SolarWindsのセキュリティ問題、単純なパスワード運用ミスが発端か

今回は「SolarWindsのセキュリティ問題、単純なパスワード運用ミスが発端か」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 SolarWinds製品に対するハッキングがもたらした被害の範囲は、依然として明らかになっていない。ただ、100を超える企業や米政府機関が攻撃者の手に落ちたということは分かっている。MicrosoftのプレジデントBrad Smith氏は、「史上最大規模の最も高度な攻撃」だったとし、この攻撃に1000人を超える開発者が関与した可能性があると述べていた。しかしSolarWindsの元最高経営責任者(CEO)Kevin Thompson氏は、すべては1人のインターンが重要なパスワードを「solarwinds123」に設定したことが発端だった可能性があると述べている。さらに、このインターンはそのパスワードをGitHubで共有していたという。

 しかし、危機対応時の広報などを手がける企業Goldin Solutionsの担当者によると、SolarWindsは「このパスワードを用いる認証がサードパーティーベンダーのアプリケーション向けのものであり、SolarWindsのITシステムにアクセスするためのものではないと判断した」という。また、この担当者によると、このアプリケーションは実際のところ、SolarWindsのITシステムには接続されてもいなかったという。そのため、このパスワードを用いる認証はSolarWindsのITシステムに対する「SUNBURST」攻撃やその他の侵入行為とは一切無関係だという主張になる。しかしこれは、米議会公聴会におけるSolarWinds幹部の証言から受ける印象とは異なっている。

 Thompson氏は、米下院監視委員会と米国土安全保障省による合同公聴会で、このパスワードは「インターンが犯した過ち」だったと述べ、「われわれのパスワードポリシーに背き、そのパスワードを内部で自らが使用しているプライベートなGitHubアカウントに投稿していた。われわれのセキュリティチームは、このことを確認した際に速やかにパスワードを削除した」とした。

 SolarWindsの幹部らは、このことが明らかになった後、数日以内に対応されたと述べたものの、現CEOのSudhakar Ramakrishna氏はこのパスワードが2017年から使われていたことを認めた。漏えいしたパスワードを発見したセキュティリサーチャーのVinoth Kumar氏は、SolarWindsが2019年11月までこの問題を修正しなかったと述べている。

 今後に目を向けると、MicrosoftのSmith氏は、米連邦政府が今後、「民間セクターの事業体に通知義務」を課すべきだと上院議員らに提案した。SolarWindsのような事件が発覚するまで、企業のセキュリティ侵害について誰も知らないという事例があまりにも多すぎる。Smith氏は、「誰かが『自らに新たな法制度を課してほしい』と声を上げるのは一般的な流れ」ではないと認めつつも、「私は国家を守る上でこれが唯一の方法だと考えている」と述べた。

 一方、セキュリティ企業FireEyeのCEOであるKevin Mandia氏は下院の公聴会で、「結論を述べると、われわれが被害の範囲やその度合いをすべて把握することはないかもしれず、盗まれた情報が敵対者にもたらす利益の範囲や度合いをすべて知ることもないかもしれない」と述べた。

 さらに同氏は、「どのような標準化規制や法律を用いたとしても、コンプライアンスによってロシア対外情報庁による組織への侵入を食い止めることができるとは考えていない」とした。

セキュリティラウンジ|カーセキュリティ、バイク ...

トータルセキュリティショップです。安心の毎日を実現する「クルマ」「人」「ホーム」「バイク」をテーマにした、新しいスタイルのセキュリティのプロショップです。クリフォード、バイパー、ホーネット、テラなどの加藤電機製品全般を取り扱っております。防犯設備士の資格を持つ、スタッフがお客様のニーズにあったセキュリティプランをご提案いたします。

ホーム|加藤電機株式会社|セキュリティソリューション

加藤電機のウェブサイト。カーセキュリティ、ホームセキュリティ、パーソナルセキュリティ等、様々なIoTによるセキュリティソリューションを提供しています。

千葉でカーセキュリティをお考えなら人気の専門店 ...

