2017年3月1日、ニューヨーク州金融サービス局は、金融サービス企業に対するサイバーセキュリティ要件を定める規則、23 NYCRR Part 500(以下、「Part 500」または「サイバーセキュリティ規則」と呼ぶ)を制定しました。数百件に及ぶサイバーセキュリティインシデントの調査の結果、Part 500は改正され、組織が健全なサイバーレジリエンスを獲得するために実施すべきセキュリティ対策の量と種類が増加しました。
この改正は2023年11月1日に発効した。
新しい改正案における個人情報保護要件とは?
改正された第500部第500.12条には次のように記載されている。 MFA 以下の場合に必要です。
- 対象事業体の情報システムへのリモートアクセス。
- 非公開情報にアクセスできるクラウドベースのアプリケーションを含むがこれに限定されない、サードパーティ製アプリケーションへのリモートアクセス。
- 特権アカウント以外すべて サービスアカウント 対話型ログインを禁止する。
これらの要件を満たさない場合、高額の罰金が科せられます。
DFSはこれを発行した 通知 11月の23rd、2023:
ニューヨーク州の 金融 ニューヨーク州金融サービス局(DFS)は本日、ファースト・アメリカン・タイトル・インシュアランス・カンパニー(ファースト・アメリカン)が、2019年5月に発生した大規模なサイバーセキュリティ侵害に起因するDFSのサイバーセキュリティ規制(23 NYCRR Part 500)違反で、ニューヨーク州に100万ドルの罰金を支払うことを発表しました。この侵害により、消費者の非公開情報が漏洩しました。罰金に加え、同社は消費者データのセキュリティを強化するための重要な是正措置を実施することに合意しました。
今回の改正に従わなかったとしても、結果が異なると考える理由はありません。それだけでも、すべての組織が改正要件に合わせて防御策を完全に調整する動機付けとなるはずです。
個人情報保護への影響:ランサムウェアの拡散と横方向の移動
特権アカウントは、 攻撃対象 ランサムウェア攻撃者によって悪用される。 ランサムウェア 攻撃は、できるだけ多くのマシンに悪意のあるペイロードを仕込むことを目的としています。それを実現する方法は、 特権アカウント そして、それを使ってできるだけ多くのマシンにログインする。
その意味では、この修正案はまさに的を射ている。すべてのシステムにMFAを導入する 特権アカウント 実際にそれらすべてを網羅している限り、そのような攻撃が発生する可能性を大幅に低減する。
すべての多要素認証ソリューションが同じように作られているわけではない:チェックボックス思考はあなたを危険にさらす可能性がある
選択した補償範囲 MFAソリューション これは非常に重要です。MFAソリューションを購入し、MFAベンダーの推奨に従って導入したものの、管理者アクセスの一部が保護されていない状態になっていると仮定しましょう。さらに、この部分がサイバー攻撃で悪用され、委託されている機密データが漏洩すると仮定します。その場合、おそらくあなたは責任を問われることになり、管理者アクセスの残りの部分が保護されていたとしても、状況は何も変わりません。
360 管理者アクセス範囲: コマンドラインアクセス、レガシーアプリケーション、および IT インフラストラクチャ
すべての管理者アクセスを保護できるMFAソリューションが必要です。 MFAソリューション Web/SaaS、VPN、RDP以外のアクセス手段には対応できないソリューションを選ぶ必要があります。ソリューションを選ぶ際には、攻撃者が悪用する一般的なアクセス手段に対応できることを確認してください。代表的な例としては、以下のようなものがあります。
コマンドラインアクセス
コマンドラインアクセスツールなど PsExecは そしてリモートPowerShellは、攻撃者が侵害された環境内で徐々に拡散するために使用する主要な手段である。
ファイル共有
攻撃者はファイル共有を悪用して、複数のマシンに同時に悪意のあるペイロードを仕込み、実行します。これは、各マシンに個別にアクセスするよりもはるかに効率的な方法です。
レガシーアプリ
多くの組織は基幹業務プロセスをレガシーアプリケーション上で実行しているため、ランサムウェア攻撃者にとって魅力的な標的となっている。
ITインフラ
攻撃者は、あなたの環境にあるITソリューションやセキュリティソリューションの管理インターフェースへのアクセス権を取得しようと躍起になります。なぜなら、それが可能になれば、彼らはあなたのリソースに無制限にアクセスできるようになるからです。
これらの例はすべて、市場に出回っているほとんどのMFAソリューションにとって大きな課題であり、多くの場合、全く対応していません。改正されたNY-DFSに準拠するために MFAの要件それらがきちんとカバーされ、保護されていることを確認する必要があります。
Silverfort MFA(多要素認証)を利用することで、ニューヨーク州金融サービス局(NY-DFS)の要件を満たすことができます。

