無断複写・転載を禁じます。
ノク・ノク ノク・ノク
  • ソリューション
    • パスワードレス
      認証
    • 不正の検出と防止 -テスト
    • パスキー
    • 決済を安全に
    • コンプライアンス
    • プロフェッショナル・サービス
  • 業界
    • 政府・公共機関
    • eコマース
    • 金融サービス
    • 移動体通信事業者
  • 製品
    • Authentication Cloud
    • S3 Suite
    • スマート分析モジュール
    • スマート・センス・モジュール
    • IoT SDK
  • リソース
    • デモ
    • デモンストレーション - テスト
    • ビデオ
    • ホワイトペーパー
    • お客様からの声
  • 企業情報
    • About
    • チーム紹介
    • パートナー
    • 顧客
    • イベント
    • ニュース
    • ブログ
    • お問い合わせ
    • サポートサービス
無償トライアル
サインイン
ノク・ノク
ホーム / サイバーセキュリティ /サイバー攻撃と認証クレデンシャルについて:サイバーディフェンスの弱点

サイバー攻撃と認証クレデンシャルについて:サイバー防衛の弱点

  • 執筆者
    Nok Nokニュース
  • 公開日
    2017年6月29日
  • 0件のコメント
    コメントする
サイバーセキュリティ

病院のコンピュータを暗号化したWannaCryランサムウェアから、インターネットの大部分をダウンさせたDyn攻撃、そして今なお世界中を席巻している最新のマルウェアGoldenEye(またはPetya)まで、サイバー攻撃の連鎖はとどまるところを知らない。IDT CorporationのグローバルCIOであるBen-Oni氏は、New York Timesに掲載された最近の記事で、同社への攻撃について概説している。

アンチウイルス、侵入検知システム、ファイアウォール・システムに数百万ドルという巨額の投資を行ったが、ランサムウェアを装ったこの重大な攻撃を防ぐことはできなかった。記事によると、Ben-Oni氏はN.S.A.の従業員から受けたアドバイスに従い、3つのファイアウォール、3つのアンチウイルス・ソリューション、3つの検知システムを導入した。Ben-Oni氏は、128の一般公開されている脅威インテリジェンス・フィード、10のサブスクリプション脅威インテリジェンス・フィード(IDTは毎年数十万ドルのコストをかけている)を厳密に購読していたが、彼が導入した予防措置の一つひとつが攻撃を捉えることができなかった。

極めて重要なのは、攻撃者が従業員の認証情報を狙っていたということだ。いったん認証を危険にさらせば、王国への鍵を手に入れ、金庫を空っぽにするのに時間をかけることができる。

また、世界有数のベンダーが提供する重層的なネットワーク防御では、この攻撃を防ぐことができなかった。最新の検知システムに何百万ドルも費やしたが、会社の保護には効果がなかった。

ここから何が学べるだろうか?第一に、私たちは単一の認証情報ではなく、多要素認証を使用しなければならない。第二に、サイバー防御のプレイブックを変更し、ネットワーク防御のレイヤー化よりもクレデンシャルの強化を優先する必要がある。リークされたNSAの「ダブル・パルサー」のようなゼロデイ脆弱性やツールは常に存在し、これらのネットワーク・サイバー防御を突破するために使用される。企業や国家レベルのシステム、ネットワーク、コンピューティング・インフラの完全性は、王国の鍵であるコア認証クレデンシャルの確保に依存している。

この攻撃は、ネットワーク指向のアプローチは、付随する「抗生物質」を使用しなければ単なる「応急処置」に過ぎないことを示している。核となる防御をおろそかにして、失敗した防御戦略に何億ドルもつぎ込み続けるのは、批判的思考に欠けている。認証はサイバーセキュリティの弱点として攻撃を受けている。

強力な認証を提供する企業に対して、ネットワーク指向のサイバー防衛企業に投入される資金を合計して見てからしばらく経ちますが、サイバー防衛を根本から見直し、認証の安全性を確保し始めることで、今後いくつかの転換点が訪れると見ています。私たちがFIDOアライアンスを設立し、そのコア・プロトコル(FIDO-UAF、そしてその後のU2FとFIDO2.0)に取り組んだときの主な設計目標は、認証を攻撃するコストを劇的に引き上げることでスケーラブルな攻撃を防ぐことでした。

IDTに対するこの特定の攻撃だけでなく、ベライゾン・データ・ブリーチ・レポートによると、サイバー攻撃の81%が認証クレデンシャルの盗難または漏洩に関与していると推定されている。最近の業界カンファレンスで、グーグルとマイクロソフトの両社は、自社のクラウド・サービスのレイヤー防御メカニズムとしてのID認識プロキシについて講演した。これとは別に、FIDOアライアンスは、NCCOE、NIST、そしてマイクロソフトやグーグルなどの多くの民間企業によって、セキュリティとアイデンティティのための重要なビルディングブロックとして広く語られました。Nok Nok Labs では、デバイス/ユーザー認証とネットワーク認証の緊密な統合に取り組んでいる。おそらくIDTの攻撃とベン・オニ氏が鳴らした警鐘は、賢明なCIOや取締役会を説得し、認証戦略の変更を積極的に加速させるだろう。

