> For the complete documentation index, see [llms.txt](https://docs.keeper.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.keeper.io/keeperpam/jp/endpoint-privilege-manager/policies/policy-examples/anti-ransomware-policies.md).

# ランサムウェア対策ポリシー

<figure><img src="/files/JbEMqFgPN0e2qr2Nii3l" alt=""><figcaption></figcaption></figure>

## ランサムウェア対策ポリシー <a href="#anti-ransomware-policies-1" id="anti-ransomware-policies-1"></a>

**対象:** 多層のKeeper EPMランサムウェア対策ベースラインを展開するWindows管理者向けです。

Windows上のランサムウェアは単一のイベントではなく、前段階が成功しないと次に進めない一連の段階です。まずローダーが実行され、次に昇格し、復旧手段を破壊し、最後に暗号化によってユーザーデータが上書きされます。ランサムウェアを止めるには検知は必須ではなく、いずれか1段階の完了を防げば足ります。

### Keeper EPMがWindowsランサムウェアを止める仕組み <a href="#how-keeper-epm-can-stop-windows-ransomware" id="how-keeper-epm-can-stop-windows-ransomware"></a>

Windows上でランサムウェアが実害を与えるには3つのゲートを通過する必要があります。Keeper EPMは各段階でポリシーを適用します。

1. **実行ゲート:** LOTLバイナリ (`powershell.exe`、`wscript.exe`、`cmd.exe`、`certutil.exe`、`wmic.exe`、`mshta.exe`、`regsvr32.exe`、`rundll32.exe`) へのファイルアクセスポリシーにより、バイナリ実行前に正当な理由の入力、MFA、または承認を要求します。ランサムウェアのローダーはMFAや承認ワークフローを満たせません。
2. **昇格ゲート:** 最小権限の下では、ユーザーはローカル管理者グループに属しません。昇格の試みはすべてポリシー評価の対象となり、ランサムウェアプロセスはユーザーの非管理者トークンを引き継ぐため、Defenderの無効化、バックアップサービスの停止、保護パスへの書き込みができません。
3. **復旧破壊ゲート:** 破壊ユーティリティ自体に `DENY` コントロールを設定したファイルアクセスポリシーにより、どのシェルやパスから起動されても復旧手段の削除ステップをハードブロックします。

ブロックのたびに監査イベントが管理コンソールとSIEMストリームに送られます。1台のエンドポイントで拒否が短時間に集中する事象は、SOCが重視する高信頼度のランサムウェア検知シグナルそのものです。

Keeper EPMは各段階でポリシーを適用します。各ゲートは独立して機能し、キルチェーンの別の地点で攻撃を断ちます。まとめて展開すると多層防御となり、1つのゲートをすり抜けたランサムウェア変種も次のゲートで止まります。

### 4つのゲート <a href="#the-four-gates" id="the-four-gates"></a>

<table><thead><tr><th width="119.99993896484375">ゲート</th><th width="148">ポリシータイプ</th><th>目的</th></tr></thead><tbody><tr><td><a href="/pages/ckOX9a21Mcb8RzSwplSa"><strong>ゲート1: 実行</strong></a></td><td>ファイルアクセス (正当な理由 / MFA / 承認)</td><td>LOTLバイナリ (<code>powershell.exe</code>、<code>cmd.exe</code>、<code>wmic.exe</code> など) の実行前に正当な理由の入力、MFA、または承認を要求。ランサムウェアのローダーはこれらのワークフローを満たせない</td></tr><tr><td><a href="/pages/Mg7lLvQDxad6NJnGQYxM"><strong>ゲート2: 昇格</strong></a></td><td>最小権限</td><td>ユーザーをローカル管理者グループから外す。ランサムウェアはユーザーの非管理者トークンを引き継ぎ、Defenderの無効化、バックアップサービスの停止、保護パスへの書き込みができない</td></tr><tr><td><a href="/pages/OGfiisK7WfcfVcbCDxTa"><strong>ゲート3: 復旧破壊</strong></a></td><td>ファイルアクセス (DENY)</td><td>シャドウコピーの削除やバックアップ破壊に使われる破壊ユーティリティ (<code>vssadmin.exe</code>、<code>wbadmin.exe</code>、<code>bcdedit.exe</code>、<code>wevtutil.exe</code>、<code>fsutil.exe</code>、<code>cipher.exe</code>) をハードブロック</td></tr><tr><td><a href="/pages/jcOJ8a3ziarQrKBFmMgd"><strong>ゲート4: データ保護</strong></a></td><td>ファイルアクセス (DENY / 承認)</td><td>NTFS ACLの変更で機密ディレクトリを保護。ファイルシステムまで到達した暗号化プロセスでも、保護パスへの書き込みは拒否される</td></tr></tbody></table>

