Uberの情報漏洩事件の重要なポイント:認証情報の漏洩を防ぐために、MFA、サービスアカウント保護、PAMが連携する必要がある理由

Silverfort 画像
uber-Featured_Resource_and_Blog_1234×402px

最近のUberの情報漏洩は、今日の企業環境におけるID保護の実装と実践方法について再考するきっかけとなるはずだ。なぜなら、この情報漏洩で最も衝撃的な点は、侵害された認証情報が果たした役割だけでなく、 アイデンティティプロテクション それらの認証情報が悪用されるのを防ぐために講じられていた対策。

実際、この攻撃は、現在のセキュリティ対策に内在する欠陥のために、アイデンティティ脅威が今日最も顕著な攻撃ベクトルとなっている理由を完璧に示している。 MFA (NAIST) と PAMソリューション本稿では、これらのギャップを検証し、議論する。 Silverfortの統一的なアプローチ アイデンティティプロテクション そうした脅威を阻止できる専用プラットフォームを通じて。

攻撃の流れ:あらゆる段階で認証情報が侵害される

  1. 攻撃者は第三者請負業者からVPN認証情報を入手した。Uber 掲示 「攻撃者は、請負業者の個人端末がマルウェアに感染し、認証情報が漏洩した後、ダークウェブで請負業者のUberの企業パスワードを購入した可能性が高い。」
  2. これらの認証情報を入手した攻撃者は、 外務省爆撃事件 続いて、攻撃者は請負業者に直接電話をかけ、サポートスタッフになりすました。その結果、請負業者は多要素認証の通知を承認し、攻撃者はUberの内部環境へのアクセス権を取得してしまった。
  3. 侵入後、攻撃者はネットワークをスキャンし、攻撃者の指示に従ってネットワーク共有を見つけました。 ツイートにはいくつかのPowerShellスクリプトが含まれていました。PowerShellスクリプトの1つには、管理者ユーザーのユーザー名とパスワードが含まれていました。 PAM'. これを利用して、彼は PAM にアクセスし、DA を含むさまざまなシステムからデータを抽出することができました。 デュオOneLogin、AWS、およびGoogle Workspace。
    重要な注意スクリプトに埋め込まれているこの「ドメインユーザー」は、おそらくスクリプトがタスクを実行するために必要な認証を行うために作成されたサービスアカウントです。このような認証情報をスクリプトにハードコーディングするのは一般的な手法ですが、これにより認証情報を保管庫に保存したり、PAMパスワードローテーションの対象にしたりすることができなくなり、攻撃に対して脆弱になります。
  4. そこから彼らは、社内掲示板に露骨な写真を投稿するなど、複数のリソースに自由にアクセスできるようになった。

攻撃を可能にした脆弱性

導入されているセキュリティ対策を分析した結果、MFA(多要素認証)やPAM(パスワード管理)ソリューション、そしてサービスアカウント保護において、今回の攻撃を成功させた様々な脆弱性が明らかになりました。それぞれについて詳しく見ていきましょう。

MFA:限定的な保護と部分的な補償

  • 危険な認証を検出できない導入されていたMFAソリューションには、継続的にアクセスが拒否される試みをリスク指標として識別する機能がなかったため、請負業者は何度も認証を求められることになっていた。
  • ネットワーク共有へのアクセスを保護できない: ユーザーエクスペリエンスはシンプルですが、ネットワーク共有にアクセスすると(UIまたはコマンドラインのどちらからでも)、バックグラウンドでCIFSプロトコルを介した認証プロセスが実行されます。このサービスはMFAをネイティブにサポートしていないため、ネットワーク共有へのアクセスに対する保護がありませんでした。

PAM:スタンドアロン保護として展開した場合の単一障害点

  • 保護されていないアクセスPAMインターフェースへの最初のログインにはセキュリティ制御がありませんでした。このアクセスにMFAを要求することで、攻撃者が 侵害されたクレデンシャル 悪意のあるアクセスのため。
  • 単一障害点攻撃者がPAMを突破してデータへのアクセスを開始したとしても、それ以上進む必要はありません。堅牢なセキュリティアーキテクチャでは、特権アクセスに対して多層的な保護を設けることで、PAM層が突破された場合でも、攻撃者の侵入を阻止する他のセキュリティ制御が確保されます。

