セキュアなファイル共有ソフトウェア企業Kiteworksは、差し迫ったサイバー攻撃の可能性を示す脅威インテリジェンスを受け取ったことを受け、世界中の顧客に対し、土曜日に6時間の間サーバーの電源を一時的に切断するよう呼びかけている。この異例の要請は、脆弱性が完全に確認されたりパッチが用意されたりする前であっても、企業向けベンダーが搾取の初期兆候をいかに真剣に受け止めているかを浮き彫りにしている。
Kiteworksが顧客に求めたこととその理由
組織が機密文書を移動・保存するために使用するセキュアなファイル共有およびコンテンツガバナンスツールを開発するKiteworksは、同社のプラットフォームに対してゼロデイエクスプロイトが使用される可能性を示唆するインテリジェンスを受け取った後、顧客に対し6時間にわたってサーバーをシャットダウンするよう指示した。ゼロデイとは、ベンダーに知られておらず、利用可能なパッチも存在しない脆弱性を指し、防御側が対応する機会を得る前に攻撃者がそれを搾取する可能性があることを意味する。
たとえ一時的であっても、すべての顧客にサーバーをオフラインにするよう求めることは、重大かつ破壊的な措置である。ベンダーは通常、活発または差し迫った攻撃のリスクがダウンタイムの運用コストを上回る状況のために、この種のガイダンスを取っておく。Kiteworksが確認されたインシデントを待つのではなく、脅威インテリジェンスに基づいて行動することを選んだという事実は、同社がこの警告を、侵害のリスクを冒すよりも顧客基盤全体に不便を強いることを正当化するのに十分信頼できるものと見なしたことを示唆している。
ファイル共有プラットフォームが攻撃者にとって価値の高い標的である理由
セキュアなファイル共有プラットフォームは、攻撃者にとって異例なほど魅力的な位置に存在する。組織がこれらを特に使用するのは、契約書、財務記録、知的財産、顧客データ、内部コミュニケーションといった機密情報を一元化するためであり、そうしなければこれらはメール受信トレイや共有ドライブに散在することになる。この一元化は正規のユーザーにとってはセキュリティ上の利点であるが、同時に、一度の侵害が成功すれば大量の価値の高いデータが一度に露出する可能性があることも意味する。
また、これらのプラットフォームは、その目的自体が顧客、パートナー、請負業者などの外部関係者がファイルを安全に交換できるようにすることであるため、設計上しばしばインターネットに公開されている。このアクセスのしやすさと、保存する内容の機密性が相まって、ファイル共有ソフトウェアは、日和見的な攻撃者と、企業ネットワークへの足がかりを求めるより洗練されたグループの両方にとって繰り返し標的となっている。このカテゴリーのソフトウェアの脆弱性は以前にも、多くの組織に同時に影響を与える広範なデータ窃取キャンペーンにつながったことがあり、この分野におけるゼロデイの可能性に関する脅威インテリジェンスがこれほど真剣に受け止められる傾向がある理由の一部となっている。
ゼロデイ脅威が企業とそのデータにとって意味するもの
Kiteworksや類似のプラットフォームに依存する企業にとって、ゼロデイの警告は真に困難な状況を生み出す。確認された脆弱性やパッチがなければ、適用できる簡単な修正は存在しない。組織は、システムをオフラインにすることによる運用上の混乱と、搾取可能な可能性のあるシステムを稼働させ続けるリスクとを天秤にかけることを余儀なくされる。
これは1つのベンダーをはるかに超えて広がる、より広範なパターンである。広く使用されている企業向けソフトウェアの未修正の脆弱性は、定期的に表面化し続けており、必ずしも明確な解決時期を伴うわけではない。Nightmare Eclipseとして知られる研究者によって開示された未修正のWindows脆弱性など、ソフトウェアエコシステムの他の領域における最近の事例は、企業システムに影響を与えるゼロデイの開示が、孤立した出来事ではなく、セキュリティ情勢の繰り返し発生する特徴になりつつあることを示している。問題のソフトウェアがファイル共有、オペレーティングシステム、あるいはまったく別のものを扱っているかどうかにかかわらず、防御側にとっての根本的な課題は同じである。すなわち、修正が利用可能になる前にリスクに対応することである。
これがあなたにとって意味するもの
あなたの組織がKiteworks、あるいはあらゆるセキュアなファイル共有プラットフォームを使用している場合、このインシデントは、脅威の期間中におけるベンダーの通信が、たとえ事前の通知がほとんどなく届いたとしても、直ちに注意を払う価値があることを思い出させる有用な例である。6時間のシャットダウンは、機密の顧客記録や業務記録が関わるデータ侵害と比べれば小さな代償である。
より広く言えば、組織はソフトウェアベンダーからの脅威インテリジェンスの警告を、任意ではなく実行可能なものとして扱うべきである。つまり、一時的なサービス中断に備えた計画を用意し、誰がその判断を迅速に下す権限を持つかを把握し、予定されたダウンタイムについて従業員や顧客と明確にコミュニケーションを取ることを意味する。また、より多くの情報が入手可能になるにつれてガイダンスは急速に変わり得るため、二次的な報道だけに頼るのではなく、公式のベンダーチャネルに目を光らせておくことも意味する。
個々の従業員にとって、実践的な要点はより単純である。こうした期間中はIT部門またはセキュリティチームの指示に従い、すべて安全であると告げられるまで影響を受けたプラットフォームを通じて機密ファイルをアップロードまたはダウンロードすることを避け、予期しないログインプロンプトや疑わしく見えるファイル共有リンクなど、少しでも異常なものがあれば報告することである。
ゼロデイリスクを先回りして防ぐ
Kiteworksのシャットダウン要請は、企業向けソフトウェア全体でますます一般的になりつつある課題の一場面である。すなわち、すべての事実が判明する前にセキュアなファイル共有のゼロデイ攻撃に対応することである。広く使用されているWindowsシステムに影響を与える最近の未修正の問題など、同様の警告がさまざまなプラットフォームで表面化し続ける中で、ベンダーのセキュリティ警告を任意ではなく緊急のものとして扱う企業は、自社の露出を限定する上でより有利な立場に立てるだろう。これらの開示について情報を得ておき、ベンダーが求めたときに迅速に行動することは、恒久的な修正が開発される間における、利用可能な最も効果的な防御の一つであり続けている。