### ゲートの連携 <a href="#how-the-gates-work-together" id="how-the-gates-work-together"></a>

Windows上の典型的なランサムウェアキルチェーンは以下の順序で進みます。各ゲートが別のステップを断ちます。

1. **フィッシングペイロードの到着。** ユーザーが悪意のあるドキュメントを開くか、ドロッパーをダウンロードします。ドロッパーは `powershell.exe` や `wscript.exe` を呼び出して次段階を取得・実行しようとします。→ **ゲート1 (実行)** が正当な理由の入力またはMFAを求めます。マルウェアはプロンプトを完了できず、ローダーは実行されません。
2. **ローダーが昇格を試みる。** ローダーが実行された場合 (例: 管理者ユーザーが誤って正当な理由を入力した)、防御の無効化やバックアップサービスの停止のために昇格を試みます。→ **ゲート2 (昇格)** が昇格を拒否します。マルウェアはユーザーの非管理者トークンに留まります。
3. **マルウェアが復旧手段の破壊を試みる。** 昇格がなくても、一部のランサムウェア変種は `vssadmin` 経由でシャドウコピーを直接削除したり、`Set-MpPreference` でDefenderを無効化しようとします。→ **ゲート3 (復旧破壊)** が破壊ユーティリティ自体をブロックします。シャドウコピー、バックアップ、Defenderの構成は維持されます。
4. **マルウェアがファイルの暗号化を開始。** 暗号化ループはユーザードキュメント、ネットワーク共有、書き込み可能なパスを標的にします。→ **ゲート4 (データ保護)** がNTFS ACLレベルで保護ディレクトリへの書き込みを拒否します。暗号化プロセスが動いていても、重要データは保全されます。

プロンプト、拒否、承認のたびに監査イベントが管理コンソールとSIEMストリームに送られます。**1台のエンドポイントで拒否や異常な正当化が短時間に集中する事象は、SOCが重視する高信頼度のランサムウェア検知シグナルです。** Keeper EPMは検知製品ではありませんが、その適用イベントは検知製品向けの検知グレードのテレメトリになります。

## 展開順序 <a href="#deployment-order" id="deployment-order"></a>

ゲートは記載順に展開してください。各ゲートは他に依存せず環境を強化でき、後続のゲートほど運用上の展開難度は高くなります。

1. **ゲート3 (復旧破壊)** を最初に展開します。破壊ユーティリティに正当な非管理者用途はほぼなく、DENYポリシーは誤検知が極めて少ないため、影響が大きく摩擦が小さいベースラインをここから確立できます。
2. **ゲート4 (データ保護)** を2番目に展開します。保護ディレクトリを1〜2か所 (財務、ソースコード、役員共有など) 選んでパイロットし、確信が持てる範囲で拡大します。
3. **ゲート1 (実行)** を3番目に展開します。ユーザープロンプトが発生し、調整が最も必要です。適用前に2週間**監視**モードでプロンプト件数を把握します。
4. **ゲート2 (昇格)** を最後に展開します。ローカル管理者グループからユーザーを外す変更は摩擦が最大です。**段階的ロールアウトの計画**のガイドに沿って、パイロット、コホート、全社展開の各フェーズを進めます。

### 多層防御 <a href="#defense-in-depth" id="defense-in-depth"></a>

単一のゲートだけでは完全な統制にはなりません。現代のランサムウェア攻撃者は高度であり、適応します。多層モデルの価値は、各ゲートが攻撃の別の前提条件を断つ点にあります。

* LOTLも昇格も使わない完全ユーザースペースで動く変種でも、**ゲート4**がファイル書き込み段階で止めます。
* BYOVD (bring-your-own-vulnerable-driver) で昇格する変種でも、シャドウコピー削除を試みる**ゲート3**で止まります。
* 実行・昇格のゲートをすべてすり抜けた変種でも、SIEM上の拒否集中として検知され、SOC向けの高信頼度アラートになります。

各ゲートは本節の個別ページで説明しています。運用上スムーズな展開のため、上記の順序で実装してください。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.keeper.io/keeperpam/jp/endpoint-privilege-manager/policies/policy-examples/anti-ransomware-policies.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
