名古屋港のサイバー攻撃から学ぶランサムウェア対策
2023年7月、名古屋港のコンテナターミナルを支えるシステムがランサムウェア攻撃を受け、約2日半にわたって作業に大きな影響が出ました。
原因として最も可能性が高いとされているのが、社外からシステムへつなぐための「保守用VPN」です。
こうした外部からの接続口は、大企業だけが使う特別なものではありません。
自社でもWebサイトや業務システムなどをインターネットにつないでいるなら、決して無関係とは言い切れない事例です。
今回は、名古屋港で何が起きたのかを振り返りながら、中小企業でも確認しておきたいポイントをわかりやすく解説します。
名古屋港のランサムウェア攻撃とは
2023年7月4日の朝、名古屋港の「NUTS(名古屋港統一ターミナルシステム)」が突然動かなくなりました。
NUTSは、名古屋港にある5つのコンテナターミナルで、コンテナの積み下ろしや搬入・搬出などをまとめて管理するシステムです。
いわば、港の仕事を支える「司令塔」のような存在です。
調査の結果、データセンター内にあるNUTSのサーバーがランサムウェアに感染し、すべて暗号化されていることがわかりました。
ランサムウェアとは、コンピューターのデータを暗号化して使えなくするなどして、金銭を要求するサイバー攻撃です。
NUTSが使えなくなったことでコンテナの搬入・搬出などに大きな影響が出て、すべてのターミナルで作業が再開したのは7月6日の18時15分でした。
名古屋港はなぜランサムウェアに感染したのか
名古屋港への侵入経路として最も可能性が高いとされているのが、システムの保守に使われていたVPNです。
VPNとは、インターネットを使って社外から会社のネットワークやシステムにつなぐための仕組みです。
名古屋港運協会は、外部から接続するための機器に脆弱性があり、そこから不正アクセスを受けたと考えられると報告しています。
脆弱性とは、機器やソフトウェアに残っているセキュリティ上の弱点のことです。
国土交通省も保守用VPNから侵入された可能性が最も高いとしていますが、侵入経路が完全に特定されたわけではありません。
この事例からわかるのは、普段あまり意識しない「社外からつながる場所」も、攻撃の入り口になる可能性があるということです。
保守会社が使う接続なども含め、外部からつながる場所が安全な状態になっているか確認しておきましょう。
ランサムウェア攻撃でどんな被害が出たのか
名古屋港の事例で特に大きかったのは、システムが使えなくなったことで物流に影響が広がったことです。
国土交通省の資料によると、7月4日から6日までの間に荷役スケジュールへ影響が出た船は37隻、搬入・搬出に影響が出たコンテナは約2万本にのぼりました。
システムそのものが壊されたわけではなくても、仕事に必要なデータや機能が使えなくなれば、業務を続けることが難しくなります。
情報漏洩については、名古屋港運協会が2023年7月26日の報告で、外部への情報漏洩の形跡は確認されていないとしています。
また、システムから印刷された脅迫文に身代金額の記載はなく、名古屋港運協会は攻撃者への連絡も行っていません。
この事例からもわかるように、サイバー攻撃の被害は「情報を盗まれること」だけではありません。
システムが止まり、普段の仕事ができなくなることも大きなリスクです。
発生から復旧までの流れ
名古屋港では、システムの停止を確認してから約2日半で、すべてのターミナルの作業が再開しました。
主な流れを見てみましょう。
| 日時 | 起きたこと |
|---|---|
| 7月4日 朝 | NUTSの停止を確認。システム専用のプリンターからランサムウェアの脅迫文が印刷され、愛知県警へ連絡 |
| 7月4日 午後 | NUTSのサーバーが暗号化されていることが判明 |
| 7月5日 夜 | 復元したデータからウイルスが見つかり、駆除を開始 |
| 7月6日 朝 | ウイルスの駆除とデータの復元を進めたものの、システム同士の連携に障害が発生 |
| 7月6日 夕方 | 障害を解消し、各ターミナルが順次再開。18時15分に全ターミナルの作業が再開 |
