お客様事例


医療サービス・プロバイダ

大手医療サービス・プロバイダがExtraHopでランサムウェア攻撃を阻止

悪意のあるコードの発生源を迅速に特定

影響を受けたリソースを迅速かつ効率的に隔離し、ランサムウェアの拡散を阻止

悪意のあるファイル拡張子に関するアラートを作成して、将来の攻撃の迅速な検知と阻止に対応

始まり


ランサムウェア攻撃による、業務上重要な機密ファイルを「人質」とする脅迫

2016年初頭、大手医療サービス・プロバイダのある従業員が、自分のクライアント・マシンのパフォーマンスに問題を感じていました。従業員は、組織内のIT部門にサポートを依頼するためにチケットをオープンしました。調査結果は、関係者全員を驚かせ、警鐘を鳴らすものでした。たいした問題ではないように見えた処理の遅さやパフォーマンスの問題は、実ははるかに悪質なものであることが判明しました。クライアント・マシンはランサムウェアに感染していたのです。ランサムウェアは、その従業員がアクセスできるファイルやシステムを捕獲しようと、すでに動き出していました。同じ週に、Hollywood Presbyterian医療センターでデータを「人質」とする大規模な攻撃が発生していたことから、医療サービス・プロバイダのITチームとセキュリティ・チームは、同様の状況になるのを回避するために、従業員のマシンがいつ、どのようにしてランサムウェアに感染したのか、どのファイルやシステムが影響を受けたのかを特定する方法と、この悪意のあるファイルに関連するアクティビティが見つかったらすばやくアラートを発行する方法を必要としていました。このケースの場合、問題のファイルではこの組織のNASとはまったく関係のない拡張子が使用されていたため、チームは、この種のすべてのファイルについてのアラートを作成し、このランサムウェア・タイプに対する早期の警告として使用することにしました。

Quote Icon

今日の脅威アクターは、各エンドポイントから、支店、データセンターやクラウドまで、広範な攻撃対象領域を利用しており、気づかれることなく活動するケースがきわめて多くなっています。ExtraHopでは、あらゆる重要な資産やあらゆるトランザクションを含めて、ネットワーク全体をリアルタイムで分析できるテクノロジの開発に何年も取り組んできたため、死角はまったくありません。

Jesse Rothstein氏
CTO/共同創立者, ExtraHop

転換


ExtraHopの使用により、ランサムウェアがクライアント・マシンにどのように侵入したかをすばやく突き止め、その動きをリアルタイムで追跡することに成功

この医療サービス・プロバイダは、ネットワーク接続ストレージ(NAS)でのランサムウェアの行動に関するリアルタイムの洞察を得るために、ExtraHopを採用することにしました。### ネットワークからクライアント・マシンまでの可視性 ランサムウェアは、NASの共有ボリューム上のファイルにアクセスしてファイルを暗号化する際に、感染したユーザまたはマシンの権限を使用するため、ITチームはまず、従業員のマシンで何が起こっているか把握する必要がありました。チームは、ExtraHopを使用して水平方向(East-West)のトラフィックの監視と分析を行うことで、クライアント・マシンを監視し、ランサムウェアが読み取っている各ファイルをリアルタイムで確認することができました。その後、影響を受けた資産をすばやく分離して、攻撃の進行を食い止めることに成功しました。### CSI:ネットワーク ランサムウェア攻撃を阻止するための最も重要なステップはNASリソースへのアクセスをブロックすることですが、クライアント・マシンまたはユーザが最初にいつ、どのようにして感染したのか理解することも重要です。医療サービス・プロバイダのセキュリティ・チームは、ExtraHop Discoverアプライアンスが備える遡及機能を使用して、従業員のマシンでのアクティビティ、特に攻撃開始までの10分前を調査することができました。このケースの場合、ITチームとセキュリティ・チームは、ExtraHopの使用により、ランサムウェアが、ユーザが意図的にダウンロードしたPDFや実行可能ファイル由来のものではなく、従業員がクリックしたURIからもたらされたことを特定できました。

成果


悪意のあるファイルを隔離して、重大な被害を回避

境界を越えるセキュリティ

ランサムウェア攻撃は、ますます巧妙化する今日の脅威に対処するには境界ベースのセキュリティ・ソリューションではもはや不十分なのはなぜなのか、その理由をあらためて示す一例となっています。ExtraHopは、水平方向(East-West)のすべてのトラフィックのリアルタイムの可視性を提供することによって、ITチームやセキュリティ・チームが、変則的なNASアクティビティなどの異常な行動を検知し、問題のクライアント・マシンまたはユーザを基点としてその行動をアプリケーション・デリバリ・チェーン全体で追跡できるようにします。この洞察に基づいて、ITチームやセキュリティ・チームは侵害の疑いのあるものを早期に発見し、攻撃を受ける前にプロアクティブに機密資産を遮断できます。### 迅速な隔離とプロアクティブなアラート この医療サービス・プロバイダの場合、ランサムウェア攻撃の抑止の最重要ステップの1つは、システムを隔離してさらなる拡散を防ぐことでした。この組織の情報セキュリティ・チームは、ExtraHopのランサムウェア・バンドルを使用して、悪意のあるファイルが予期せぬ拡張子を持っていることを特定し、インフラストラクチャ全体でこの拡張子を検索することができました。それにより、侵害されたシステムを迅速に特定して分離するとともに、今後に備えて、このファイル拡張子のインスタンスに関するアラートを作成することができました。