コンプライアンスは必要だが不正防止にとっての十分条件ではない(CA Security Reminder) | ScanNetSecurity
2024.05.11(土)

コンプライアンスは必要だが不正防止にとっての十分条件ではない(CA Security Reminder)

米国のクレジットカード決済代行事業者Global Paymentsでの大規模なセキュリティ侵害では、「セキュリティ」と「コンプライアンス」の違いを浮き彫りにするだけでなく、管理者アカウントの扱いに関する基本的なことを思い出させてくれます。

特集 特集
CA Technologies社 Russell Miller氏
CA Technologies社 Russell Miller氏 全 1 枚 拡大写真
CA Security Reminder は、コンシューマライゼーションが進行する企業情報システムの情報セキュリティとアイデンティティ管理について考えます。

ネットワークセキュリティの分野に詳しい CA Technologies の Russell Miller氏が、コンプライアンスとセキュリティの違いについて考えます。今春、PCIDSSに準拠していた米プロセッサ企業から、大規模なクレジットカード情報漏えい事件が発生しています。

--

米国のクレジットカード決済代行事業者Global Paymentsでの大規模なセキュリティ侵害では、150万件のカード情報が流出したと伝えられています。今回の報道は、「セキュリティ」と「コンプライアンス」の違いを浮き彫りにするだけでなく、管理者アカウントの扱いに関する基本的なことを思い出させてくれます。

この一件を受け、VISAは取引のある「店舗・銀行間決済代行事業者リスト」からGlobal Paymentsを削除したようです。ということは、情報漏えいが発生した時点では、Global PaymentsはPCIに準拠していると見なされていたわけです。これは、コンプライアンスとセキュリティの違いを物語っています。様々な要件や法令に準拠する必要はありますが、それだけでは必ずしも十分ではありません。コンプライアンス・プログラムとは別に、セキュリティ・リスクを理解し、それに対応する必要があるのです。これが不十分だと、Global Paymentsのように深刻な事態を招くことになります。3月30日付けWall Street Journalによれば、Global Paymentsの株価は9%値を下げた後、売買停止となりました。

ガートナー社のアナリストであるAvivah Litan氏によれば、ハッカーがナレッジベース認証の質問に対する答えを推測して管理者アカウントに侵入したようですが、このことから、Global Paymentsが特権アイデンティティ管理の基本原則を理解していなかったことも分かりました。管理者アカウントには、通常のユーザアカウントより高いセキュリティ基準を設定する必要があるだけでなく、根本的に異なる扱いを適用しなければなりません。

・適切な追跡、統制、アカウンタビリティが実践されるようにするには、ユーザが管理者アカウントに直接アクセスするのではなく、「パーソナル」アイデンティティへの認証とログインを経てからアクセスするようにしなければなりません。

・特権アカウントは必ずと言ってよいほど共有されているので、アクセスを可能にする「ナレッジベースの質問」を設けるのは非常に間違ったやり方です。

さらに、特権アカウントであっても「最低限の特権しか与えない」という原則に従う必要があります。Global Paymentsが詳細を公表することはないかもしれませんが、暗号化されていないクレジットカード情報にアクセスするにしろ、各種システムからその情報をエクスポートするにしろ、今回侵入されたアカウントは本当に特権を必要としていたのか疑問に思います。

PCI認定審査員がGlobal PaymentsのPCI準拠を認めていたということから、「PCIの要件は、特権アカウントを十分に保護するものであるべき」という議論に発展してほしいものです。また、ビジネスを守るために必要なものは要件や基準に教えてもらうのではなく、それぞれのリスク許容度にもとづき、各社が自らのセキュリティニーズを見極めるべきなのです。

(Russell Miller)

筆者略歴:CA Technologies において、ネットワークセキュリティの分野で倫理的ハッキングから製品マーケティングまで様々な役割を務める。現在、CA ControlMinder および CA ControlMinder for Virtual Environments のマーケティング活動を統括

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 護衛艦いなづまの艦長、資格のない隊員を特定秘密取扱職員に指名し懲戒処分

    護衛艦いなづまの艦長、資格のない隊員を特定秘密取扱職員に指名し懲戒処分

  2. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  3. デジサートのEV証明書の記載フォーマットに誤り、再発行とサーバへの入れ替え呼びかけ

    デジサートのEV証明書の記載フォーマットに誤り、再発行とサーバへの入れ替え呼びかけ

  4. 社内不正 1位 情報持ち出し・2位 横領・3位 労働問題 ~ 被害企業 230 社調査

    社内不正 1位 情報持ち出し・2位 横領・3位 労働問題 ~ 被害企業 230 社調査

  5. Proofpoint Blog 36回「身代金を払わない結果 日本のランサムウェア感染率減少? 感染率と身代金支払率 15 ヶ国調査 2024」

    Proofpoint Blog 36回「身代金を払わない結果 日本のランサムウェア感染率減少? 感染率と身代金支払率 15 ヶ国調査 2024」

  6. テレビ宮崎グループ会社にランサムウェア攻撃、請求書発行システムを停止

    テレビ宮崎グループ会社にランサムウェア攻撃、請求書発行システムを停止

  7. 豊島のサーバにランサムウェア攻撃、復旧済みで業務に影響なし

    豊島のサーバにランサムウェア攻撃、復旧済みで業務に影響なし

  8. 「意識を高揚させよう」と思い特定秘密の情報を知るべき立場にない隊員に特定秘密の情報を漏らす、懲戒処分に

    「意識を高揚させよう」と思い特定秘密の情報を知るべき立場にない隊員に特定秘密の情報を漏らす、懲戒処分に

  9. 経団連、個人情報保護法に基づく漏えい報告や本人通知にリソースを割く現状を問題視

    経団連、個人情報保護法に基づく漏えい報告や本人通知にリソースを割く現状を問題視

  10. 北 中華製AIを攻撃活用/北 DMARC不正利用/北 日本のアニメ制作関与か ほか [Scan PREMIUM Monthly Executive Summary 2024年4月度]

    北 中華製AIを攻撃活用/北 DMARC不正利用/北 日本のアニメ制作関与か ほか [Scan PREMIUM Monthly Executive Summary 2024年4月度]

ランキングをもっと見る