特に注目したいのは、バックアップが用意されていたにもかかわらず、復元したデータからウイルスが見つかったことです。
データの控えを保存するだけではなく、問題が起きたときに安全な状態へ戻せるかまで確認しておくことが大切だとわかります。
同じような事案の流れは、サイバー攻撃の事例一覧でも確認できます。
名古屋港の事例から中小企業が学べる3つのこと
名古屋港のような大規模なシステムと、中小企業が使っているシステムは同じではありません。
それでも今回の事例を見ると、会社の規模を問わず確認しておきたいことがあります。
1. 社外からつながる「入り口」も点検する
名古屋港では、保守用VPNから侵入された可能性が高いとされています。
自社でも、保守会社が遠隔で作業するための接続や、社外から利用できるシステムを使っていることがあります。
普段使っていないからと放置せず、どこから社内につながるようになっているのかを、保守会社やIT担当者と確認しておきましょう。
2. バックアップは「取っているか」だけで終わらせない
名古屋港ではバックアップを使って復旧が進められましたが、復元したデータからウイルスが見つかり、復旧作業にも影響が出ました。
バックアップを用意していても、必要なデータがそろっているか、安全な状態へ戻せるかがわからなければ、いざというときに困ってしまいます。
定期的にバックアップを取るだけでなく、実際に復元できる状態になっているかも確認しておきましょう。
3. システムが止まったときの動き方を決めておく
どれだけ対策をしていても、サイバー攻撃を100%防げるとは限りません。
万が一のときに被害を広げないためには、システムが止まったあとの動き方も決めておくことが大切です。
国土交通省の検討委員会でも、今回の事例を踏まえ、障害発生時の対応手順を整えておく必要性が指摘されています。
保守会社への連絡や社内での報告、お客様や取引先への対応など、いざというときに誰が動くのかを決めておきましょう。
自社で今確認しておきたいこと
「自社は大丈夫なのかわからない」という場合は、保守会社やIT担当者に次の3点を確認してみましょう。
- 社外から社内のシステムにつなげる機器や仕組みは何があり、最後に更新や点検をしたのはいつか
- バックアップはどこまで取っていて、実際にデータを戻せるか確認したことがあるか
- システムが止まったときに、誰へ連絡して何をするのか決まっているか
自社だけでは状況がわからない項目があれば、保守会社やIT事業者へ確認するのが確実です。
また、名古屋港で問題となったVPNや社内ネットワークとは別に、インターネット上に公開しているWebサイトやWebアプリも、外部から攻撃を受ける可能性があります。
自社のWebサイトを手軽に確認するなら、無料のセキュリティチェックも利用できます。
より詳しく弱点を調べたい場合は、脆弱性診断の費用の目安も参考にしてみてください。
VPNや社内ネットワークについては保守会社などへ相談し、Webサイト・Webアプリ・ECサイト・APIについては脆弱性診断を活用するなど、それぞれに合った方法で確認していきましょう。
まとめ:名古屋港の事例を、自社の点検につなげておこう
名古屋港では、社外からシステムにつながる場所が攻撃の入り口になった可能性が高く、システム停止によって物流にも大きな影響が広がりました。
規模は違っても、「外部からアクセスできる場所を把握する」「バックアップを確認する」「止まったときの動き方を決める」という備えは、中小企業にも共通します。
VPNや社内システムについては保守会社へ確認し、Webサイトなどインターネット上に公開している部分についても、弱点が残っていないか確認しておくことが大切です。
Webサイト側の安全性に不安がある場合は、AIでWebサイトの「弱点」を診断する『セキュリティー診断さん』も、確認方法の一つとして活用してみてください。
大きな被害が起きてから慌てることのないよう、自社が外部に公開している場所を今のうちに見直しておきましょう。
参考資料
関連記事
同じテーマを深掘りしやすい記事を優先して表示しています。