サイバー犯罪者は素早く学習する。ここ数十年で、ナイジェリアの王子を装う手口から、ソフトウェアサプライチェーン全体を侵害するまでに進化し、毎日のように新たな攻撃手法や、古い手法を巧妙に変化させた攻撃が報じられている。
これらの事件はSolarWindsやKaseyaを揺るがし、その下流の顧客にも大きな影響を与えた。サイバー犯罪者たちは、サプライチェーンの不可欠な一部として何千もの企業で使われているソフトウェアに悪意あるコードを忍び込ませることで、一度に極めて多くのユーザーを感染させることに成功した。驚くほど効率的な手口である。
こうしたサプライチェーン攻撃の被害の一つは、企業と主要なベンダー、サプライヤー、さらには顧客との間の信頼が損なわれたことだ。
結局のところ、取引先企業は、サイバーセキュリティ上の弱点を認めたがらないかもしれない——認める可能性が低いとしてもだ。また、自社に弱点があることさえ把握していない可能性もある。RadwareのCISO、Howard Taylorは、これを「信頼の死」とまで呼んでいる。
「SolarWindsは信頼の死をもたらした。同社のOrionソフトウェアのアップデートが乗っ取られ、1件のサイバー攻撃によって何千もの顧客が侵害されたからだ」とTaylorはeSecurity Planetに語った。「長年信頼されてきた製品が侵害され、何千もの顧客が慎重に構築してきたセキュリティをすり抜ける脆弱性が生まれたことに、人々は衝撃を受けた」
その結果、現在では、専門業者を雇って外部公開された取引先のリソースに対するペネトレーションテスト監査を実施するなど、さらなる予防策を講じる企業もある。そのプロセスには、ネットワーク内部に存在し、不審なホストと通信している可能性のあるIPアドレスやポートを詳しく調査する作業が含まれる場合がある。また、取引先から機密情報が漏洩していないか、ダークウェブをスキャンするところまで踏み込む企業もある。
詳しくはペンテストツールのトップ製品を参照。
「シャドーコンプライアンス」
取引先企業のペンテストを実施しても、法的には何も問題がないという人もいる。しかし、秘密裏にパートナーや顧客のインターネット公開リソースに対してペンテストを実施する「隠れた」セキュリティテスターの存在が発覚すれば、関係に深刻な影響を及ぼしかねない。それでも、最終的に自社を危険にさらす可能性のある責任を探すため、組織がさらなる対策を講じることを誰が責められるだろうか。今の時代、取引先が本当にリスクゼロだと言えるだろうか。
「テストを実施する企業がペンテストを行い、その結果をサービスプロバイダーや企業に提示する」とTaylorは述べた。「環境の全体像を把握せずにテストを実施した結果、無数の誤検知を含むあらゆる指摘事項について、無実が証明されるまで有罪とみなされる側が対応しなければならない」
Taylorはこれを「シャドーコンプライアンス」と呼ぶ。そして、企業の評判への悪影響と生産性の低下という、2つの重大なリスクをもたらすと指摘する。企業の評判は現在および将来の顧客だけが関心を持つものではなく、市場アナリストや融資機関、保険会社にとっても重要だ。
「サイバーセキュリティの評価が低いと、アナリストの推奨に影響を与え、融資やサイバー保険のコストを押し上げる可能性がある」とTaylorは述べた。「熟練したIT・セキュリティ担当者が、こうした報告に迅速に対応するため、予定していた業務を延期しなければならないと、生産性にも影響が出る」
同氏は、取引先による潜在的な覗き見やテストの出現を、自社のサイバーセキュリティ対策をさらに強化する理由と捉えるべきだと企業に提案した。外部組織によるサイバーセキュリティ態勢の継続的な監視は、長期的にリスクを低減できる。Taylorは企業に対し、技術力のあるパートナーを雇うための予算を確保し、ベンダーやサプライチェーン関係者、顧客が問題を発見して報告してくる前に、先回りして結果を提示し、問題の修正を支援してもらうよう促している。
自動テストツール、たとえば侵害・攻撃シミュレーション(BAS)も役立つだろう。
「すべての組織は、自社の現在の物理セキュリティと論理セキュリティを把握・理解し、どこにギャップがあるのか、どの領域を改善できるのか、改善に必要な新しいテクノロジー、サービス、ツール、プロセス、人材教育は何かを知るべきだ」と、StorageIO Groupのアナリスト、Greg Schulzは述べた。
自社でペンテストを実施している事実を公表しても、特に何をどのようにテストしているかまで明らかにすることにメリットはないとSchulzは述べた。必要なとき、場所、方法で情報サービスが提供されるよう、保護、維持、確保するための措置を講じたという一般的な保証を示すだけで十分だという。Schulzは、コンプライアンスのためにセキュリティ対策をしているように装うよりも、企業がベンダーやパートナー、さらには大口顧客のセキュリティを秘密裏にテスト・検査することを望んでいる。
詳しくは第三者リスク管理(TPRM)ツールのベスト製品を参照。
内部脅威が明らかになる可能性
ベンダーやパートナー、顧客を覗き見る慣行には、別の副次的なメリットもあるとSchulzは述べた。それは、より正確な内部脅威の検知だ。そう、ペンテストやその他の監視手段は外部の脅威を発見するのに役立つ。しかし、サイバーセキュリティで大半の注意が向けられているのはそこだ。内部に起因する攻撃やデータ持ち出しの試みに割かれる時間は比較的少ない。
「外部に公開されたインターネット向けのITリソース、サービス、アプリ、データはニュースで大きく取り上げられ、セキュリティの脆弱性への認識を高める。一方で、ありふれているにもかかわらずメディアの注目を集めないのが、内部から発生する脅威だ」とSchulzは述べた。「組織、ベンダー、パートナー、ソリューションプロバイダー、専門家、メディアの誰もが、インターネットに公開された攻撃と攻撃対象領域だけに視野を狭めている。内部で発生した、または内部を起点とするインシデントを見逃したり、そうしたインシデントに対して脆弱になったりする可能性がある」
組織同士が互いにペンテストやチェックを行えば、そうした追加の目によって、不満を抱えた従業員による行為、知的財産の窃取の試み、メーリングリストの盗難、その他の内部で発生した行動が明らかになる可能性が高まる。
秘密裏のペンテストに伴う潜在的な責任
しかし、あるプロのペンテスターは異なる見方を示した。SKernal Security Consulting社長のSteve Kernsは、16年以上にわたってペンテストを実施してきた。同氏は、MicrosoftやGoogleのような企業が、互いにひそかにペンテストを行っていると聞いたことがあるという。
「他社も実施していて不思議ではない」と同氏は述べた。「しかし、許可なく他社のペンテストを行うのは危険かもしれない。自社を訴訟のリスクにさらすことになりかねない」
同氏は、別の企業に対してペンテストを実施する前には必ず許可を得ている。
「企業には、取引先や顧客に対して、インターネット公開リソースのペンテストを受けたことがあるか、結果はどうだったか、誰が実施したのか(第三者か社内か)、いつ実施したのかを尋ねることを勧める」とKernsは述べた。「確認したい場合は、まず許可を求めるべきだ」





