ランサムウェアは日和見的な恐喝からサービス化された産業へと成熟し、政策立案者は今や身代金支払いの全面禁止が残された唯一の手段なのかを公然と議論している。しかしこの構図は精査に値する。なぜなら、侵害を受けた組織が直面する選択は、イデオロギー的なものではなく、存続をかけたものだからだ。

禁止措置の背後にある経済論理は健全だ。収益源を断てば市場は崩壊する。しかし実際には、移行期間は過酷である。病院、港湾運営者、製造業者がシステムの暗号化に直面するとき、それは政策論争ではなく、業務停止、契約上の違約金、安全リスクという現実である。強固なレジリエンス資金の裏付けなしに一律禁止を課せば、支払いは闇に潜り、仲介業者経由で処理され、「コンサルティング」や「インシデント復旧」として静かに計上される。可視性は低下し、防御側が頼りにする情報も失われる。

経営幹部が内面化すべきより深いシフトは、ランサムウェアが今やITの問題ではなく、サプライチェーンの問題だということだ。攻撃者はますますマネージドサービスプロバイダー、バックアップインフラ、IDシステム、つまり現代企業の結合組織を標的にしている。CrowdStrike、Zscaler、Rubrikのような企業はこの現実に対応してポジショニングしているが、ツールだけでは不十分だ。勝利の姿勢は侵害を不可避と想定し、復旧時間、不変バックアップ、セグメント化されたIDの最適化を図ることだ。

投資家にとってシグナルは明確だ。サイバー保険の経済学が書き換えられつつある。保険会社が支払い条件を厳格化し、規制当局が支払いの合法性を問う中、資本は境界防御よりもレジリエンスと復旧ベンダーに流れるだろう。取締役会はランサムウェアのエクスポージャーをバランスシート項目として扱い、支払いなしで30日間の業務停止に耐えられるか運用継続性をストレステストすべきだ。

推奨される対策:事業展開するすべての管轄区域において法的・規制上の対応計画を事前に交渉し、四半期ごとにテストされるエアギャップ型の不変バックアップを義務化し、真の最重要資産としてIDインフラを保護すること。支払い禁止が施行されてからこれらの規律を強いられる組織は、コンプライアンスのコストが準備のコストをはるかに上回ることを知るだろう。