ウィズセキュア、新機能「Activity Monitor」を開発–ランサムウェア感染後の復元を可能に

今回は「ウィズセキュア、新機能「Activity Monitor」を開発–ランサムウェア感染後の復元を可能に」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 サイバーセキュリティテクノロジーを提供するWithSecureの日本法人のウィズセキュアは2月22日、事業説明会を開催し、EPP/EDR向け新機能「Activity Monitor」を開発したことを発表した。

 Activity Monitorは、ランサムウェア感染に対抗するためのツール。ランサムウェアの多くは、被害者のデータを暗号化し、身代金と引き換えに復号化キーを提供する。Activity Monitorはこのような変化を検知し、暗号化プロセスを停止させ、データを暗号化されていない状態に復元する。

 WithSecureでリードリサーチャーを務めるBroderick Aquilino氏は、同社の既存技術である「DeepGuard」と「SandViper」のいいところを合わせたような製品と説明する。

 DeepGuardは、悪意があると判断された挙動を監視してブロックする。だが、挙動を個別に見ると悪意がないことが多く、一部の挙動は不可逆的でもあるという。また、ダメージを受ける前にブロックしなければならないと誤検知を招く可能性があるAquilino氏。さらに、全てのオペレーションを全てのプロセスに対して恒久的に監視しようとすると、システムの速度が低下するという課題もあるという。

 SandViperは、サンドボックスソリューションであり、疑わしいアプリケーションを安全な環境で実行して、解析する空間を提供する。通常、アプリケーションの実行には遅延が発生する。この遅延は、電子メールをスキャンするような場合には問題とならないが、エンドポイントサイドでの保護といった場合ではユーザー体験の低下といった問題につながる可能性がある。また、繰り返しの処理によりシステムの差分が発生するため、ノイズが多くなるという。

 Activity Monitorは、ユーザーエクスペリエンスを犠牲にせず、エンドポイントにサンドボックスのような環境を実現する技術とAquilino氏は説明する。

 アプリケーションの挙動を非同期で解析し、悪意があると考えられるアプリケーションの場合、ファイルやシステムの設定変更のバックアップを作成する。悪意があると判断をした場合、バックアップを使って変更をロールバックすることができる。サンドボックスのような環境で発生していたエンドポイントでの遅延も発生しないという。管理者用のアクティビティーレポートも作成される。今後の予定としては、送信ネットワーク接続の制御という機能なども考えられているという。

 Activity Monitorは、既存テクノロジーとの併用も可能であり、「WithSecure Elements EPP for Servers」向けの「Server Share Protection」はActivity Monitorを活用した最初の機能だとAquilino氏。Server Share Protectionは、Activity Monitorのバックアップ機能を使うことで、ネットワーク内の感染したコンピューターから共有フォルダーがランサムウェアによって暗号化されないように保護する。ファイルの暗号化が確認されるとバックアップを使ってロールバックする。

 また、エンドポイントプロテクション(EPP)ソリューションの振る舞い検知を向上させる。エンドポイント検知と検出(EDR)ソリューションは、Activity Monitorを使用して、変更をロールバックすることができる。バックエンドでSandViperのトレーサーとして使用でき、人間が読めるレポートも作成する。

 一方で、Activity MonitorはバックアップソリューションではないとAquilino氏は注意を促す。監視対象セッションでない場合や、悪意がないと判断されたセッションでは、暗号化されたファイルの復元はできないという。また、盗まれたデータの復元もできない。「まだまだ制約条件はある。そこをどうこれから取り組んでいくかということになる」(同氏)

 今後の予定としては、振る舞い検知エンジンとしての高精度化があるとAquilino氏。複数のプロセスをグループとして分析することや、プロセスの初期にブロックすると誤検出のリスクが高くなるため、後のプロセスでブロックして変更をロールバックすることが含まれるという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
東京五輪の公式Twitterアカウントが一時凍結、組織委が謝罪 原因は“誕生日”
ネットトピック
2021-01-26 01:11
Twitterがインド政府からの「法的要求」を受け、同地の著名人アカウントを停止
ネットサービス
2021-02-03 20:24
富士通クラウドテクノロジーズとJAXA、衛星データ前処理ツールの機能・性能を検証
IT関連
2021-03-10 23:49
明電舎、クラウド型スキル管理システムを導入–データに基づき人材育成・配置が可能に
IT関連
2023-03-02 14:56
富士通Japanと青山学院大、AI活用の蔵書探索システム開発–横浜市立図書館が導入
IT関連
2023-12-21 00:42
「IDや認証はITだけの問題ではなく、サービスそのもの」–野村證券が投資情報アプリに「Auth0」を活用
IT関連
2021-08-05 02:21
生成系AIに潜む5つの重大なリスク–ハルシネーション、著作権問題など
IT関連
2023-04-28 01:48
[速報]マイクロソフト、手書きのスケッチをAIでアプリ画面に手軽に変換できる「Power Apps Express design」発表。Microsoft Build 2022
Microsoft
2022-05-25 21:55
「Chrome 91」は最大23%高速化–JavaScriptコンパイラーを刷新
IT関連
2021-06-01 01:41
規格外バナナでウエットティッシュ、循環型社会を目指すファーメンステーションが総額2億円調達
バイオテック
2021-03-16 17:30
Google Cloud、Google Distributed Cloudにオンプレミス用の「Anthos on-premises」を「GDC Virtual」として統合
Google Cloud
2022-06-21 04:28
NY市が提訴した自転車シェアリングJOCOのサービス一時停止要求を裁判所が却下
シェアリングエコノミー
2021-05-09 19:03
経済安全保障や地政学リスクでの情報セキュリティに企業はどう対処すればよいか
IT関連
2021-04-08 13:31
AI導入企業でもガバナンス対応に課題–PwCが日本企業のAI活用を調査
IT関連
2021-04-05 01:32