サービスアカウント:監視と保護の欠如

  • パスワードの保管庫への保存とローテーションができない: 前述のとおり、 サービスアカウント スクリプトにハードコーディングされているパスワードは、スクリプトが実行するプロセスが壊れる可能性が高いため、パスワードのローテーションや保管の対象にすることはできません。しかし、今回のケースでは、これらの認証情報が漏洩したことで攻撃者がPAMに直接アクセスできてしまったため、結果的に重大な事態となりました。

その Silverfort 方法:適応型MFA、サービスアカウント保護、PAM強化

Silverfortさん 統合 ID 保護 プラットフォームは、MFAをあらゆるユーザー、システム、リソース(これまで保護できなかったものを含む)に拡張し、検出されたリスクに効率的に対応できる適応型MFAポリシーを適用します。さらに、 Silverfort 脅威アクターによる悪用を防ぐため、サービスアカウント全体に仮想的なフェンスを設置します。

PAMソリューションと併用して、 Silverfort 以下の機能により、Uberのような情報漏洩を防ぐことができます。

  • MFA爆撃対策: Silverfort ポリシーを設定すると、アクセス拒否の試行が連続して発生した後に、ユーザーへの MFA プロンプトの送信が抑制されます。アクセス試行はログに記録され、表示されます。 Silverfort セキュリティチームが調査するためのコンソールであり、実際のユーザーには見えないため、アクセスを許可する誘惑に駆られることはありません。詳細については、 SilverfortこのMFA爆撃緩和策 blog.
  • ネットワーク共有に対するMFA保護: Silverfort ネットワーク共有アクセスにMFA保護を適用できます。これは、 Silverfortとの統合 Active Directoryこれにより、認証プロトコルや使用されるサービスに関係なく、すべてのアクセス試行を分析できます。これは保護層をさらに強化し、攻撃者が認証情報を不正に入手した場合でも、これらのフォルダへのアクセスを阻止します。
  • 専用サービスアカウント保護: Silverfort 環境内のすべてのサービスアカウントについて、検出、アクティビティ監視、リスク分析、およびアクセス ポリシーの作成を自動化します。つまり、サービスアカウントが標準のアクティビティから逸脱した場合、対象リソースへのアクセスをブロックするポリシーがトリガーされる可能性があります。
  • PAMアクセスに対するMFA保護: Silverfort PAMコンソール自体へのアクセスにMFAポリシーを適用することで、Uberの情報漏洩事件のような悪意のあるアクセスからコンソールを保護できます。
  • PAM以外のソースからアクセスする特権アカウントに対するMFAまたはアクセスブロック: Silverfort MFAを要求するか、あらゆるユーザーからのアクセスを完全にブロックするポリシーを適用できます 特権アカウント (つまり、PAM ボールトに保存されている)PAM マシン自体以外のソースからリソースにアクセスしようとする行為。このようなポリシーは、攻撃者が PAM コンテンツを悪意を持って抽出し、新たに侵害された特権資格情報を使用して機密リソースにアクセスしようとするシナリオに対する直接的な対策となります。

次の図は攻撃の流れとさまざまな段階を示しています。 Silverfort それを防ぐことができたはずだ:

結論

セキュリティ関係者が現実的に想定しなければならないのは、認証情報がいずれ侵害される可能性があるということです。それを踏まえると、企業セキュリティスタックにおけるID保護機能を評価する究極の基準は、そのような事態に対する耐性です。この記事で述べたように、従来のMFAソリューションやスタンドアロンのPAM導入では、今日の企業が必要とするレベルの保護を提供できません。  

Silverfortの統合アイデンティティ保護プラットフォームは、包括的なソリューションを導入した最初のソリューションです。 適応型MFA今日のアイデンティティ脅威の状況に対応できる、自動化されたサービスアカウント保護とPAM強化。 こちら くわしくはこちらから

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

新ヒーロー(1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。