バックアップファイルの露出を受け、SonicWallが緊急の認証情報リセットを要請

SonicWallは、公開されたバックアップによって不正なネットワークアクセスのリスクが生じたことを受け、顧客に認証情報のリセットを要請している。

執筆者
Ken Underhill
Ken Underhill
Sep 19, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

SonicWallは、MySonicWallの設定バックアップファイルが公開ストレージ上に意図せず露出していたことを研究者が発見したことを受け、顧客にすべてのログイン認証情報をリセットするよう促す緊急アドバイザリーを発表した。

これらのファイルには、SonicOSアプライアンスで使用される暗号化パスワード、事前共有鍵、TLS証明書が含まれており、脅威アクターが認証情報を復号して組織のネットワークに不正アクセスする可能性が生じていた。

インシデントの範囲と影響

9月17日、SonicWallが公開したナレッジベース記事で、一部のMySonicWallアカウントにおけるファイアウォール設定のバックアップファイルが、オンラインで不適切にアクセス可能な状態になっていたことを確認した。

これらの設定ファイルには、ユーザーやグループの設定、VPN鍵、DNSデータ、SSL証明書などの機密要素が保存されていることが多い。過去の調査では、ランサムウェアグループと国家支援型アクターの双方が、窃取した設定ファイルを後続の攻撃計画に利用していたことが示されている。

SonicWallは露出を封じ込め、法執行機関と連携しているが、同社は、クラウドバックアップ機能を利用している組織は不正アクセスを防ぐため迅速に対応すべきだと注意を促している。

シリアル番号が直接影響を受けた顧客には、MySonicWallへのログイン時に情報バナーが表示される。シリアル番号が記載されていないものの、以前にクラウドバックアップを有効にしていた顧客には、追加の案内を近日中に提供する。

封じ込め対策

WANに面した管理機能をロックダウン

パスワードをリセットする前に露出を抑えるため、SonicWallはWANに面したすべての管理サービスを無効にするよう助言している。

管理者はWANインターフェース上のHTTP、HTTPS、SSHアクセスを無効にし、SSL VPNおよびIPsec VPNサービスを停止するとともに、不正アクセスを防ぐためSNMP v3をブロックし、受信NATルールまたはアクセスルールを信頼できるIPアドレスに限定すべきだ。

SonicOS 6.5.5.1または7.3.0を実行している環境では、新しい認証情報が適用されるまでアカウントを一時的にブロックできる動的な強制オプションを利用できる。

認証情報のリセットと修復

管理者は、以下の手順で認証情報もリセットすべきだ。

  • すべてのローカルユーザーおよび管理者のパスワードをリセットし、TOTPベースの認証アプリを再バインドする。
  • LDAP、RADIUS、TACACS+アカウントの共有シークレットをローテーションし、該当する場合はSHA-256ハッシュを使用する。
  • IPsecサイト間トンネルおよびGroupVPNのすべての事前共有鍵を交換し、リモートゲートウェイも更新する。
  • ISPと連携して、WANインターフェースの認証情報(L2TP、PPPoE、PPTP、セルラーなど)を更新する。
  • Global Management System(GMS)のIPSec Management Tunnelモードで暗号鍵を更新する。

Dynamic DNS、Clearpass NAC、メール自動化サービスなどのクラウド連携についても、パスワードを更新する必要がある。SonicWallから新しい「preference files」を受け取った組織は、それらをインポートしたうえで、必要な設定を再構成してから新しいバックアップを作成しなければならない。

監視と継続的な防御

修復後、管理者は更新した認証情報を使って各サービスをテストしながら、段階的に再有効化すべきだ。継続的な監視が不可欠である。

  • 次の項目を使用してMonitor → Logs → System Logs and Audit Logs、ログイン失敗や異常な設定変更を特定する。
  • ログをCSVにエクスポートして詳細に確認するか、TLS 1.2上のSyslogを介してSIEMツールにデータを安全に転送する。
  • SSH鍵と自動化スクリプトを監査し、新しい認証情報のみを参照していることを確認する。
Advertisement

これらの手順により、以前に露出した設定データが悪用されるリスクからネットワーク境界の防御を保護できる。

より広範な意味合い

今回のインシデントは、クラウドで管理するファイアウォール設定を保護し、厳格な認証情報管理を維持することの重要性を浮き彫りにしている。

ファイアウォールのバックアップには、企業のネットワーク境界へのアクセスに必要な鍵が保存されていることが多く、これが侵害されると、攻撃者に認証方式、VPNアクセス、信頼された連携の詳細を把握される可能性がある。

認証情報を定期的にローテーションし、管理アクセスをセグメント化するとともに、不審な認証試行を監視することで、今後の露出によるリスクを低減できる。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。