880万人のデンマーク国民の個人情報が流出した大規模な情報漏えいは、拡大したサプライチェーンがもたらすサイバーリスクを改めて示すものだと、専門家は指摘しています。
被害を受けたのは、デンマーク政府の「中央個人登録簿(CPR)」です。このデータベースには、氏名、住所、生年月日、婚姻状況、家族の詳細、10桁のCPR番号といった国民の基本情報が登録されています。
研究・教育・デジタル化省が10月5日に発表した声明によると、CPR管理当局は3日前に「通常とは異なる挙動」を初めて確認しました。
声明は次のように説明しています。「週末にかけて、CPR管理当局は、権限のない者がCPRに登録された約880万人(存命者、国外転出者、死亡者などを含む)の氏名、住所、CPR番号に不正にアクセスしていたことを把握しました」
「不正アクセスは、権限のない者がデンマーク国内の民間企業の正規のアクセス権を悪用し、民間企業に認められた情報の範囲内でCPRシステムの情報を検索したことで発生しました」
デンマーク政府の情報漏えいについてはこちらもご覧ください:デンマーク、130万人に影響したID漏えいの原因をバグと説明
9月に発生したこの情報漏えいは、現在約600万人とされるデンマーク国民の大半に影響を及ぼす可能性があります。
専門家からは、CPRのサプライチェーンのエコシステムに責任があるとの指摘がすぐに上がりました。
Huntressのセキュリティオペレーション担当シニアマネージャー、Dray Agha氏は次のように述べています。「今回のインシデントは、民間企業に機密性の高い記録への直接アクセスを認める、高度に中央集権化された国家データベースが抱える本質的なリスクを示しています。単一の供給業者のアカウントが侵害されるだけで、組織の中核的なセキュリティ統制が回避され、正規の接続が大規模なデータ露出の経路に変わってしまいます」
Agha氏は、こうしたリスクを軽減するため、政府や企業は外部パートナーが閲覧できる範囲を厳格に制限する必要があると付け加えました。「数百万件のレコードが抜き取られる前に異常な検索パターンを検知できるよう、これらのシステムを継続的に監視することも欠かせません」と述べています。
SecurityScorecardの公共政策責任者、Michael Centrella氏も、機密システムにアクセスできる供給業者はリアルタイムで監視すべきだと同意しています。
同氏は次のように主張しました。「ベンダーのリスク管理は、年1回といった静的なレビューだけに頼ることはできません。この種の不正利用を早期に発見するには、セキュリティチームがサードパーティのアクセスパターンを継続的に監視し、リアルタイムのリスク状況に応じて権限を動的に結びつける必要があります」
Acumen Cyberのプリンシパルコンサルタント、Nathan Davies-Webb氏も、「より強力な認証、短いセッション、データリクエストのレート制限、通常の挙動のベースライン作成」が監視の取り組みに役立つと指摘しました。
大規模なフィッシングの脅威が迫る
デンマーク政府は国民に対し、メール、電話、その他の手段で求められても、パスワードなどの機密情報を決して教えないよう呼びかけています。たとえCPR番号やその他の個人情報が提示されていても同様です。
CyberSmartのCEO、Jamie Akhtar氏も同じ見解です。同氏は、こうした要求があった場合は公式サイトや既知の電話番号で真偽を確認し、アカウントに不審な動きがないか点検するよう促しました。
同氏は次のように締めくくっています。「今後に向けて、個人はパスワードマネージャーに保存した固有のパスワードを使い、デバイスを最新の状態に保ち、安全な認証を習慣にすべきです」
「組織は、必要な情報だけを収集・保持し、各ユーザーや供給業者に必要な範囲にアクセスを制限したうえで、異常な動きを監視しなければなりません。こうした対策を支えるのが、供給業者のセキュリティ定期レビュー、従業員向けトレーニング、そして訓練を重ねたインシデント対応計画です。今回のインシデントは、信頼する供給業者のアクセスにも、自組織のシステムと同じ水準の精査が必要であることを改めて示しています」
翻訳元: https://www.infosecurity-magazine.com/news/danish-cpr-breach-supply-chain-risk/