進化するセキュリティ脅威や予測不可能な攻撃に対処するため、ランサムウェア対策バックアップポリシーの実行状況を常に監視し、セキュリティアラートや脆弱性に迅速に対処し、セキュリティ防御線を強化する必要があります。本トピックでは、ランサムウェアから防御し、潜在的なランサムウェアのリスクを低減するための実践的なガイドラインについて説明します。
ステップ 1:ランサムウェア対策バックアップポリシーの作成
保護対象のファイルまたはデータベースのサイズに基づいてランサムウェア対策容量を購入します。詳細については、「ランサムウェア対策サービスの有効化と購入」をご参照ください。
コアデータや重要なファイルに対して、ランサムウェア対策ポリシーを作成します。
データベースファイルを保護するには、データベースのアンチランサムウェア タブの ランサムウェア対策 ページで保護ポリシーを作成します。詳細については、「保護ポリシーの作成」をご参照ください。
サーバー上の特定のパスにあるファイル (非データベースファイル) を保護するには、サーバーのランサムウェア対策 タブの ランサムウェア対策 ページで保護ポリシーを作成します。詳細については、「ランサムウェア対策ポリシーとエージェントの作成と管理」をご参照ください。
ランサムウェア対策ポリシーが作成されると、対応するサーバーにランサムウェア対策クライアントが自動的にインストールされます。バックアップタスクが期待どおりに実行されるように、クライアントが正常にインストールされ、そのステータスが正常であることを確認してください。
重要保護ポリシーが初めてデータバックアップを実行する場合、保護対象ディレクトリ内のすべてのデータがバックアップされるため、最初のバックアップには時間がかかります。その後の定期的なバックアップは増分バックアップであり、変更されたデータのみがバックアップされます。
サーバーのランサムウェア対策とデータベースのランサムウェア対策は併用できます。
非ローカルディレクトリ (マウントディレクトリ、たとえば ECS インスタンスにマウントされた OSS や NAS のディレクトリ) をランサムウェア対策の保護対象ディレクトリとして設定しないでください。対応するサービスでデータにアクセスすると、追加料金が発生する場合があります。マウントディレクトリをバックアップするには、Cloud Backup を使用します。詳細については、「OSS バックアップの概要」および「オンプレミス NAS バックアップの概要」をご参照ください。
ステップ 2:ランサムウェア対策通知の設定
保護ポリシーを作成したら、ランサムウェア対策のバックアップに関するメッセージを速やかに受信できるように、ランサムウェア対策通知を設定します。通知設定 ページで、アンチランサムウェアタスク実行結果の通知 と アンチランサムウェアスペースを超過しました の通知を有効にします。詳細については、「通知設定」をご参照ください。
ステップ 3:日常点検の実施
保護ポリシーを作成し、通知を設定したら、日常点検を実施して、ランサムウェア対策サービスが正常に動作していることを確認し、サーバーのセキュリティを向上させます。日常点検は、以下の順序で実施します。
バックアップタスクが正常に実行されているかを定期的に確認する
Security Center コンソールの ランサムウェア対策 ページに、毎日、またはバックアップデータ保持期間に基づいてアクセスします。ランサムウェア対策クライアントのステータスが正常であるか、容量が十分であるか、バックアップタスクが正常に実行されているか、データが正常に復元可能であるかを確認します。例外が発生した場合は、速やかにトラブルシューティングと対処を行います。詳細については、「ランサムウェア対策のトラブルシューティング」および「異常なランサムウェア対策ポリシーとバックアップタスクのトラブルシューティング」をご参照ください。
サーバーにインストールされている Security Center クライアントがオンラインであるかを定期的に確認する
Security Center クライアントは、サーバーにインストールされるソフトウェアプログラムで、さまざまなログやデータを収集・分析し、サーバー上の潜在的なセキュリティ脅威を監視・検出します。クライアントオフラインによる保護の失敗を避けるために、Security Center クライアントのオンラインステータスを監視します。クライアントのステータスは ホストアセット ページで確認できます。オフラインクライアントの対処方法の詳細については、「オフラインエージェントのトラブルシューティング」をご参照ください。
サーバーリストの [Client] 列にある緑色の盾のアイコンは、クライアントがオンラインであることを示します。
サーバー上のセキュリティアラートを迅速に監視し、対処する
セキュリティアラートを監視することで、サーバーが外部からの攻撃を受けているかどうかを判断するのに役立ちます。Security Center は、Web 改ざん防止、不審なプロセスの挙動、Web シェル、異常ログオン、悪意のあるプロセスなど、サーバー上のセキュリティアラートイベントのリアルタイム検出をサポートしています。ホストアセット ページの対象サーバーの詳細ページを開き、サーバーで検出されたすべてのアラートイベントを表示します。セキュリティアラートの対処方法の詳細については、「セキュリティアラートへの対応」をご参照ください。
[Security Alert Handling] タブをクリックすると、重要度、アラート名、影響を受けるアセット、最終発生時刻を含むアラートリストが表示されます。リストは、重要度 (緊急、注意、リマインダー) と対処ステータスでフィルタリングできます。
脆弱性検出ポリシーを設定し、脆弱性を速やかに修正する
脆弱性は、攻撃者がシステムに侵入するための侵入口となります。脆弱性を速やかに修正することで、潜在的なセキュリティリスクを大幅に低減できます。定期的な脆弱性スキャンを設定し、検出された脆弱性に迅速に対処します。脆弱性スキャンが実行された後、ホストアセット ページの対象サーバーの詳細ページを開き、サーバー上のすべての脆弱性を表示します。スキャン期間の設定と脆弱性の対処方法の詳細については、「脆弱性スキャン」および「脆弱性の管理」をご参照ください。
ベースラインチェックポリシーを設定し、リスクを速やかに修正する
ウイルスやハッカーは、サーバーのセキュリティ設定の欠陥を悪用して、データを盗んだり、バックドアを仕掛けたりする可能性があります。ベースラインチェック機能を使用して、サーバー上のオペレーティングシステム、データベース、ソフトウェア、コンテナの設定に対してセキュリティ検出を実行し、問題を速やかに修正してシステムのセキュリティを強化し、侵入リスクを低減し、セキュリティコンプライアンス要件を満たします。詳細については、「ベースラインリスクチェック」をご参照ください。
コアサービスに正常にアクセスできるかを定期的に確認する
定期的なタスクを設定するか、定期的な手動チェックを実行して、コアサービスに正常にアクセスできることを確認します。ランサムウェア攻撃は通常、サーバー全体を暗号化したり、データベースのデータを削除したりして、サービスにアクセスできなくします。コアサービスについては、定期的なチェックを実行して、ランサムウェアインシデントを速やかに検出して対処します。
注意事項
バックアップタスクの実行中にサーバーを再起動しないでください。バックアップタスク中にサーバーを再起動すると、バックアップタスクが失敗します。バックアップタスクが失敗した後、デフォルトでは、システムは次のバックアップサイクルでのみデータを再度バックアップします。
ランサムウェアイベントが発生した後、保護ポリシーや、保護ポリシーの下で攻撃されたサーバーを削除しないでください。保護ポリシーまたはポリシーの下の攻撃されたサーバーを削除すると、対応するバックアップデータも削除され、復元できなくなります。
非常に重要なファイルやデータベースデータについては、別の方法を用いて複数のバックアップを作成してください。