
今回は、パスワード保管庫の流出がもたらす不正のリスクについて話します。従来の管理だけで持ちこたえられるという前提を、不正対策チームが手放すべき局面です。数百万件分の保管庫、アカウントの情報、ソースコード、その他の機微な情報が短期間に流出したとき、それは情報セキュリティの見出しにとどまりません。あっという間に不正の問題になります。
この回では、どの企業も注意を払うべき三つの出来事をたどります。LastPassの流出がもたらした影響、Twitterからの情報流出、そしてOktaのソースコードの流出です。これらは互いに置き換えのきく話ではありません。露呈させた危険の種類が異なります。しかし合わせて見ると、同じ大きな問題を指し示します。攻撃する側は今、身元の情報、認証情報、侵入の経路を結びつける手立てを、多くの企業の備えを超えて持っているということです。
肝心なのは、そこです。
ここでの危険は、特定のパスワードが盗まれたかどうかだけの話ではないからです。漏れた認証情報、流出した個人情報、そして本人確認の仕組みについての知識を組み合わせられるようになったとき、ログインを狙う攻撃、アカウント乗っ取りの試み、身元の悪用がどれほど効きやすくなるか、という話です。たいていの場合、それは良い結末を迎えません。
この対話で何度も立ち返るのは、不正対策と情報保護の管理の多くが、いまだにある一点での照合に大きく頼っているという事実です。ログインの瞬間。支払いの瞬間。アカウント復旧の手続き。しかし犯罪者がすでに「正しい」情報を、あるいは正当に見えるだけの情報を持っているなら、入口での対策は固定的な照合を超えなければなりません。そして今、多くの企業はその移行に遅れています。
パスワード保管庫の流出がもたらすこの危険は、実際には次のような意味を持ちます:
- 漏れた認証情報と流出した個人情報は、不正やアカウント乗っ取りの試みで使い回されると前提すべきだ
- 送られてきた情報が正しく見えるかを確かめるだけでない、入口での対策が必要だ
- 情報事故とその後の不正の危険を結びつける、企業としての対応が必要だ
- 攻撃者がすでに正しい身元の情報を握っているかもしれない世界に向けて、利用者アカウントの守りを強める必要がある
このエピソードで聞ける内容:
- LastPassの流出の影響やその他の重大な出来事のあと、この危険がこれほど深刻である理由
- Twitterの情報流出とOktaのソースコード流出が、それぞれ異なる形で危険を高める仕組み
- 認証情報の窃取による不正と、漏えいをきっかけとするアカウントの不正が実際にどう現れるか
- 漏れた認証情報と流出した個人情報を組み合わせられるとき、アカウント乗っ取りの危険が高まる理由
- 情報流出の余波、入口での対策、利用者アカウントの守りについて、企業は今どう考えるべきか
次のような方におすすめのエピソードです:
- 不正対策、信頼と安全、情報セキュリティ、身元確認、本人認証に携わっている
- パスワードの流出後に起きる不正と、その広い余波をより明確に捉えたい
- 流出した保管庫や漏れた認証情報に結びつく、アカウント乗っ取りの危険を理解したい
- 認証情報の窃取やなりすまし被害の危険に備える、企業の対応計画を見直している
- 攻撃者がすでに正当に見えてしまう世界での、入口の対策を重視している
このエピソードが気に入ったら、iTunes、Spotify、YouTubeなどお使いのポッドキャストサービスで購読とレビューをお願いします。番組を広める大きな力になります。


