バックアップファイルの露出を受け、SonicWallが緊急の認証情報リセットを要請

SonicWallは、公開されたバックアップによって不正なネットワークアクセスのリスクが生じたことを受け、顧客に認証情報のリセットを要請している。

Written By
Ken Underhill
Ken Underhill
Sep 19, 2025
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

SonicWallは、MySonicWallの設定バックアップファイルが公開ストレージ上に意図せず露出していたことを研究者が発見したことを受け、顧客にすべてのログイン認証情報をリセットするよう促す緊急アドバイザリーを発表した。

これらのファイルには、SonicOSアプライアンスで使用される暗号化パスワード、事前共有鍵、TLS証明書が含まれており、脅威アクターが認証情報を復号して組織のネットワークに不正アクセスする可能性が生じていた。

インシデントの範囲と影響

9月17日、SonicWallが公開したナレッジベース記事で、一部のMySonicWallアカウントにおけるファイアウォール設定のバックアップファイルが、オンラインで不適切にアクセス可能な状態になっていたことを確認した。

これらの設定ファイルには、ユーザーやグループの設定、VPN鍵、DNSデータ、SSL証明書などの機密要素が保存されていることが多い。過去の調査では、ランサムウェアグループと国家支援型アクターの双方が、窃取した設定ファイルを後続の攻撃計画に利用していたことが示されている。

SonicWallは露出を封じ込め、法執行機関と連携しているが、同社は、クラウドバックアップ機能を利用している組織は不正アクセスを防ぐため迅速に対応すべきだと注意を促している。

シリアル番号が直接影響を受けた顧客には、MySonicWallへのログイン時に情報バナーが表示される。シリアル番号が記載されていないものの、以前にクラウドバックアップを有効にしていた顧客には、追加の案内を近日中に提供する。

封じ込め対策

WANに面した管理機能をロックダウン

パスワードをリセットする前に露出を抑えるため、SonicWallはWANに面したすべての管理サービスを無効にするよう助言している。

管理者はWANインターフェース上のHTTP、HTTPS、SSHアクセスを無効にし、SSL VPNおよびIPsec VPNサービスを停止するとともに、不正アクセスを防ぐためSNMP v3をブロックし、受信NATルールまたはアクセスルールを信頼できるIPアドレスに限定すべきだ。

SonicOS 6.5.5.1または7.3.0を実行している環境では、新しい認証情報が適用されるまでアカウントを一時的にブロックできる動的な強制オプションを利用できる。

認証情報のリセットと修復

管理者は、以下の手順で認証情報もリセットすべきだ。

  • すべてのローカルユーザーおよび管理者のパスワードをリセットし、TOTPベースの認証アプリを再バインドする。
  • LDAP、RADIUS、TACACS+アカウントの共有シークレットをローテーションし、該当する場合はSHA-256ハッシュを使用する。
  • IPsecサイト間トンネルおよびGroupVPNのすべての事前共有鍵を交換し、リモートゲートウェイも更新する。
  • ISPと連携して、WANインターフェースの認証情報(L2TP、PPPoE、PPTP、セルラーなど)を更新する。
  • Global Management System(GMS)のIPSec Management Tunnelモードで暗号鍵を更新する。

Dynamic DNS、Clearpass NAC、メール自動化サービスなどのクラウド連携についても、パスワードを更新する必要がある。SonicWallから新しい「preference files」を受け取った組織は、それらをインポートしたうえで、必要な設定を再構成してから新しいバックアップを作成しなければならない。

監視と継続的な防御

修復後、管理者は更新した認証情報を使って各サービスをテストしながら、段階的に再有効化すべきだ。継続的な監視が不可欠である。

  • 次の項目を使用してMonitor → Logs → System Logs and Audit Logs、ログイン失敗や異常な設定変更を特定する。
  • ログをCSVにエクスポートして詳細に確認するか、TLS 1.2上のSyslogを介してSIEMツールにデータを安全に転送する。
  • SSH鍵と自動化スクリプトを監査し、新しい認証情報のみを参照していることを確認する。
Advertisement

これらの手順により、以前に露出した設定データが悪用されるリスクからネットワーク境界の防御を保護できる。

より広範な意味合い

今回のインシデントは、クラウドで管理するファイアウォール設定を保護し、厳格な認証情報管理を維持することの重要性を浮き彫りにしている。

ファイアウォールのバックアップには、企業のネットワーク境界へのアクセスに必要な鍵が保存されていることが多く、これが侵害されると、攻撃者に認証方式、VPNアクセス、信頼された連携の詳細を把握される可能性がある。

認証情報を定期的にローテーションし、管理アクセスをセグメント化するとともに、不審な認証試行を監視することで、今後の露出によるリスクを低減できる。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.