NewsHub.JP
NewsHub.JP

ランサムウェア被害で交渉拒否は正解か?専門家の見解

by 山本 涼太
URLをコピーしました

アサヒ・アスクル被害と身代金交渉論

ランサムウェアによるサイバー攻撃が、日本の大手企業を次々と襲っています。2025年にはアサヒグループホールディングスやアスクルが相次いで被害に遭い、基幹システムの停止や情報流出といった深刻な事態に発展しました。

多くの被害企業は「犯罪者に金銭を支払うべきではない」という道義的な理由から、身代金交渉を拒否する姿勢を取っています。しかし、セキュリティの専門家からは「交渉自体は行うべきだ」という意見も出ています。本記事では、ランサムウェア攻撃に対する企業の最適な対応について考察します。

相次ぐ大手企業への攻撃

アサヒグループの被害

2025年9月下旬、アサヒグループホールディングスの国内グループ会社で基幹システムを中心に大規模な障害が発生しました。受注・出荷業務など複数の機能が停止し、事業活動に深刻な影響が及びました。

この攻撃については、ロシアを拠点とするランサムウェア集団「Qilin」が犯行声明を出しています。Qilinは近年活動を活発化させている攻撃グループで、世界各地の企業や組織を標的にしています。

アスクルの被害

2025年10月19日、アスクルがランサムウェア攻撃によるシステム障害を公表しました。調査の結果、初期侵入は同年6月5日で、ランサムウェアが実際に起動するまでに4か月以上も潜伏していたことが判明しています。

ECと物流の根幹となる在庫・出荷システム(WMS)が稼働不能となり、ASKUL・ソロエルアリーナ・LOHACOの受注が約72時間にわたって停止しました。無印良品やロフトなど、アスクルの物流を利用する企業にも影響が波及し、サプライチェーン全体に被害が広がりました。

潜伏型攻撃の脅威

両社の事例に共通するのは、攻撃者が長期間にわたってシステム内に潜伏し、十分な準備を行ったうえで攻撃を実行している点です。セキュリティ対策を講じていた企業であっても、数か月間も気づかれずに侵入を許してしまう現実が浮き彫りになりました。

「交渉拒否」は本当に正しいのか

日本企業の身代金支払い率は世界最低

日本企業の身代金支払い率は、調査対象15か国中で最も低い18%にとどまっています。この傾向は3年連続で減少しており、「犯罪組織に金銭を支払うべきではない」という倫理観が強く反映されています。

しかし、身代金を支払わない場合、システム復旧までに約2か月を要するケースもあり、その間の事業損失は甚大なものになります。「払わない」という判断が、必ずしも最善の結果をもたらすとは限りません。

専門家が「交渉すべき」と主張する理由

イスラエルのサイバーセキュリティ企業シグニア社は、「実際に身代金を支払うかどうかに関わらず、交渉自体は行うべきだ」と指摘しています。その理由は主に3つあります。

第一に、時間の確保です。攻撃者との交渉を続けることで、並行してシステムの復旧作業やフォレンジック調査を進める時間を稼ぐことができます。

第二に、エスカレーションの防止です。被害企業が無反応だと、攻撃者は窃取したデータの公開や追加攻撃といった、より過激な行動に出る可能性があります。交渉に応じることで、事態の深刻化を防ぐ効果が期待できます。

第三に、情報収集です。交渉の過程で、攻撃者の意図や窃取されたデータの範囲など、被害状況を把握するための重要な情報を得られる場合があります。

慎重な立場の専門家も

一方で、交渉自体にもリスクがあるとする専門家もいます。弁護士の立場からは、「交渉に応じること自体が支払いに前向きであるというシグナルを送ってしまう」という懸念が示されています。JPCERT/CC(一般社団法人JPCERTコーディネーションセンター)も、原則として交渉は推奨しない立場を取っています。

二重恐喝時代の企業対応

二重恐喝とは何か

現在のランサムウェア攻撃は、単なるデータの暗号化にとどまりません。「二重恐喝」と呼ばれる手法が主流になっており、攻撃者はデータを暗号化する前に機密情報を外部に持ち出し、「身代金を支払わなければ盗んだ情報をインターネット上に公開する」と脅迫します。

この手法により、たとえバックアップからシステムを復旧できたとしても、情報漏洩の脅威が残るという厄介な状況が生まれます。

事前に備えるべき対策

ランサムウェア攻撃に対して企業が取るべき対策は、大きく3つの段階に分けられます。

予防段階では、ネットワークの分離・セグメント化を徹底し、侵入された場合でも被害の拡大を防ぐ設計が重要です。VPN機器やリモートアクセス環境の脆弱性管理も欠かせません。

検知段階では、EDR(Endpoint Detection and Response)などの監視ツールを導入し、長期間の潜伏活動を早期に発見する体制を構築する必要があります。アスクルの事例が示すように、数か月にわたる潜伏を見抜けるかどうかが被害の大小を左右します。

復旧段階では、オフラインで保管されたバックアップの確保が不可欠です。ネットワークに接続された状態のバックアップは、攻撃者によって暗号化されるリスクがあります。定期的なバックアップの検証と復旧訓練も重要な取り組みです。

