NordVPNは最近の侵害の主張を否定し、盗まれたとされるデータは、隔離された第三者のテスト環境にあったダミー情報だと説明した。
同社は、顧客データ、本番システム、または有効な認証情報は侵害されていないと述べた。
「これは予備的なテストであり、契約が締結されることもなかったため、実際の顧客データ、本番ソースコード、または有効な機密認証情報がこの環境にアップロードされることは一度もありませんでした」と述べたBleeping Computerへの声明で同社は。
NordVPNのインシデントで実際に起きたこと
このインシデントは、あるハンドルネームを使う脅威アクターが1011ハッキングフォーラムで、NordVPNの開発サーバーから10を超えるデータベースを持ち出したと主張したことから始まった。
このアクターは、設定ミスのあるシステムを総当たり攻撃してデータを入手したとし、SalesforceのAPIキーやJiraのトークンなど、機密性の高い開発資産が含まれていたと主張した。
直ちに顧客データが関与したわけではないものの、社内の開発システムに関する主張であっても、リスクをもたらす可能性がある。
検証されていない侵害の主張でさえ、評判を損ない、規制やコンプライアンス上の疑問を生じさせ、セキュリティチームにインシデント対応や検証作業へリソースを振り向けるよう迫る可能性がある。
NordVPNによると、社内調査の結果、そのデータは同社の本番インフラや開発インフラに由来するものではないことが判明した。
実際には、公開された情報は、第三者の自動テストプラットフォームを試用した際に数カ月前に作成された一時的な環境から流出したものだった。
同社によると、この環境は予備評価のみに使われ、NordVPNの内部システムや本番ネットワークに接続されたことはなかった。
試用の結果、契約が締結されることはなかったため、NordVPNは実際の顧客データ、本番ソースコード、または有効な認証情報がアップロードされることは一度もなかったと説明した。
報道によると、データベースに含まれていたのは、機能検証用に作られたダミーデータとテスト用アーティファクトだけで、実際の業務情報ではなかった。
NordVPNはまた、テスト環境へのアクセス方法を把握し、将来同様の情報露出を防ぐため、第三者ベンダーに連絡したと述べた。
同社は、攻撃者がNordVPNの本番システムを侵害した、または有効な認証情報にアクセスしたことを示す証拠はないと述べた。
脅威アクターはこのインシデントをNordVPNのサーバーに対する攻撃の成功例だと主張したが、同社は問題の環境は外部にあり、隔離され、コアインフラとは無関係だとしている。
テスト環境におけるセキュリティ上の抜け穴を塞ぐ
テスト環境や開発環境に関するインシデントは、コアのセキュリティ制御の失敗というより、ガバナンスの抜け穴を露呈させることが多い。
こうしたシステムは通常、本番環境から隔離されているが、認証情報、データ、アクセス権を慎重に管理しなければ、依然としてリスクを生む可能性がある。
そのリスクを低減するには、非本番環境を重要なセキュリティ資産として扱い、本番システムと同じ可視性と制御を適用する必要がある。
- テスト環境を分離し、厳格に管理して本番システムから完全に切り離し、実際の認証情報や顧客データを含めないようにする。
- 開発ワークフローにおける認証情報のリスクを最小化し短期間で失効する最小権限トークンを使用し、MFAやSSOなどの強力な認証を適用する。
- 継続的に把握すべき第三者のツールと環境をすべてのQA、テスト、自動化プラットフォームを一覧化することで可視化する。
- 非本番システムに適用する監視とログ記録を行い、不正アクセスや総当たり攻撃、不審な挙動を早期に検知する。
- デフォルトで合成データまたはマスキング済みデータを使用し実際の業務データや顧客データをテスト環境へ手動でアップロードすることを禁止する。
- ガバナンスと廃止手続きを正式化し試用や評価の終了後、速やかに一時的な環境を見直し、保護し、廃止できるようにする。
これらの制御を組み合わせることで、テスト環境が意図せぬ攻撃対象となるリスクを低減できる。
ベンダーリスクが企業リスクになるとき
このインシデントは、ベンダーのセキュリティ、第三者リスク、ソフトウェアサプライチェーンをめぐる監視が強まる中で発生した。
脅威アクターは近年、開発パイプラインやテストプラットフォーム、外部サービスプロバイダーを、セキュリティ対策が十分な組織への比較的侵入しやすい足がかりとして、ますます標的にしている。
その結果、限定的な情報露出や非本番環境での情報露出であっても、すぐに注目を集め、不安を増幅し、ガバナンスや監督に関するより広範な疑問を招く可能性がある。
第三者ツールや非本番システムが頻繁な侵入口となる中、ゼロトラストアプローチは、あらゆるアクセス要求を検証することで、サプライチェーンリスクの低減にますます不可欠となっている。