千葉でカーセキュリティをお考えの場合は、口コミでも評判の専門店「コンプリート」へお越しください。盗難、車上荒らしに効果的な製品を各種取り揃えております。取り付け、付け替え等のご要望はお気軽に当店までご連絡ください。ご来店お待ちしております。

NTT西日本 | セキュリティ対策ツール サポート情報

2021.02.12 Mac セキュリティ対策ツール for Mac ( Ver.3 ) の脆弱性対応について New 2021.01.18 Windows サーバーメンテナンスのお知らせ( 2021/01/26 20:00 ~ 2021/01/27 08:00 ) 2021.01.15 Windows セキュリティ対策ツール Ver.13 機能強化のお知らせ 2020.12.11 Windows セキュリティ対策ツール Ver.14 機能強化のお知らせ 2020.11 ...

NTT西日本 | セキュリティ対策ツール for Windows | ダウン …

セキュリティ対策ツール ( Windows ) ダウンロード Mac版はこちら バージョン 対象OS ダウンロード Ver.14 Windows 10 Service Pack なし Windows 8.1 Service Pack なし ダウンロード ツールのダウンロード後は、以下の手順 でインストール ...

大阪摂津市のカーカスタムショップ 、セキュリティ・電装なら ...

Proud(プラウド)は大阪摂津市にある自動車のカスタムガレージです。セキュリティ・コーティング・電装品など各々の作業分野に特化した専門家を集めたプロ集団により形成されています。当店限定のオリジナルパーツも販売しております。

JNSA:情報セキュリティ理解度チェック

 · 「情報セキュリティ理解度チェックサイト」は、公開以来たくさんの企業・組織の管理者の方々に御利用いただいています。 これまでにいただいたご意見、ご要望を反映し、追加機能を有償でご提供することと致しました。主な追加機能は以下

PC周辺機器のセキュリティ対策情報

どこでも自由にインターネット環境に接続できる「無線LAN(WiFi)」。便利なだけに仕事でも、プライベートでもつい利用しがちだと思います。しかし、無線LAN(WiFi)には誰でも自由に情報(電波)を拾えるというリスクもあります。つ...

ALTools

詳細の表示を試みましたが、サイトのオーナーによって制限されているため表示できません。

セキュリティ、個人情報の最新ニュース:Security NEXT

 · セキュリティや個人情報関連のニュースを配信。情報漏洩や不正アクセス事件、脆弱性情報、製品など。 新着記事 2021/02/26 「VMware vCenter Server」の ...

COMMENTS


Recommended

TITLE
CATEGORY
DATE
SAPのAIトップに聞く「ビジネスAI」–将来は自然言語がERPのインターフェースに
IT関連
2023-06-16 18:30
ウクライナ政府が創設、有志が集う「IT軍」–かつてない局面に新たな問題も
IT関連
2022-03-05 04:41
デル、企業のAI本格利用を支援する総合施設をオープン
IT関連
2024-09-27 23:38
日産「GT-R NISMO」22年モデル、トミカになってハッピーセットへ 実は「ひみつのおもちゃ」
くらテク
2021-04-15 00:23
【コラム】さらなる電化の普及にはまったく新しいバッテリー技術へのアプローチが必要だ
ハードウェア
2021-06-22 23:58
フィッシング攻撃はなぜ成功し続けるのか
IT関連
2023-02-02 15:09
ドローンのオープンソフトウェアプラットフォームが火星探査支える技術企業と提携–業界変える動力へ
IT関連
2021-05-27 04:45
ヴイエムウェア、「CloudHealth」と「vRealize」をアップデート–マルチクラウド管理の支援を強化へ
IT関連
2021-03-19 14:36
ASUS、スタイラス付きで1キロ以下のChromebook「Detachable CM3」の動画公開
製品動向
2021-03-10 08:59
「iOS 16.3」公開、物理セキュリティキー対応や緊急通報の操作改善など
IT関連
2023-01-25 00:27
データの扱いで大きな差–企業は消費者からの信頼をいかに維持すべきか
IT関連
2022-06-03 01:25
インテルの「AI Everywhere」戦略–プラットフォームを問わず、AIを利用可能に
IT関連
2023-12-21 19:39
ゼロトラストに取り組んでいる組織は61%に–Okta調査
IT関連
2023-10-26 22:55
テクノロジーを活用した新たな価値共創を多様な人材で推進する年–日本IBM・山口社長
IT関連
2023-01-07 13:07