日本のメディア複合企業Financial TimesとThe Nikkeiの親会社であるNikkei Inc.は、従業員およびビジネスパートナー1万7000人超の個人情報が流出したデータ漏えいを公表した。
同社は明らかにした。攻撃者が盗み出した認証情報を悪用し、社内のSlackメッセージングプラットフォームに不正アクセスしたという。
情報漏えいの経緯。
Nikkeiの公式発表によると、今回の情報漏えいは、従業員のコンピューターがマルウェアに感染したことに端を発する。これにより攻撃者は認証情報を窃取し、同社のSlack環境に侵入できた。
侵入後、攻撃者は従業員のやり取りやユーザー登録データを含む非公開チャンネルにアクセスした。
Nikkeiは検知し、全社的なパスワードリセットを開始するとともに社内調査を実施するなど、直ちに対応した。
合計で1万7368人について、氏名、メールアドレス、チャット履歴が流出した可能性がある。
Nikkeiは、今回の情報漏えいに財務データやジャーナリズム上の情報源データは含まれていないと説明する一方、個人情報の流出は重大であり、透明性のある対応が必要だと認めた。
攻撃下での透明性:
Nikkeiは公表資料で、流出したデータは、特定の種類の個人情報について正式な報告を義務付ける日本の個人情報保護法(PIPL)の適用範囲には該当しないと説明した。
しかし同社は、透明性への取り組みと事案の重大性を踏まえ、個人情報保護委員会(PPC)に自主的に通知した。
Nikkeiは、機密性の高いジャーナリズム関連情報や情報源データは一切流出していないと強調した。
今回の情報漏えいは、認証情報の窃取攻撃に起因したとみられる。これは、マルウェアが感染したエンドポイントから認証トークンや保存済みのログインデータを取得する手口だ。
攻撃者は従業員のSlack認証情報を入手すると、認証制御を回避し、社内コミュニケーションシステムに直接アクセスできた。
情報漏えいの背後にある本当のリスク。
Slackが侵害された媒体だった一方で、専門家は本当の問題はツールそのものの外側にあると指摘する。
SeemplicityのCTOオフィスでイノベーション・リサーチ部門のディレクターを務めるOmer Tal氏は、次のように述べた:
「この情報漏えいは、実際にはSlackの問題ではない。ITポリシーと人の行動の間にある盲点の問題だ」
さらに同氏は、「従業員が個人所有または管理対象外のデバイスから業務リソースにアクセスした瞬間、企業データは企業の管理下にある安全な領域の外へ出てしまう。そうして、どれほど安全なツールでも抑えきれないリスクが生じる。本当のリスクはSlackそのものではなく、それが使われている環境にある」と付け加えた。
Tal氏の指摘は、企業のサイバーセキュリティでよく問題になる、人と行動に関わるリスク層を浮き彫りにしている。
リモートワークやハイブリッドワークの形態が主流であり続けるなか、個人のデバイスと企業のデバイスの境界は曖昧になっている。
攻撃者はこの重なりを悪用し、従来のセキュリティ境界の外にあるエンドポイントを標的にして、盗み出した認証情報を企業システムへの侵入口として利用している。
この事案は、Slack、Microsoft Teams、Google Workspaceなどのクラウドコラボレーションプラットフォームに大きく依存する組織が直面する課題も浮き彫りにしている。
こうしたプラットフォームは生産性向上に不可欠である一方、認証情報が侵害されると、攻撃者が内部で横展開し、データを持ち出すための格好の標的にもなる。
より強固な防御の構築。
同様の攻撃から身を守るため、組織はコラボレーション環境と従業員の認証情報を保護する、プロアクティブで多層的なアプローチを採用すべきだ。主な対策は次のとおり。
- 認証の強化とアクセス制御を実施するため、多要素認証(MFA)を有効にし、最小権限の原則を適用するとともに、サードパーティーアプリの権限を定期的に見直す。
- エンドポイントとネットワークセキュリティを強化し、マルウェア検知やエンドポイント保護を導入するとともに、疑わしい挙動がないかログイン活動と監査ログを継続的に監視する。
- セキュリティ意識の高い文化を醸成し、フィッシング対策、認証情報の適切な管理、安全なリモートアクセスの実践に重点を置いた従業員研修を継続的に行う。
- 迅速な対応に備え、クラウドコラボレーションツールに合わせたインシデント対応計画を整備し、情報漏えい発生時の迅速な封じ込めと復旧を確実にする。
こうした対策を実施することで、組織は認証情報の窃取やクラウドコラボレーションへの攻撃にさらされるリスクを低減できる。
今回の事案は、ユーザーの行動、エンドポイントセキュリティ、企業ポリシーが交差する重要な領域を明らかにした。
攻撃者がソフトウェアの脆弱性だけでなく、人やプロセスの隙を突き続けるなか、サイバーセキュリティ戦略はこうした人を中心とする脆弱性に対応できるよう進化しなければならない。





