「何にお金を払っていたのか」パスワード管理ツールの漏えいに専門家も困惑
パスワード管理ツール「LastPass」の情報漏えいの影響が拡大している。専門家が同社のこれまでの対応を批判するワケとは。
2022年8月に発生したパスワード管理ツール「LastPass」の情報漏えいは、2022年で最も憂慮すべきセキュリティインシデントの一つだった。同社が脅威を封じ込めたと主張した数カ月後、年末が近づくにつれて影響が拡大してきた。サイバーセキュリティアナリストや研究者によると、LastPassのユーザーと企業顧客は、パスワード保管庫のデータ流出の影響を厳重に警戒し、全てのパスワードを直ちに変更する必要がある。
正体不明の脅威アクターが同社のクラウドベースのストレージ保管庫にアクセスしたことにより、パスワード管理ツールが保有するデータのほとんどが危険にさらされた(注1)。このデータには、暗号化されたパスワードとユーザー名、顧客がLastPass経由でアクセスしたWebサイト、電子メールアドレス、電話番号、顧客がプラットフォームにアクセスするために使用したIPアドレスなどの非暗号化データが含まれる。暗号化されていないデータにより、攻撃者はフィッシングやソーシャルエンジニアリングでユーザーになりすまし、マスターパスワードを共有させることができる特定の企業やURLを知ることができる。
Sophosの主任研究員であるチェスター・ウィスニウスキー氏は「LastPassが誤ってユーザーのマスターパスワードを記録していない限り、さらに自体は悪化することになる」と述べる。
LastPass側は「大丈夫」と主張するも、専門家は反論
LastPassのカリム・トゥバCEOは、暗号化されたフィールドとマスターパスワードは安全なままだと主張しているが、サイバーセキュリティの専門家はその主張に異議を唱え、これまでのインシデントへの対応について同社を批判している(注2)。
Gartnerのアナリストであるカテル・ティーレマン氏は「(ユーザーへの)連絡が遅かったため、問題が深刻になった。対処方法についても沈黙を守っているようだ」と指摘する。同氏は「LastPassがこれまで行ってきたこの侵害への対応は『こうしてはいけない』という手本だ」と述べた。
また、少なくとも12文字のマスターパスワードを一般に入手可能なツールを使って推測するには「何百万年もかかる」というトゥバ氏の主張にも、アナリストや研究者が反論している。Taniumのエンドポイントセキュリティに関するリサーチディレクターであるメリッサ・ビスショピング氏は「これらのパスワードを解読することは可能だ。最新の機器でパスワードを解読するのがどれほど複雑かを計算するよりも、攻撃者に先回りして資格情報の衛生管理(credential hygiene)を行うのが最善だ」。
Forresterのシニアアナリストであるジェス・バーン氏は、ユーザーはマスターパスワードをすぐに変更してから、保管庫に保存されている全てのサイトとアカウントのパスワードを変更する必要があると述べる。また、同氏はサードパーティーによって検証されたデジタル証明書や、単一要素のバイオメトリクスを使用したネイティブモバイル認証システムを使用して、従業員の認証に階層化されたアプローチを適用することで、パスワードレス化を検討するよう企業顧客に勧めた。
ティーレマン氏は「ユーザーの観点からすると、これは非常に紛らわしいことだ。ベンダーに(料金を)支払ってパスワードを保護したはずが、全ての情報が危険にさらされていると聞けば、いったい何に対して支払ったのかということになる」と述べている。
LastPassは3300万人を超える登録ユーザーと、10万社を超える企業顧客に使用されている。「LastPassは影響やリスク、次のステップについて、より透明性を高める必要がある。これは、米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が率いる『Cyber Safety Review Board』(注3)による調査の優先候補となるはずだ」とティーレマン氏は述べる。
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
かんぽ生命が営業報告を50分→10分に AI時代に見直すべき「データ入力」の仕組み
-
2
C言語は「危険」と言われても、専門家が「使う価値は十分にある」と言うワケ:900th Lap
-
3
M365 Copilot全庁展開で月2000時間削減 現場がAIを「使いたくなる」習慣化の仕組み
-
4
6TBファイルのサーバ移行、M365ユーザーの八雲町がSharePointでなく「あえてBox」の理由
-
5
Claude Codeに「仕事を丸投げ」して事故らないための基本運用ルール
-
6
損保ジャパン、2万人の「Gemini活用」どう管理? 推進者が語る「リスク回避」の仕組み
-
7
「カスハラ対応」を個人に任せない 取手市がAIで変えた窓口業務
-
8
社員の「セキュリティ訓練」、他社はどの程度やっている? 気になる隣の実施状況
-
9
「Claude」3倍高速化の裏で、Anthropic開発者が「あえてしなかったこと」:899th Lap
-
10
20年物の基幹システム刷新に、マクロミルがあえて「全てを変えない」と決めた理由
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー