教育テクノロジープロバイダーのInfinite Campusに影響を及ぼしたデータ侵害により、13万7000人を超える学校職員の個人情報が流出した。
インシデントは、脅威アクターが同社のSalesforce環境を侵害し、盗み出した記録をオンラインで流出させたとされる後に発生した。
「その後、同グループはInfinite Campusから取得したと主張するデータを公開した。そこには13万7000件の重複しないメールアドレスに加え、氏名、電話番号、住所、サポートチケットが含まれていた」と、データ侵害通知サービスのHave I Been Pwned(HIBP)は述べた。これは流出データの分析で明らかになった。
Infinite Campusインシデントの主なポイント
- Infinite Campusによると、インシデントの標的となったのは学生情報データベースではなく、同社のSalesforce環境だった。
- この侵害により、約13万7000件の学校職員アカウントに紐づく個人情報および連絡先情報が流出した。
- ShinyHuntersが犯行声明を出し、Salesforceの記録や社内データを含む1.2GBのアーカイブを流出させたとされる。
- 学生の記録は侵害されなかったものの、流出したデータはフィッシングやソーシャルエンジニアリング攻撃に利用される可能性がある。
- このインシデントは、教育分野におけるSaaSプラットフォームやサードパーティーベンダーのセキュリティリスクが高まっていることを浮き彫りにしている。
Infinite Campusインシデントの詳細
このインシデントは、機密性の高い業務データの管理をサードパーティーのクラウドプラットフォームに大きく依存する学校やその他の教育機関が直面する、サイバーセキュリティリスクの高まりを示している。
Infinite Campusは米国最大級の学生情報システム(SIS)プロバイダーの1つで、46州の3200を超える学区にサービスを提供し、約1100万人の学生を支援している。
教育機関がクラウドベースのサービスへの依存を強める中、学校の中核システムが安全に保たれていても、サードパーティーベンダーへの攻撃によって数千の顧客がリスクにさらされる可能性がある。
Infinite Campusによると、攻撃の標的となったのは学生情報データベースではなく、同社のSalesforce環境だった。
同組織によると、流出した情報の大半は学校職員の氏名と連絡先情報で、その多くは学校の名簿やウェブサイトを通じて公開されているものだった。
しかし、この侵害は依然として13万7000件を超えるアカウントに影響を及ぼしており、SaaSアプリケーションのセキュリティリスクを浮き彫りにしている。
ShinyHuntersが犯行声明
恐喝グループのShinyHuntersが犯行声明を出し、Salesforceの記録とされるデータや社内データを含む1.2GBのアーカイブを流出させた。
Have I Been Pwned(HIBP)は、流出したデータに約13万7100件のアカウントの氏名、メールアドレス、電話番号、ユーザー名、住所、サポートチケット情報が含まれていたことを確認した。
流出データがもたらす潜在的なリスク
学生の記録は侵害されなかったものの、流出したデータによって攻撃者はフィッシングやソーシャルエンジニアリング攻撃を仕掛けやすくなる可能性がある。
Infinite Campusはすでに、インシデントの影響を受けた人々に通知している。
サードパーティーのセキュリティリスクを低減
教育機関が引き続きサードパーティーサービスに依存する中、セキュリティチームは複数層の対策を導入し、サードパーティーリスクを継続的に評価すべきだ。
- フィッシング耐性のあるMFAを適用し、すべての特権アカウントに強力な条件付きアクセス・ポリシーを設定する。
- ユーザー、サービスアカウント、サードパーティーアプリケーションの権限を定期的に見直すとともに、最小権限のアクセス制御を適用する。
- OAuth連携を監査し、SaaSプラットフォームへの不要または過剰なサードパーティーアクセスを削除する。
- SaaS環境を監視して不審な活動、通常とは異なるログイン、不正なデータエクスポート、アカウント侵害の兆候を検知する。
- 集中ログを有効にする、データ損失防止(DLP)、継続的なセキュリティ監視を導入し、脅威の検知と対応を改善する。
- 定期的にサードパーティーリスクを評価し、機密データを扱うベンダーのセキュリティ対策を評価する。
- インシデント対応計画を机上演習でテストし、SaaS関連の侵害シナリオを対応手順に確実に含める。
これらの対策を組み合わせることで、組織は全体的な露出を減らし、インシデントが成功した場合の被害範囲を抑えられる。
拡大するSaaS攻撃対象領域
セキュリティチームにとって、Infinite Campusのインシデントは、SaaSプラットフォームやサードパーティープロバイダーが企業の攻撃対象領域における重要な構成要素になったことを改めて示すものだ。
中核システムや機密性の高い顧客データが影響を受けていなくても、侵害されたクラウド環境によって、フィッシングやソーシャルエンジニアリング、その他の追撃攻撃を助長する貴重な情報が流出する可能性がある。
サードパーティーへの依存が高まっていることは、組織がゼロトラストソリューションを導入し、ユーザー、デバイス、アクセス要求を継続的に検証する仕組みを整えている理由の1つだ。





