ウィズセキュア、新機能「Activity Monitor」を開発–ランサムウェア感染後の復元を可能に

今回は「ウィズセキュア、新機能「Activity Monitor」を開発–ランサムウェア感染後の復元を可能に」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 サイバーセキュリティテクノロジーを提供するWithSecureの日本法人のウィズセキュアは2月22日、事業説明会を開催し、EPP/EDR向け新機能「Activity Monitor」を開発したことを発表した。

 Activity Monitorは、ランサムウェア感染に対抗するためのツール。ランサムウェアの多くは、被害者のデータを暗号化し、身代金と引き換えに復号化キーを提供する。Activity Monitorはこのような変化を検知し、暗号化プロセスを停止させ、データを暗号化されていない状態に復元する。

 WithSecureでリードリサーチャーを務めるBroderick Aquilino氏は、同社の既存技術である「DeepGuard」と「SandViper」のいいところを合わせたような製品と説明する。

 DeepGuardは、悪意があると判断された挙動を監視してブロックする。だが、挙動を個別に見ると悪意がないことが多く、一部の挙動は不可逆的でもあるという。また、ダメージを受ける前にブロックしなければならないと誤検知を招く可能性があるAquilino氏。さらに、全てのオペレーションを全てのプロセスに対して恒久的に監視しようとすると、システムの速度が低下するという課題もあるという。

 SandViperは、サンドボックスソリューションであり、疑わしいアプリケーションを安全な環境で実行して、解析する空間を提供する。通常、アプリケーションの実行には遅延が発生する。この遅延は、電子メールをスキャンするような場合には問題とならないが、エンドポイントサイドでの保護といった場合ではユーザー体験の低下といった問題につながる可能性がある。また、繰り返しの処理によりシステムの差分が発生するため、ノイズが多くなるという。

 Activity Monitorは、ユーザーエクスペリエンスを犠牲にせず、エンドポイントにサンドボックスのような環境を実現する技術とAquilino氏は説明する。

 アプリケーションの挙動を非同期で解析し、悪意があると考えられるアプリケーションの場合、ファイルやシステムの設定変更のバックアップを作成する。悪意があると判断をした場合、バックアップを使って変更をロールバックすることができる。サンドボックスのような環境で発生していたエンドポイントでの遅延も発生しないという。管理者用のアクティビティーレポートも作成される。今後の予定としては、送信ネットワーク接続の制御という機能なども考えられているという。

 Activity Monitorは、既存テクノロジーとの併用も可能であり、「WithSecure Elements EPP for Servers」向けの「Server Share Protection」はActivity Monitorを活用した最初の機能だとAquilino氏。Server Share Protectionは、Activity Monitorのバックアップ機能を使うことで、ネットワーク内の感染したコンピューターから共有フォルダーがランサムウェアによって暗号化されないように保護する。ファイルの暗号化が確認されるとバックアップを使ってロールバックする。

 また、エンドポイントプロテクション(EPP)ソリューションの振る舞い検知を向上させる。エンドポイント検知と検出(EDR)ソリューションは、Activity Monitorを使用して、変更をロールバックすることができる。バックエンドでSandViperのトレーサーとして使用でき、人間が読めるレポートも作成する。

 一方で、Activity MonitorはバックアップソリューションではないとAquilino氏は注意を促す。監視対象セッションでない場合や、悪意がないと判断されたセッションでは、暗号化されたファイルの復元はできないという。また、盗まれたデータの復元もできない。「まだまだ制約条件はある。そこをどうこれから取り組んでいくかということになる」(同氏)

 今後の予定としては、振る舞い検知エンジンとしての高精度化があるとAquilino氏。複数のプロセスをグループとして分析することや、プロセスの初期にブロックすると誤検出のリスクが高くなるため、後のプロセスでブロックして変更をロールバックすることが含まれるという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
TOPPANホールディングス、経営管理クラウドで新規事業領域の予実管理を強化
IT関連
2023-12-22 23:37
東芝、橋梁内部をセンサーで点検–目視からの脱却で人手不足に対抗
IT関連
2024-10-31 18:38
AIが幅を広げる「需要予測」の可能性
IT関連
2022-07-05 12:48
ハイブリッドワークやデジタル活用に注力–日本HPの2023年事業戦略
IT関連
2023-01-21 18:23
AIを活用して新規事業を立ち上げ–起業家が意識すべき6つのポイント
IT関連
2024-05-18 17:22
クリテオが注力する「AIラボ」とアドレサビリティー戦略
IT関連
2024-05-31 03:44
人気映画やテレビ番組を活用して語学教育を行うEWAが5100万ダウンロードを達成、初の外部資金を調達
IT関連
2022-02-27 06:46
Cloudflare、AIスクレイピングを防ぐ無料ツールを提供
IT関連
2024-07-09 16:51
マネーフォワード、自社クラウドサービスに消費税申告機能を追加
IT関連
2022-06-21 01:26
リテールメディア戦略で実店舗を軸とするWalmart–米国に見るトレンド
IT関連
2023-07-19 17:11
AI OCR「ABBYY Vantage」、提供開始–用途にあわせて訓練済みの「スキル」選択
IT関連
2022-07-23 15:44
KDDI、石川県のリンゴをドローン出荷–豪雨被害で道路寸断、空から支援
IT関連
2024-11-09 17:40
BuzzFeed、新プラットフォーム「Island」を開発中–ネットにはびこる「SNARF」に対抗
IT関連
2025-02-14 16:23
「Oracle Database@Google Cloud」正式提供開始。Google Cloud上にOracle Cloudのインフラを持ち込み。Oracle CloudWorld 2024
Google Cloud
2024-09-11 11:13