テクノロジー

データ侵害とは何か — サイバー攻撃の仕組みと発見まで194日かかる理由

Susan Hill

データ漏洩の多くは、よくある封筒で個人のもとに届く。企業からの手紙、慎重な謝罪、そして12か月間の無料クレジット監視の提供である。その手紙に書かれていないのは、送付される前に起きたすべての出来事だ。攻撃者が最初にネットワークに侵入した瞬間から、自分の情報が関与していたことを知るまで、平均194日が経過している。その数か月間に何が起き、なぜそれが見えないままなのかを理解することは、監視サービスよりも有用である。

データ漏洩とは、保護された情報が無許可でアクセス、コピー、または抽出されるセキュリティインシデントの総称である。これには顧客記録、財務データ、医療ファイル、政府発行の識別子、従業員情報が含まれる。これらを規制する法的枠組みはさらに別の層を加える。欧州一般データ保護規則(GDPR)では、組織は漏洩を認識してから72時間以内に当局に通知しなければならない。鍵となるのは「認識してから」という部分であり、漏洩が始まってから企業がそれを認識するまでのギャップこそ、被害の大部分が蓄積される場所である。

攻撃者は、限られた信頼性の高い方法で内部に侵入する。2024年には、ソフトウェアのセキュリティ上の欠陥、特に企業が安全なエントリポイントとして使用するVPN、ファイアウォール、リモートアクセスツールを標的にした脆弱性の悪用が、漏洩の33%を占めた。盗難または侵害された認証情報が16%、フィッシングメールが14%を占めた。MOVEitの漏洩は、単一のキャンペーンで数百の組織にわたり6200万人以上に影響を与えたが、広く信頼されているファイル転送ソフトウェアの未公開脆弱性が、ベンダーがそれを知る前にどのように武器化されるかを示している。この種のサプライチェーン攻撃は、組織がサードパーティツールに寄せる信頼を悪用する。ソフトウェアが侵害されると、それを使用するすべての組織が同時に潜在的な標的となる。

ネットワークへの侵入は始まりにすぎず、目的ではない。攻撃者が初期アクセスを得ると、ネットワーク内を移動する作業が始まる。追加の認証情報の収集、権限の昇格、最も価値の高いデータを保持するシステムの特定である。このフェーズは「ラテラルムーブメント」と呼ばれ、時間を要し、見えないように設計されている。Change Healthcareの漏洩は、最終的に推定1億人のアメリカ人に影響を与え、直接対応費用だけで24億ドル以上を要したが、多要素認証が欠如したリモートアクセスポータルへの単一の認証情報の侵害から始まった。アクセス層における認証のギャップ、つまり第二要素の欠如や未パッチのログインインターフェースは、高度な技術的悪用よりも一貫して重大な結果をもたらす。

平均194日という検出期間は、根本的な非対称性を反映している。攻撃者はすでに制御下にあるネットワーク内で自分のペースで活動する一方、防御側は攻撃者が積極的に隠しているシグナルを探さなければならない。組織が自社の監視を通じて漏洩を検出した場合、中央値の滞留時間は16日まで急減する。これは、内部検出能力が存在し適切に機能すれば、侵入をはるかに早く捕捉できることを示唆している。リアルタイムの脅威インテリジェンスを利用する企業は、平均して28日早く侵入を特定した。検出後、漏洩の封じ込めには平均でさらに64日を要し、侵入から封じ込めまでの全ライフサイクルは約258日となる。

検出が行われる前に、データの外部流出はほぼ常にすでに発生している。盗まれたデータは、犯罪市場を通じて予測可能な経路をたどる。社会保障番号、医療識別子、金融口座詳細などの高価値記録は、まとめて販売され、専門の買い手に転売される。National Public Dataの漏洩では、米国、英国、カナダの個人の社会保障番号を含む推定29億件の記録が侵害され、企業が公式声明を出す前に、データセットが350万ドルで売りに出された。自動化ツールは現在、悪用と収益化の両方の段階を加速させており、つまり、成功した漏洩から抽出データの最初の犯罪利用までの期間は、漏洩から通知までの期間よりもはるかに短くなり得る。

漏洩の二次的影響は即時的でも均一でもない。2025年の個人情報詐欺による損失は273億ドルに達したが、盗まれた身元で開設される詐欺口座のほとんどは、漏洩から数か月または数年後に、犯罪者が有利と判断した時点で出現する。医療ID窃盗には独自のタイムラインがある。盗まれた身元で提出される不正な保険請求は、正当な保持者の医療記録を汚染し、将来の補償に影響を与え、特定と修正に数年を要する可能性がある。このパイプラインの仕組みを理解することは、個人が利用できる最も効果的な防御策の一つである。理解が漏洩を防ぐからではなく、不審な活動を早期に認識することで最終的な被害を劇的に減らすからである。

いかなるセキュリティ投資も漏洩リスクを完全に排除するものではない。近年、最大かつ最も重大な漏洩を被った組織は、過失があったわけではない。彼らは大規模な複雑なシステムを運用しており、攻撃者は大規模な複雑なシステムに必然的に存在する隙間を見つけたのである。セキュリティ支出が変えるのは、検出速度と、発見されるまでに攻撃者が蓄積できるアクセスの範囲である。200日以内に発見された漏洩は、それより長く未検出だった漏洩よりも、組織の平均コストが139万ドル低い。現実的な目標は無敵になることではなく、対応力を持つことである。

データ漏洩通知を受け取った場合、クレジット監視の提供よりも重要な3つのステップがある。第一に、主要な信用調査機関でクレジットを凍結すること。これにより、あなたの名義で新しい口座が開設されるのを防ぎ、クレジットを申請する必要がある場合の凍結解除は簡単である。第二に、無料ツール「Have I Been Pwned」で、自分のメールアドレスが既知の漏洩データセットに含まれているか確認すること。第三に、漏洩したサービスと他のアカウントで共有しているパスワードをすべて変更すること。なぜなら、クレデンシャルスタッフィングはパスワードの再利用に依存しているからである。欧州企業から受け取る可能性のあるGDPR通知は、漏洩が始まった時点ではなく、組織が認識してから72時間の枠組みを表している。通知書の中で最も有用な詳細は、関与したデータの具体的な種類である。医療記録、金融認証情報、政府発行の識別子のどれが露出したかを知ることで、どれだけ緊急に対処すべきかが決まる。

タグ: , , , , ,

ディスカッション

0件のコメントがあります。