションを提供しています。ランサムウェア対策の詳細については、「ランサムウェア対策サービスの概要」をご参照ください。
現象
インスタンスがランサムウェアに攻撃されると、そのシステムファイルが暗号化され、ユーザーの作業ディレクトリにランサムノートが作成されます。たとえば、Windows ベースのインスタンスでは、通常、以下のようなランサムノートが表示されます。
::: Greetings :::
Little FAQ:
.1.
Q: Whats Happen?
A: Your files have been encrypted. The file structure was not damaged, we did everything possible
.2.
Q: How to recover files?
A: If you wish to decrypt your files you will need to pay us.
.3.
Q: What about guarantees?
A: Its just a business. We absolutely do not care about you and your deals, except getting benefit
To check the ability of returning files, you can send to us any 2 files with SIMPLE extensions(jpg
.4.
Q: How to contact with you?
A: You can write us to our mailboxes: data***@cyberfear.com or back***@swismail.com
.5.
Q: How will the decryption process proceed after payment?
A: After payment we will send to you our scanner-decoder program and detailed instructions for use
.6.
Q: If I don't want to pay bad people like you?
A: If you will not cooperate with our service - for us, its does not matter. But you will lose you
:::BEWARE:::
DON`T try to change encrypted files by yourself!
If you will try to use any third party software for restoring your data or antivirus solutions - p
ランサムウェアがシステムファイルを暗号化またはロックすると、インスタンスの起動に失敗したり、リモートで接続できなくなったり する場合があります。これは、異常を示す最初の兆候の 1 つであることがよくあります。突然インスタンスに接続できなくなった場合は、ランサムウェア攻撃の可能性を調査してください。
解決策の概要
予防策は感染のリスクを低減できますが、完全に排除することはできません。ランサムウェアに対しては、データバックアップが最後の防衛線となります。ただし、バックアップまたはスナップショットからデータを復元すると、スナップショットの作成からディスクのロールバックまでの間に生成されたデータはすべて失われます。したがって、重要なデータを保護するために、ビジネスに適したデータバックアップ戦略を策定する必要があります。
以下は、ランサムウェアに対する一般的な保護戦略です。
これらの保護戦略は並行して実装でき、ビジネスニーズに最も適したものを選択できます。たとえば、事業継続性の要件が高いビジネスの場合は、3 つすべての戦略を適用できます。ただし、これによりバックアップやスナップショットの料金が発生する場合があります。
戦略 1:Security Center を使用したランサムウェア対策
ワークフロー
手順
ランサムウェア対策サービスを有効にし、ランサムウェア対策の容量を購入します。
Security Center でランサムウェア対策機能を使用するには、サービスを有効にしてランサムウェア対策の容量を購入する必要があります。詳細については、「ランサムウェア対策サービスの有効化と購入」をご参照ください。
説明ビジネス要件に基づいてランサムウェア対策サービスを購入できます。
保護ポリシーを作成します。
サービスを有効にした後、次の手順に従って保護ポリシーを作成します。
(オプション) Security Center の有効なバックアップからデータを復元します。
感染したインスタンスのシステムディスクとデータディスクのスナップショットを作成します。詳細については、「手動スナップショットの作成」をご参照ください。
インスタンスがランサムウェアに攻撃された場合、Security Center のバックアップを使用してサービスを迅速に復元できます。次の手順に従ってデータを復元します。
戦略 2:自動スナップショットの使用
ワークフロー
手順
スナップショットを使用してインスタンスのバックアップを作成すると、ランサムウェア攻撃の後にデータを回復できます。この戦略は事後的な回復機能のみを提供し、事前の保護対策の代替にはならないことに注意してください。
インスタンスの自動スナップショットポリシーを作成します。詳細については、「自動スナップショットポリシーの作成」をご参照ください。
(オプション) インスタンスが感染する前に作成された有効なスナップショットからデータを復元します。
感染したインスタンスのシステムディスクとデータディスクのスナップショットを作成します。詳細については、「手動スナップショットの作成」をご参照ください。
重要ディスクのロールバックは取り消すことができません。スナップショットの作成とロールバックの間に生成されたデータは失われます。誤操作によるデータ損失を防ぐため、ディスクをロールバックする前にスナップショットを作成してデータをバックアップすることを推奨します。
インスタンスのシステムディスクを再初期化する方法の詳細については、「システムディスクの再初期化 (OS のリセット)」をご参照ください。
スナップショットを使用してシステムディスクまたはデータディスクにデータを復元する方法については、「スナップショットを使用したディスクのロールバック」をご参照ください。
戦略 3:セキュリティグループとファイアウォールの使用
ワークフロー
手順
セキュリティグループやファイアウォールなどのセキュリティポリシーは、インスタンスのランサムウェアに対する保護を強化できます。ただし、これにはネットワークセキュリティに関する技術的な専門知識が必要です。
セキュリティグループとファイアウォールポリシーのベストプラクティスについては、「ECS セキュリティグループのベストプラクティス (インバウンドルール)」および「Windows ファイアウォールポリシーの設定ガイド」をご参照ください。
(オプション) サードパーティの企業に連絡して、データを復号し復元します。
ランサムウェアに感染したインスタンスのシステムディスクとデータディスクのスナップショットを作成します。詳細については、「手動スナップショットの作成」をご参照ください。
インスタンスのシステムディスクを再初期化する方法の詳細については、「システムディスクの再初期化 (OS のリセット)」をご参照ください。
侵害されたインスタンスのシステムディスクを再初期化した後、重要なデータをバックアップしていない、またはスナップショットを作成していない場合は、サードパーティの企業に連絡してデータを復号し復元できます。
警告ランサムウェア攻撃後にサードパーティ企業が提供するデータ復号機能は、Alibaba Cloud とは無関係です。Alibaba Cloud は、データ復元の成否やデータの破損についても責任を負いません。
関連ドキュメント
ランサムウェア対策クライアントとバックアップタスクの例外をトラブルシューティングするには、「ランサムウェア対策の例外のトラブルシューティング」をご参照ください。
ランサムウェア対策バックアップによるディスク容量の高使用率に対する解決策については、「ランサムウェア対策バックアップによるディスク容量の高使用率に対する解決策」をご参照ください。
ランサムウェア対策バックアップによるディスク容量またはメモリの高使用率に対する解決策については、「ランサムウェア対策バックアップによるディスク容量またはメモリの高使用率に対する解決策」をご参照ください。
サーバーのオペレーティングシステムを変更した後に保護ポリシーを管理する方法については、「保護ポリシーの作成とクライアントの管理」をご参照ください。