交渉判断の事前準備と防御体制の検証

ランサムウェア被害は、もはや他人事ではありません。「交渉しない」という原則論だけでは、事業継続を守りきれない時代に入っています。

企業に求められるのは、交渉の是非を事前にシミュレーションしておくこと、そしてインシデント発生時の対応手順を明確に定めておくことです。身代金を支払うかどうかは最終的な経営判断ですが、交渉のテーブルにつくこと自体は戦術として検討すべきでしょう。何よりも重要なのは、攻撃を受ける前提で防御体制を構築し、定期的に検証し続けることです。

参考資料:

山本 涼太

AI・半導体・先端技術・SaaS

AI・半導体・通信などの先端技術とそれを事業化する企業を取材。技術の本質と市場インパクトをわかりやすく解説する。

関連記事

ニチレイ物流障害に学ぶランサム時代の企業有事対応と平時点検表

ニチレイは7月13日の不正アクセス後、国内の冷蔵倉庫入出庫と冷凍食品出荷に影響を公表し、17日から順次再開予定とした。年間約5000企業を支える低温物流の停止が示す供給網リスクを、サイバー有事の初動、復旧判断、平時のバックアップ・訓練、取引先連絡まで、経営者と現場が共有すべき実務チェックリストとして解説。

KDDIパスワード漏洩で問われるISPメール基盤管理の死角と対策

KDDIのISP向けメールシステム不正アクセスで、メールアドレス1223万人分とパスワード761万人分の漏洩確認が焦点に。最大1422万件の初報から何が変わったのか、委託型基盤の脆弱性、再利用リスク、休眠アカウント管理、フィッシング対策まで、通信事業者の信頼回復に必要な企業と利用者の実務手順を具体的に解説。

ChatGPT認証流出で問われる社外秘保護と企業AI運用統制

ChatGPTの認証情報流出は、単なるパスワード事故ではなく、社外秘を含む会話履歴や業務データが再露出するリスクです。2023年の10万件規模の流出、偽拡張機能、インフォスティーラー、訴訟開示、プロンプト攻撃の事例を基に、個人利用を放置しない認証、DLP、ログ管理、教育まで企業が整えるべきAI統制を解説。

ランサム復元失敗6割、身代金より先に企業が整える復旧防衛戦略

JIPDEC調査では、ランサムウェア被害で身代金を支払った222社のうち139社が復旧に失敗した。警察庁やSophos、Veeamの統計も踏まえ、攻撃者依存を避けるバックアップ、BCP、初動対応、経営判断の再設計を検証。二重恐喝や復旧時の再感染リスクまで、払う前に整えるべき復旧力と実務の論点を詳しく解説

最新ニュース

EV失速論を覆す低価格車競争、世界再編で問われる日本勢の勝機

IEAは2025年の世界EV販売が2000万台を超え、4台に1台が電動車だったと報告しました。米国の税額控除終了だけで「失速」と見るのは危うい状況です。中国、欧州、東南アジアで進む低価格EV競争と、電池コストや現地生産の差、ハイブリッドで稼ぐ日本勢が急ぐべき開発・調達戦略と収益力への影響を読み解く。

秋田巨大AIデータセンター構想、再エネとUAE資金の地方現実解

秋田市のAIデータセンター構想は、300〜500MW級の電力需要と50ヘクタール用地を前提に、UAE系資金や国内投融資を呼び込む地域産業戦略です。再エネ工業団地、GPU液冷化、国の地方分散政策を重ね、建設費2兆円規模とされる大型計画が秋田の風力資源を競争力へ変え、地域雇用と新産業を生む条件を読み解く。

消費税減税「実質ゼロ」案の財源と家計・外食・地方財政影響を総点検

飲食料品の消費税を1%に下げ、1%分を所得連動給付で補う「実質ゼロ」案が動き出した。年5兆円級の財源、地方税収1.6兆円減、家計への年8.8万円軽減、外食・テイクアウトの税率差、レジ改修、給付付き税額控除の実務まで、物価高対策としての限界と自治体予算や中小店に残す負担を含め、制度設計の成否を読み解く。

CSRD域外基準案、日本企業に迫る開示統治とサプライチェーン改革

EUのCSRD域外基準案ESRS-40aは、日本企業を含む約1200社に2029年からサステナビリティ報告を迫る。適用条件、影響重視の開示、SSBJとの重複、ISSB報告の参照可能性、取締役会が備えるべき統制課題を詳しく整理。保証、子会社免除、法務部門とサプライチェーンデータまで実務リスクを読み解く。

中国製ルーターのバックドア疑惑、世界10万台に広がる供給網リスク

VulnCheckが中国Zbtlink製ルーターの遠隔操作機能を指摘し、同社は対象機種の販売とファームウェア配布を停止した。20機種超、世界10万台規模とされる疑惑は、家庭用機器の問題にとどまらず、米中安保、OEM供給網、企業調達を揺さぶる。日本企業が今すぐ点検すべき検知と防衛の具体策まで読み解く。