誤設定されたポータルに関連する大規模な露出

新しい調査により、ハッカーが露出したMicrosoft Power Pagesポータルとそれに接続されたDataverseデータを悪用し、13の組織から最大2700万件の記録にアクセスした可能性があることが明らかになりました。Cybernewsによって報告されたこのインシデントは、顧客向けウェブサイトを構築するために広く使用されているローコードプラットフォームが、アクセス制御が正しく設定されていない場合に深刻な負債に変わり得ることを浮き彫りにしています。

Microsoft Power Pagesは、企業や政府機関が、顧客ポータル、申請フォーム、セルフサービスのダッシュボードといった外部向けウェブサイトを、広範なカスタムコードを書くことなく迅速に立ち上げることを可能にします。これらのポータルは通常、顧客記録、申請、内部業務データなどの機密情報を保持することが多いMicrosoftの基盤データストレージサービスであるDataverseから直接データを取得します。これらのポータルの権限が適切にロックダウンされていない場合、公開ウェブサイトとプライベートデータストアの間のその接続が、開かれた扉に変わる可能性があります。

利便性の機能がリスクになる仕組み

Power Pagesの魅力こそが、放置された場合にリスクとなる理由です。それはスピードとアクセシビリティのために設計されています。組織は、ゼロから構築する場合に比べ、ほんの一部の時間で機能するウェブポータルを立ち上げることができますが、そのスピードは徹底したセキュリティレビューを犠牲にすることがあります。Power Pagesサイト内のテーブル、リスト、またはフォームのアクセス権限が広く設定されすぎている場合、認証されていない訪問者や、露出したエンドポイントをスキャンする攻撃者が、公開を意図されていなかったデータを照会し、取得できる可能性があります。

これはエンタープライズソフトウェアのインシデントでよく見られるパターンです。攻撃者は必ずしもネットワークに直接侵入したり、新しい脆弱性を悪用したりする必要はありません。時には、そもそも適切にロックダウンされていなかったシステムを見つけるだけです。複雑なハッキング技術が関与していなくても、その結果は従来の侵害と同じくらい深刻であり得ます。Estée Lauderデータ侵害がOracle EBSの悪用に結びついた件も、高度な斬新な攻撃ではなく、エンタープライズプラットフォームの脆弱性や誤設定が大規模なデータ露出につながるもう一つの例です。どちらの場合も、基盤となるソフトウェア自体は必ずしも壊れていませんでしたが、その展開方法やセキュリティ確保の方法が、攻撃者が必要とする開口部を生み出しました。

規模と信頼が本当の懸念事項である理由

このMicrosoft Power Pagesの侵害を注目に値するものにしているのは、単一の劇的なハッキングではなく、その規模です。13の異なる組織にわたる2700万件の記録。その広がりは、1つの企業による孤立したミスではなく、多くの組織がPower Pagesの展開をどのように設定しているかという体系的な問題を示唆しています。プラットフォームが数千の企業や政府機関で使用されている場合、誤設定されたインスタンスのわずかな割合でも、数百万件の露出した記録に積み上がる可能性があります。

関与した組織にとって、この種の露出は、公式ポータルを通じて個人情報を提出する際に顧客や市民が彼らに寄せる信頼を損なうものです。日常のユーザーにとって、リスクは単一のインシデントよりも、一見公式に見えるチャネルを通じて提出された機密データが、評判の良い企業のインフラストラクチャ上にあるという理由だけで保護されるとは限らないという事実に関係しています。セキュリティは、プラットフォームプロバイダーの評判だけでなく、個々の組織が依存するツールをどの程度適切に設定するかに大きく依存します。

これがあなたにとって意味すること

Microsoft Power Pages上に構築された企業または政府のポータルを通じて情報を提出した場合、外部からあなたの特定のデータが露出した記録に含まれていたかどうかを知る方法は現在ありません。そのデータを保護する責任は、個々のユーザーではなく、これらのポータルを運営する組織にあります。とはいえ、このインシデントは、オンラインで個人情報がどのように収集・保存されているかに常に注意を払い、使用しているサービスからの侵害通知に目を光らせる良いきっかけとなります。

Power Pagesや同様のローコードプラットフォームを使用している組織は、これをアクセス権限、テーブルレベルのセキュリティ、公開フォームを監査するための警鐘として捉えるべきです。誰がどのデータを照会できるか、認証が適切に強制されているかを迅速に確認することで、この種の露出を事前に防ぐことができます。

実践すべきポイント

  • Microsoft Power Pages上に構築されたポータルを利用した場合は、その組織からの侵害通知に注意してください。
  • 機密の個人データに関連するアカウントには、固有のパスワードを使用し、多要素認証を有効にしてください。
  • 公式に見えるフォームであっても、オンラインフォームを通じて提出する個人情報の量には注意してください。
  • Power Pagesの展開を管理している場合は、テーブルの権限、ポータルの認証設定、Dataverseのアクセス制御を直ちに見直してください。

Microsoft Power Pagesの侵害は、利便性重視のプラットフォームが、従来のカスタム構築システムと同様にセキュリティの監視を必要とすることを明確に示しています。より多くの組織が迅速に行動するためにローコードツールを採用するにつれて、適切な設定を確保することが、背後にあるデータを安全に保つために不可欠になります。