Nok Nokニュース

関連記事

運用技術におけるサイバーセキュリティのナビゲーション:統合サイバー防衛共同体からの洞察
サイバーセキュリティ S3認証スイート

運用技術におけるサイバーセキュリティのナビゲーション:統合サイバー防衛共同体からの洞察

2024 Security Industry Predictions: Consolidation, ROI, and the AI Hype Train
サイバーセキュリティ オピニオン

2024 Security Industry Predictions: Consolidation, ROI, and the AI Hype Train

Top 6 Considerations to Build vs. Buy FIDO-based Passkeys
サイバーセキュリティ

Top 6 Considerations to Build vs. Buy FIDO-based Passkeys

Fun and Not so Fun Evolution of Authentication: Nok Nok’s Cybersecurity Month Special Series
サイバーセキュリティ

Fun and Not so Fun Evolution of Authentication: Nok Nok’s Cybersecurity Month Special Series

コメントする (コメントをキャンセルする)

* は必須の入力項目です。メールアドレスは公開されません。

*
*

お問い合わせ

Nok Nok Labs, Inc.
〒100-0005 東京都千代田区丸の内1-6-2
新丸の内センタービル21F

03-3216-7333

[email protected]

米国本社へのアクセス(Google Map)

連絡先と購読

* は必須

最新のブログ投稿

  • 運用技術におけるサイバーセキュリティのナビゲーション:統合サイバー防衛共同体からの洞察
  • 量子がノックしている!
  • Nok Nok、パスキーの導入と管理を簡素化する革新的なソリューションを発表
  • パスキーへの道をナビゲートする:1つのアプローチがすべてに当てはまるわけではない

ナビゲーション

  • Nok Nok Labsからの通知を受け取る
  • 採用情報
  • リソース
  • サポート

Nok Nok Labs、Nok Nok、NNLはすべてNok Nok Labs, Inc.の商標です。
FIDOはFIDOアライアンスの商標です。無断複写・転載を禁じます。
利用規約と プライバシーポリシー

デモ
無償トライアル
ビデオ
お問い合わせ
サポート

お問い合わせ(650) 433-1300-[email protected]

コピー
同意の管理
最高のエクスペリエンスを提供するために、Cookieなどのテクノロジーを使用して、デバイス情報を保存および/またはアクセスします。これらの技術に同意すると、このサイトでの閲覧行動や一意のIDなどのデータを処理できるようになります。同意しない、または同意を撤回すると、特定の機能に悪影響を与える可能性があります。
機能的な 常にアクティブ
技術的な保存またはアクセスは、加入者またはユーザーが明示的に要求した特定のサービスの使用を可能にするという正当な目的、または電子通信ネットワークを介した通信の送信を実行する唯一の目的のために厳密に必要です。
設定
技術的な保存またはアクセスは、加入者またはユーザーが要求していない設定を保存するという正当な目的のために必要です。
統計学
統計目的のみに使用される技術的なストレージまたはアクセス。 匿名の統計目的にのみ使用される技術的な保存またはアクセス。召喚状、インターネットサービスプロバイダー側の自発的な遵守、または第三者からの追加記録がなければ、この目的のために保存または取得された情報だけでは、通常、お客様を特定するために使用することはできません。
マーケティング
技術的な保存またはアクセスは、広告を送信するためのユーザープロファイルを作成したり、同様のマーケティング目的でWebサイト上または複数のWebサイトにわたってユーザーを追跡したりするために必要です。
オプションを管理する サービスを管理する {vendor_count} ベンダーを管理する これらの目的についてもっと読む
ビューの基本設定
{タイトル} {タイトル} {タイトル}
同意の管理
最高のエクスペリエンスを提供するために、Cookieなどのテクノロジーを使用して、デバイス情報を保存および/またはアクセスします。これらの技術に同意すると、このサイトでの閲覧行動や一意のIDなどのデータを処理できるようになります。同意しない、または同意を撤回すると、特定の機能に悪影響を与える可能性があります。
機能的な 常にアクティブ
技術的な保存またはアクセスは、加入者またはユーザーが明示的に要求した特定のサービスの使用を可能にするという正当な目的、または電子通信ネットワークを介した通信の送信を実行する唯一の目的のために厳密に必要です。
設定
技術的な保存またはアクセスは、加入者またはユーザーが要求していない設定を保存するという正当な目的のために必要です。
統計学
統計目的のみに使用される技術的なストレージまたはアクセス。 匿名の統計目的にのみ使用される技術的な保存またはアクセス。召喚状、インターネットサービスプロバイダー側の自発的な遵守、または第三者からの追加記録がなければ、この目的のために保存または取得された情報だけでは、通常、お客様を特定するために使用することはできません。
マーケティング
技術的な保存またはアクセスは、広告を送信するためのユーザープロファイルを作成したり、同様のマーケティング目的でWebサイト上または複数のWebサイトにわたってユーザーを追跡したりするために必要です。
オプションを管理する サービスを管理する {vendor_count} ベンダーを管理する これらの目的についてもっと読む
ビューの基本設定
{タイトル} {タイトル} {タイトル}

この資料を閲覧・ダウンロードするには、このフォームにご記入ください。

フォームをダウンロードする

* は必須
  • English