Googleは、攻撃リスクの高いユーザーに1万個のセキュリティキーを無償提供する。これは、ロシアを拠点とする悪名高いハッカー集団APT28の標的になる可能性があると、同社が知名度の高いユーザー1万4,000人に警告した翌日の発表だった。
この動きは、攻撃の件数とその影響が増大する中、Googleがここ数カ月、サイバーセキュリティを多くのユーザーにとって最優先の問題にするため進めてきた大規模な取り組みの一環だ。同社幹部はまた、10月第1週のサイバーセキュリティ啓発月間を利用して、2要素認証を多くのアカウントでデフォルトで有効にする計画と、2021年末までに1億5,000万アカウントで有効化することをユーザーに改めて伝えた。
これらはすべて、GoogleやIBM、Apple、Amazon、Microsoftなどのテック大手が、バイデン大統領や政権幹部との会合で、サイバーセキュリティ能力の強化に数十億ドルを投じると約束してから、まだ2カ月もたたない時期の出来事だ。
「サイバーセキュリティはチームスポーツ」
10月8日のブログ記事で、GoogleのAdvanced Protection Program(APP)パートナーシップ責任者Grace Hoyt氏と、アカウントセキュリティ担当プロダクトマネージャーのNafis Zebarjadi氏は、組織や個人の安全を確保するための、より大きな取り組みにGoogleも参加していると記した。
「サイバーセキュリティはチームスポーツです。1社だけの取り組みでは足りません」とHoyt氏とZebarjadi氏は記した。「だからこそ、ユーザー教育とサイバーセキュリティの進展に取り組むGoogle以外の組織とも、関係の構築に継続的に取り組んでいるのです」
Googleの場合、それは政治家、ジャーナリスト、人権活動家など、最も高いリスクにさらされている人々のセキュリティを強化するため、各種組織と連携することを意味する。「保護された状態にできる高リスクユーザーが増えるほど、私たち全員の安全性が高まります」と両氏は記した。
Google APPはすべてのユーザーが利用可能
ユーザーはGoogle APPに登録すると、セキュリティキーを利用できるほか、フィッシング攻撃をはじめとするさまざまなオンラインの脅威から保護される。Hoyt氏とZebarjadi氏はまた、この包括的なプログラムが、ChromeとAndroid端末の両方で、マルウェアなどの悪意あるダウンロードや、Gmail、Drive、Photosなどのアカウントに保存された個人データへの不正アクセスに対しても保護を提供すると指摘した。
「APPはすべてのユーザーが利用できますが、標的型オンライン攻撃のリスクが高い個人や組織向けに特別に設計されています」と両氏は記した。
関連記事:Google、IBM、Microsoftが後押しする同型暗号、実用化で前進
他のベンダーも追随するか
アプリケーションセキュリティ企業ImmuniWebの創業者で、Europol Data Protection Experts NetworkのメンバーでもあるIlia Kolochenko氏は声明で、こうした高リスクの標的に1万個のセキュリティキーを届けようとするGoogleの取り組みは称賛に値すると述べ、他の大手ITベンダーにも追随を促した。
しかし、世界的なサイバーセキュリティ環境の複雑さ、プロのサイバー犯罪者の高度な技術、国家支援を受けたハッカー集団のリソースを考えると、知名度の高いユーザーを守るうえでGoogleの取り組みがどの程度有効かは不明だと、Kolochenko氏は述べた。
「狡猾な脅威アクターは、被害者のデバイスのメモリに暗号化されていない状態で存在するデータに容易にアクセスし、MFA[多要素認証]などのセキュリティ対策を回避する可能性が高い」と同氏は述べた。「さらに、データは複数の場所に保存されていることが多い。例えばジャーナリストは、内部告発者から価値ある報告や情報を頻繁に受け取るが、今度はそうした内部告発者がサイバー犯罪者の新たな標的になる可能性が高い」
さらに、データの大半は、ITベンダーや会計士など複数の組織間でバックアップまたは共有されており、そうした組織も悪意ある攻撃者の標的になるとKolochenko氏は述べた。また、市民的自由の保護が不十分な国では、端末のロック解除など当局への協力を拒否した市民が、さらなる脅威にさらされる問題もある。
