Aqua Securityのクラウドセキュリティ研究チームは最近、数千のレジストリとアーティファクトリポジトリがオンライン上に公開され、2億5,000万件を超えるアーティファクトと6万5,000個を超えるコンテナイメージが露出していることを発見した。
これらのレジストリとリポジトリは幅広い企業に属しており、Fortune 500企業10社と、サイバーセキュリティ大手2社も含まれていた。
「これらのケースの一部では、匿名ユーザーによるアクセスによって、攻撃者が秘密情報や鍵、パスワードなどの機密情報を入手できる状態になっていた。これは、深刻なソフトウェアサプライチェーン攻撃や、ソフトウェア開発ライフサイクル(SDLC)の汚染につながる可能性がある」と、研究者らはブログ記事で指摘した。
「レジストリはクラウドにおけるソフトウェアサプライチェーンの重要な一部だが、組織は十分な注意を払っていないと考えている」と、研究者らは記した。「攻撃者がレジストリにアクセスできれば、SDLC全体に拡散し、潜在的に悪用できる」
関連記事:開発者向けソフトウェアサプライチェーンセキュリティガイダンス
機密情報が露出
研究者らは、いくつかのレジストリがオンラインからアクセス可能になっていることは予想していたが、「1,400の異なるホストで、少なくとも1つの機密キー(鍵、秘密情報、認証情報、トークンなど)を発見し、156のホストでは、エンドポイントの非公開の機密アドレス(Redis、MongoDB、PostgreSQL、MySQLなど)を発見した」ことには驚いたと記した。
また、デフォルトの管理者パスワードなど、重大な脆弱性を抱えるレジストリを57件、さらにアップロード権限を持つアーティファクトレジストリを2,100件以上発見した。これにより、攻撃者が悪意あるコードでレジストリを汚染できる可能性がある。
Aqua SecurityのスタッフソフトウェアエンジニアであるMor Weinberger氏は、eSecurity Planetにメールで、コンテナとアーティファクトレジストリはソフトウェア開発で重要な役割を果たすが、正しく管理する必要があると語った。「ソフトウェアプロバイダーであれ、オープンソースのメンテナーであれ、リリースの管理プロセスを簡素化し、容易にアクセスできるようにすることが目標だ。しかし、それがセキュリティを犠牲にするものであってはならない」
「匿名ユーザーによるリリースへのファイルのアップロードは、決して許可してはならない」
「どのような状況であっても、匿名ユーザーによるリリースへのファイルのアップロードは決して許可してはならない(実際に複数の事例で確認されている)」とWeinberger氏は付け加えた。「さらに、秘密情報や個人識別情報(PII)などの機密情報が、アクセス可能なアーティファクトに入り込まないようにすることが不可欠だ。一般に、アーティファクトが誰でもアクセスできる状態になれば、その中に存在するソフトウェアの脆弱性も露出する」
詳しくはコードデバッグおよびコードセキュリティの主要ツールを参照。
セキュリティ研究者への対応
研究者らが詳しく説明したあるケースでは、Fortune 100に入る大手テクノロジー企業が所有する、公開状態のコンテナイメージレジストリを2つ発見した。「コンテナイメージのマニフェストの1つには、アーティファクトレジストリからアーティファクトをダウンロードするコマンドが含まれており、イメージのビルド時に内部バイナリを取得するための有効なAPIキーも含まれていた」と、研究者らは記した。「そのアーティファクトレジストリには2,600のリポジトリがあり、アーティファクトは2億4,000万件を超えていた」
研究者らが同社に連絡すると、同社のセキュリティチームは迅速に対応した。「後に、これはシャドーITのケースだと分かった。サイドプロジェクトに取り組んでいた開発者が、適切な管理策を講じないまま、ポリシーや規制に反して環境を開設していたのだ」と、研究者らは記した。
Aqua Securityの脅威インテリジェンスおよびデータ分析の責任者であるAssaf Morag氏は、eSecurity Planetにメールで、規模を問わずすべての企業が、セキュリティ研究者のための明確な連絡窓口と、周知された脆弱性開示手順を用意することが重要だと語った。「そのためには、セキュリティ専用のメールアドレスを作り、届いたメールに対応する担当者を割り当てることだ」と同氏は述べた。
「重大な設定ミスや脆弱性があり、それを知らせようとして誰かが連絡してきた場合、その人を困らせてはならない。そうすれば、いずれ諦めて連絡をやめてしまう」とMorag氏は付け加えた。「そうなれば、データや知的財産、顧客情報がダークウェブに流出するリスクが生じる。誰かがそれを止められたはずなのに、肝心なときに応答がなかったということになりかねない」
詳しくは主要なコンテナセキュリティソリューションを参照。
取るべき重要な対策
研究者らは、こうしたリスクを軽減するため、できるだけ早く次の対策を講じるよう提案している。
- リポジトリを、VPNやファイアウォールなどのネットワーク制御で保護する
- 強固な認証と認可対策を実装する
- 鍵、認証情報、秘密情報を定期的にローテーションする
- 最小権限のアクセス制御とスコープ設定を実施する
- 機密データを定期的にスキャンする
クラウドに移行する組織が増え続けるなか、設定ミスは今後も増加する可能性が高いとMorag氏は述べた。「その多くは、シャドーITやミス、知識や経験の不足、適切な管理策の欠如によって引き起こされる。今回の調査や、同様のセキュリティ調査によって、このテクノロジーがもたらすリスクと、それを軽減するためにセキュリティ対策やツールを導入する必要性について、コミュニティの理解が深まることを強く願っている」

