McGraw-Hillは、報告されたSalesforceの設定ミスを受け、社内データの限定的な範囲に不正アクセスがあったことを確認した。
この情報開示は、インシデントの規模とデータの機微性に疑問を投げかけた恐喝脅迫の後に行われた。
「ShinyHuntersには、次の攻撃キャンペーンに使える選択肢がいくらでもある。説得力のあるブランドを装ったメッセージで講師を標的にしたり、下流のツールへ侵入したり、信頼できる連絡先になりすまして支払い先の変更を促したり、認証情報を盗み出したりすることも可能だ」と、Corsica TechnologiesのCISOであるRoss Filipek氏は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「学生やその家族にとって、影響は個人情報詐欺の試みから嫌がらせや個人情報の暴露まで及ぶ可能性がある。教育機関との関係や連絡先情報が犯罪市場に出回ることで、目立たないながらも長期的な被害が生じる」と述べた。
McGraw-Hillのインシデントについて現時点で分かっていること
McGraw-Hillは、幼稚園から高校までの教育、高等教育、デジタル学習環境にサービスを提供し、学生、教育関係者、教育機関のパートナーからなる幅広く分散した基盤を支えている。
このインシデントが明らかになったのは、恐喝グループのShinyHuntersが、McGraw-Hillに関連する最大4,500万件のSalesforceレコードを入手したと主張したためだ。同グループは、データに個人を特定できる情報(PII)が含まれていると主張し、公開すると脅迫した。
しかし同社はこの主張に異議を唱え、調査の結果、流出したのは限定的で機微性のないデータのみだったと説明している。
Salesforceの設定ミスが根本原因と特定
McGraw-Hillによると、このインシデントでは、同社のSalesforceアカウント、顧客データベース、教材、社内システムへの不正アクセスは発生していない。
「BleepingComputerの報道によると、流出はSalesforceの環境内でホストされていたウェブページに限定されていた。
この区別は重要だ。McGraw-Hillの中核インフラやIDシステムが侵害されたのではなく、第三者プラットフォーム内のアプリケーション層または設定層に問題の発端があった可能性を示しているからだ。
同社の予備調査でも、根本原因としてSalesforce環境内の設定ミスが指摘されている。
同社の調査結果と脅威アクターの主張との隔たりは、恐喝を伴うインシデントでよく見られるパターンを反映している。攻撃者は、交渉上の影響力を高めるため、データの範囲や機微性を誇張することがある。
SaaS環境のリスクを低減
組織がSaaSプラットフォームやサードパーティーとの連携の利用を拡大するなか、設定ミスは引き続きデータ流出の原因となっている。
このリスクに対処するには、継続的な可視性の確保、より強固なアクセス制御、クラウドアプリケーションとその基盤データを保護する、より先を見据えたアプローチが必要だ。
- SaaSの設定を定期的に監査し、継続的に監視して、設定ミス、アクセス制御の不備、公開状態の資産を検出する。
- 強固なIDおよびアクセス管理を徹底し、最小権限を適用するとともに、MFA、SSO、ユーザーロールとサードパーティー連携の定期的な見直しを実施する。
- ホストされたコンポーネントと機密データの露出を制限し、保護するAPI、公開アクセスの制限、データ分類とDLP制御を実施する。
- ログと監視を一元化し、SaaS環境全体でリアルタイムの検知、長期的なログ保持、効果的なフォレンジック調査を可能にする。
- 強化するサードパーティーリスク管理を、正式なガバナンス、セキュリティレビュー、明確なSLA、責任分界の明確化を通じて実施する。
- 採用するゼロトラストの原則を、ユーザーとデバイスのアクセスを継続的に検証し、環境をセグメント化し、条件付きアクセスのポリシーを適用することで実現する。
- テストするインシデント対応計画と、攻撃シミュレーションツールを使用し、クラウドの設定ミスやデータ損失を想定したシミュレーションを行う。
これらの対策を組み合わせることで、組織はSaaS関連のリスクに対するレジリエンスを高めながら、設定ミスやデータ流出インシデントによる潜在的な被害範囲を抑えられる。
攻撃者はSaaSの隙を重視
今回のようなインシデントは、脅威の状況がより広範に変化していることを示している。攻撃者は中核インフラを直接狙うのではなく、SaaSの設定やサードパーティーエコシステムの弱点を悪用するようになっている。
実際の流出が限定的であっても、公の主張、恐喝の圧力、下流で生じるリスクが組み合わさることで、組織は業務上および評判上の課題に直面する可能性がある。
この変化するリスク環境を受け、組織はゼロトラストソリューションを導入し、複雑なクラウド環境全体でアクセス制御をより確実に適用し、露出を抑えようとしている。