それでも同氏は、「Googleが継続している取り組みは、何もしないよりは確実に良く、サイバー攻撃の一部を間違いなく防ぐだろう」と指摘した。
Fancy Bearが攻撃を開始
Fancy Bearとしても知られるAPT28は、特定の人物、組織、アカウントへの攻撃を強化しているとみられる。Google SecurityのThreat Analysis GroupディレクターであるShane Huntley氏は、一連のツイートで10月7日、国家に支援されたサイバースパイ組織(APT28とみられる)の標的になる可能性があると警告する「政府支援によるセキュリティ警告としては平均を上回る件数」を、約1万4,000人のGmailユーザーに送ったと述べた。
Huntley氏は、警告は潜在的な被害者が侵害されたことを意味するものではなく、警告件数の増加は、Googleがブロックした少数の「広範に標的化されたキャンペーン」によるものだと指摘した。
「この警告が主に伝えているのは、あなたが次の攻撃の潜在的な標的であるということです。だから今こそ、セキュリティ対策を講じるよいタイミングかもしれません」と同氏は記した。「活動家、ジャーナリスト、政府職員、あるいは国家安全保障分野で働いているなら、この警告は正直なところ驚くべきものではありません。いずれ、政府の支援を受けた組織があなたに何かを送ろうとする可能性が高いのです」
2要素認証がセキュリティの鍵
Googleはまた、アカウントをより適切に保護するため、同社の2要素認証機能を導入してセキュリティ対策を強化するよう、アカウント所有者に呼びかけようとしている。
「私たちの多くにとって、パスワードはデジタル生活を守る最初の防衛線です」と、GoogleでChrome部門のグループプロダクトマネージャーを務めるAbdelKarim Mardini氏と、アカウントのセキュリティおよび安全性担当ディレクターのGuemmy Kim氏は、ブログ記事で記した。「しかし、強力なパスワードを複数管理するのは必ずしも便利ではありません。そのため、多くの人が近道(犬の名前+誕生日など)を探したり、パスワードのベストプラクティスを完全に無視したりし、オンライン上のリスクにさらされることになります」
Mardini氏とKim氏は、Googleはデフォルトで安全なサービスを提供することで、これに対抗しようとしていると記した。その中には、Chrome、Android、Googleアプリに組み込まれたパスワード管理技術も含まれる。これは、ユーザーがアクセスするサイトやアプリ全体でパスワードを保護するもので、各パスワードを記憶したり繰り返し入力したりせずに、強力で固有のパスワードを使えるように設計されている。AppleのiOSでも、ユーザーはChromeを使って保存済みパスワードをアプリで自動入力できる。
Googleアプリの新機能では、ユーザーはGoogleアプリのメニューから、Google Password Managerに保存したすべてのパスワードにアクセスできる。
AndroidとYouTubeのユーザーにセキュリティを強化
Googleの2段階認証(2SV)は、「『知っているもの』(パスワードなど)と『持っているもの』(スマートフォンやセキュリティキーなど)の両方を組み合わせたときに最も強力になる」とMardini氏とKim氏は指摘した。
Googleは、さらに1億5,000万人のGoogleユーザーを2SVプログラムに自動登録するだけでなく、200万人のYouTubeクリエイターにも2SVを有効にするよう求める。
さらにGoogleは、Android端末にセキュリティキーを組み込み、Apple端末向けのGoogle Smart Lockアプリでも利用できるようにしている。
8月にホワイトハウスで開かれた会合で、Googleは今後5年間で100億ドル超を投じると約束した。これは、ゼロトラストプログラムの拡大、ソフトウェアサプライチェーンの保護、オープンソースのセキュリティ向上などを通じてサイバーセキュリティを強化するとともに、10万人の米国人をITサポートやデータ分析などの分野で訓練し、データのプライバシーとセキュリティに関する技能を身につけてもらうためだ。





