不動産・住宅ローンサービスプロバイダーのSitusAMCで発生した大規模なサイバーインシデントにより、JPMorgan Chase、Citi、Morgan Stanleyなど100を超える主要金融機関の機密性の高い金融記録や顧客データが危険にさらされた可能性がある。
同社は、11月12日に検知された情報漏えいを受け、攻撃者が企業データにアクセスし、顧客およびその顧客の情報にもアクセスした可能性があることを確認した。
同社はインシデント通知で次のように述べた。「当社の顧客とSitusAMCとの関係に関連する企業データのうち、会計記録や法的契約書などが影響を受けた」
現時点で分かっているSitusAMC情報漏えいの概要
SitusAMCは技術的な根本原因を公表していないが、攻撃者が内部システムに不正アクセスし、一部のデータセットを持ち出したことを確認した。
初期調査では、会計記録、法的契約書、その他の企業文書が影響を受けたほか、一部の顧客関連情報も侵害された可能性が示されている。
SitusAMCは暗号化型マルウェアは関与していないと強調しており、ランサムウェア攻撃ではなく、データ窃取を目的とした標的型侵入だったことが示唆される。
同社は検知後、認証情報のリセット、リモートアクセスツールの無効化、ファイアウォール設定の更新、セキュリティ設定の強化など、複数の初動対応を実施した。
連邦法執行機関が積極的に捜査を進めており、FBIは次のように述べている。現時点で「銀行サービスへの運用上の影響はない」としている。
窃取されたデータの性質は特に懸念される。会計記録や法的契約書には、アーキテクチャ図、データ共有条項、内部システムへの参照情報などが含まれている可能性があり、攻撃者はこうした情報を後続の侵入や、銀行ネットワーク内でのラテラルムーブメントに悪用できる。
ベンダー関連のサイバーリスクを抑える防御策
影響を受けたデータの全容が不明なことを踏まえ、組織は自らのリスクを管理するにあたり、多層防御のアプローチを取るべきだ。
推奨される対策は次のとおり。
- 第三者への影響評価を実施し、流出した可能性のある機密データ、認証情報、システム図、顧客情報を特定する。
- すべての認証情報をローテーションまたは失効させ、APIキーやアクセス トークンなど、ベンダーと共有している情報を更新し、ベンダーへのすべてのアクセス経路を強化する。
- 監視対象となるID・アクセス・ネットワークのログに加え、DLPや異常検知ツールで、不審な認証試行、データ転送、権限昇格を監視する。
- ネットワークセグメンテーションとゼロトラスト制御を強化し、ラテラルムーブメントを制限するとともに、ベンダーへのアクセスが侵害された場合の被害範囲を縮小する。
- 継続的な監視を実施し、リスクスコアリングを行い、重要度の高い第三者との関係をすべて厳格に精査する。
- 更新するインシデント対応計画にサプライチェーン侵害のシナリオを盛り込み、関係するチームやベンダーと机上演習を実施する。
- より厳格なベンダーガバナンスを徹底し、データ最小化要件、最新のセキュリティ保証、迅速な侵害報告と管理策レビューに関する契約上の義務などを盛り込む。
第三者のセキュリティをより広範な防御戦略に組み込むことで、組織は新たなサプライチェーンの脅威に対するレジリエンスを構築できる。
アウトソーシングが銀行のサイバーリスクを高める理由
SitusAMCの情報漏えいは、より広範な構造的変化を浮き彫りにしている。脅威アクターは銀行を直接攻撃するのではなく、金融セクターに相互接続されたベンダーエコシステムを悪用する傾向を強めている。
金融機関が分析や住宅ローンのサービシングから、コンプライアンスや決済処理に至るまで重要な機能を外部委託し続けるなか、業界全体の攻撃対象領域は大幅に拡大している。
同時に、AIを活用した偵察により、高度なサプライチェーン侵入はより容易かつ迅速になり、より幅広い攻撃者が実行できるようになっている。
活用が求められるゼロトラストソリューション。





