通信プロバイダがBlack Basta攻撃の封じ込めと運用の復旧に成功

このお客様は、不正アクセス範囲の特定、身代金の交渉、脅威の根絶を目的としてUnit 42® に問合わせました。

結果
3

5万のエンドポイントを持つ環境で攻撃ベクトルの判断に要した期間

80%減額

エキスパートの交渉による身代金の減額

2

脅威を封じ込んで業務を継続可能にするために要した期間

お客様

数百万の顧客にサービスを提供する通信企業

課題

このお客様は、13時間にわたって執拗なランサムウェア攻撃を受けていました。このランサムウェアは、数万のシステムにあるファイルを暗号化し、機密データを持ち出して、業務の50%を停止状態に追い込んでいました。Unit 42には以下の作業が要請されました。

  • この脅威を封じ込んで、これ以上のデータ流出を防止する。
  • 脅威アクターを根絶する。
  • 根本原因を調査して業務の復旧を支援する。

優れた成果を目指すUnit 42の厳格なインシデント レスポンス手法

評価

エンタープライズ環境に暗号化されたファイルと脅迫文があることがわかった段階で、お客様はランサムウェア攻撃を受けたことを認識しました。Unit 422時間以内に攻撃の評価に着手しています。

調査

フォレンジックと脅威ハンティングによって、Black Bastaランサムウェア、発端となったフィッシング電子メール、不正アクセス範囲の存在が短時間で判明しています。

安全

96時間以内に、影響を受けた環境にUnit 42 MDRチームがCortex XDR®を導入して攻撃を確実に封じ込め、24時間体制のモニタリングと脅威ハンティングを開始できる状態にします。

復旧

当初の身代金要求から80%の減額で交渉を成功。復号キーの入手後、これをテストし、実装。

変革

ネットワーク セグメンテーション、認証情報の制御、エンドポイント セキュリティ、セキュリティの可視性にあるギャップを特定し、ファイアウォールとアクセス制御テクノロジを追加導入。

First trigger point

評価

調査

安全

復旧

変革

右にスクロール

解決までのタイムライン

評価

調査

安全

復旧

変革

0~4日目
危機の介入

インジケータとフォレンジックを収集するための可視性をエンタープライズ全体で獲得することを目指し、Cortex XDRとCortex Xpanse®を導入。

Unit 42の脅威インテリジェンスを活用してBlack BastaのTTPとIOCを特定、攻撃者の追い詰め。

脅威アクターとの接触手段を確保、交渉にり当初の身代金要求額から80%の減額の引き出し。

影響を受けていないサイトとの安全な接続を確立。

5~7日目
復号

Cortex XDRによるフォレンジック分析からインシデントの範囲、重大度、特徴を検出。

QBotが潜むフィッシング電子メールを根本原因として特定し、データ流出の範囲を判断。

SSL復号/検査を有効にしたNGFWを使用して、お客様の本社でネットワーク セグメンテーションと封じ込みを実装。

サードパーティの復号ユーティリティを使用して復号を開始し、ネットワーク全体で認証情報をリセット。

8~14日目
復元

影響を受けた環境全体にわたり、脅威アクターによるアクティビティの全範囲を特定。

脅威アクターを徹底的に封じ込め、環境から根絶。

重要なビジネス運用を復元し、復号作業を優先度が低いサポート システムへ。

Prisma Accessを使用してリモート サイトとの安全な接続を確立。

15~30日目
強化

IRとMDRを24時間体制の稼働状態にします。Xpanseによるマッピングで特定した脆弱性の修復を開始。

影響を受けたサーバとワークステーションの再構築と復元を継続。

3万ヶ所以上のエンドポイントにわたるエンタープライズ全体にCortex XDRを導入して、十分な可視性、アラート、保護を確保。

Last trigger point

脅威情報に基づくインシデント レスポンス

Unit 42のインシデント レスポンスを利用して、巷の情報に惑わされることなく、脅威に先手を打ちましょう。サイバーセキュリティの世界的リーダー企業による全幅の支援を受け、インシデントを調査して封じ込め、インシデントから迅速に復旧して、これまで以上に堅牢な体制を構築。弊社にお問合せいただき、業務遂行上の安心感を得てください。

業界最良のソリューションによる支援

  • Threat Intel logo icon
    脅威インテリジェンス

    迅速な調査と影響の修復を目指す広範なテレメトリとインテリジェンス。

  • Technology icon
    テクノロジ

    徹底した可視性を提供するパロアルトネットワークスのプラットフォームで、業務中断を最小限に抑えながら脅威を迅速に検出して封じ込め、排除。

  • Experience symbol
    エクスペリエンス

    年間1,000件以上のインシデントで迅速に移動し、決断力をもって行動する、信頼に富む専門家集団。