SonicWallは、MySonicWallの設定バックアップファイルが公開ストレージ上に意図せず露出していたことを研究者が発見したことを受け、顧客にすべてのログイン認証情報をリセットするよう促す緊急アドバイザリーを発表した。
これらのファイルには、SonicOSアプライアンスで使用される暗号化パスワード、事前共有鍵、TLS証明書が含まれており、脅威アクターが認証情報を復号して組織のネットワークに不正アクセスする可能性が生じていた。
インシデントの範囲と影響
9月17日、SonicWallが公開したナレッジベース記事で、一部のMySonicWallアカウントにおけるファイアウォール設定のバックアップファイルが、オンラインで不適切にアクセス可能な状態になっていたことを確認した。
これらの設定ファイルには、ユーザーやグループの設定、VPN鍵、DNSデータ、SSL証明書などの機密要素が保存されていることが多い。過去の調査では、ランサムウェアグループと国家支援型アクターの双方が、窃取した設定ファイルを後続の攻撃計画に利用していたことが示されている。
SonicWallは露出を封じ込め、法執行機関と連携しているが、同社は、クラウドバックアップ機能を利用している組織は不正アクセスを防ぐため迅速に対応すべきだと注意を促している。
シリアル番号が直接影響を受けた顧客には、MySonicWallへのログイン時に情報バナーが表示される。シリアル番号が記載されていないものの、以前にクラウドバックアップを有効にしていた顧客には、追加の案内を近日中に提供する。
封じ込め対策
WANに面した管理機能をロックダウン
パスワードをリセットする前に露出を抑えるため、SonicWallはWANに面したすべての管理サービスを無効にするよう助言している。
管理者はWANインターフェース上のHTTP、HTTPS、SSHアクセスを無効にし、SSL VPNおよびIPsec VPNサービスを停止するとともに、不正アクセスを防ぐためSNMP v3をブロックし、受信NATルールまたはアクセスルールを信頼できるIPアドレスに限定すべきだ。
SonicOS 6.5.5.1または7.3.0を実行している環境では、新しい認証情報が適用されるまでアカウントを一時的にブロックできる動的な強制オプションを利用できる。
認証情報のリセットと修復
管理者は、以下の手順で認証情報もリセットすべきだ。
- すべてのローカルユーザーおよび管理者のパスワードをリセットし、TOTPベースの認証アプリを再バインドする。
- LDAP、RADIUS、TACACS+アカウントの共有シークレットをローテーションし、該当する場合はSHA-256ハッシュを使用する。
- IPsecサイト間トンネルおよびGroupVPNのすべての事前共有鍵を交換し、リモートゲートウェイも更新する。
- ISPと連携して、WANインターフェースの認証情報(L2TP、PPPoE、PPTP、セルラーなど)を更新する。
- Global Management System(GMS)のIPSec Management Tunnelモードで暗号鍵を更新する。
Dynamic DNS、Clearpass NAC、メール自動化サービスなどのクラウド連携についても、パスワードを更新する必要がある。SonicWallから新しい「preference files」を受け取った組織は、それらをインポートしたうえで、必要な設定を再構成してから新しいバックアップを作成しなければならない。
監視と継続的な防御
修復後、管理者は更新した認証情報を使って各サービスをテストしながら、段階的に再有効化すべきだ。継続的な監視が不可欠である。
- 次の項目を使用してMonitor → Logs → System Logs and Audit Logs、ログイン失敗や異常な設定変更を特定する。
- ログをCSVにエクスポートして詳細に確認するか、TLS 1.2上のSyslogを介してSIEMツールにデータを安全に転送する。
- SSH鍵と自動化スクリプトを監査し、新しい認証情報のみを参照していることを確認する。
これらの手順により、以前に露出した設定データが悪用されるリスクからネットワーク境界の防御を保護できる。
より広範な意味合い
今回のインシデントは、クラウドで管理するファイアウォール設定を保護し、厳格な認証情報管理を維持することの重要性を浮き彫りにしている。
ファイアウォールのバックアップには、企業のネットワーク境界へのアクセスに必要な鍵が保存されていることが多く、これが侵害されると、攻撃者に認証方式、VPNアクセス、信頼された連携の詳細を把握される可能性がある。
認証情報を定期的にローテーションし、管理アクセスをセグメント化するとともに、不審な認証試行を監視することで、今後の露出によるリスクを低減できる。

