SaaSに潜む脆弱性を指摘
“どれが危険か”ではなく「SaaSそのものが致命的」 金融CISOが衝撃の一声
JPMorgan Chaseのセキュリティ責任者は、SaaSモデルには深刻な欠陥が存在し、サイバー攻撃者を密かに利する構造になっていると批判する。SaaSに潜む脆弱性の問題とは何なのか。
金融機関JPMorgan Chaseの最高情報セキュリティ責任者(CISO)であるパトリック・オペット氏は、SaaS(Software as a Service)のセキュリティの現状を憂慮し、業界に向けた公開書簡の中で、ソフトウェアベンダーに対し、より強固なレジリエンス(障害発生時の回復力)の実現を求めた。
オペット氏によれば、広く受け入れられているSaaSモデルには深刻な欠陥が存在し、「サイバー攻撃者を密かに利する構造」になっており、世界経済全体の安定性を脅かしかねない広範な脆弱(ぜいじゃく)性を生んでいるという。SaaSに潜む脆弱性の問題とは何なのか。
金融CISOが批判する「SaaSの致命的な問題」
オペット氏は、サードパーティーのソフトウェアベンダーに宛てた公開書簡で、SaaSが現在ではデフォルト、あるいは唯一のソフトウェア提供手段とされており、ユーザー企業がベンダーへの依存を強いられ、結果としてリスクがそれらの企業に集中していると批判している。「SaaSモデルは効率性や革新性を備えているものの、1つの弱点が全体に波及し得る構造であり、単一障害点を形成してシステム全体に壊滅的な影響を及ぼす可能性がある」
「JPMorgan Chaseでは、これらの警告サインを実際に経験してきた。過去3年間で、われわれのサードパーティーベンダーにおいて複数のインシデントが発生した。これに対処するため、侵害されたベンダーの隔離や、脅威緩和に多大なリソースを投じるなど、迅速かつ断固とした対応を行ってきた」とオペット氏は記している。
オペット氏は、過去数年間に起きた広範なサプライチェーンのインシデントに関与した企業を名指しこそしなかったが、問題が改善されるどころか悪化していると述べる。同氏はSaaSに内在する以下の問題についても指摘している。
- 認証トークンの脆弱性の放置
- 顧客の明確な同意や透明性なくベンダーが特権アクセスを行使していること
- 下流のベンダーを自社システムに招き入れていること
加えて、自動化やAI(人工知能)がこれらの問題を複雑化させており、こうした脆弱性は既に攻撃者に知られているとオペット氏は述べる。特に中国系の脅威アクターの戦術が変化しており、顧客基盤に深くアクセスする組織が狙われる傾向が強まっているという。
SaaSベンダーに提案する3段階の対応策
オペット氏は、これらの課題に対処するためにSaaSベンダーが実行すべき3つの核心的な対応策を提案している。
- 設計段階からサイバーセキュリティを最優先とし、セキュリティ機能を初期状態で組み込む、あるいは有効化する。
- SaaSと連携しやすく、かつリスクを軽減するようなセキュリティ機能をモダナイゼーション(最新化)する。
- 接続されたシステムを悪用する脅威アクターの行動を食い止めるために、サプライチェーン全体の連携を強化する。
オペット氏の書簡は、SaaSベンダーが製品やサービスのセキュリティに十分な責任を果たしていないというユーザー企業の不満を広く代弁している、と専門知識紹介スタートアップAcceleTrexの共同創業者兼最高技術責任者(CTO)であるマーク・タウンゼンド氏は述べる。「競争をリードしようとする焦りが、これまで多くの問題を生んできた。今こそ適切なバランスを取り、市場にその姿勢を示す必要がある」
「SaaSを購入することは、ベンダーが運用するシステムに自社のデータを預けることに他ならない。多くのベンダーは年1回のペネトレーションテスト(実際の攻撃を模倣してシステムに侵入し、必要なセキュリティ対策が実施されているかどうかを調べるテスト)レポートや、情報セキュリティ監査「SOC2」などに準拠していることを示しているが、実際にはその1年間にアプリケーションやインフラには多くの変更が起きている」(タウンゼンド氏)
「SaaSのセキュリティは非常に不透明であり、ベンダーとエンドユーザーの間で、データ保護に関する透明性をより高める必要がある」とタウンゼンド氏は述べる。「ベンダーに対して一方的な命令を出すのではなく、建設的な対話を促すことが重要だ」
SaaSの導入に伴う課題として、リスクの集中と可視性の低下がユーザー企業側のインシデント検知と対応を著しく困難にしている点をオペット氏が的確に指摘した、とサイバーセキュリティコンサルティング企業Reversec Consultingのドナート・カピテッラ氏(プリンシパルセキュリティコンサルタント)とニック・ジョーンズ氏(リサーチ部門責任者)は評価する。
両氏は以下の2点を、SaaSがセキュリティ面で特に問題を抱えている典型的な事例として挙げる。
- シングルサインオン(SSO)機能が高額なエンタープライズプランに限定されており、企業がIDセキュリティとコストの間でトレードオフを強いられていること。
- 高精度かつ包括的な監査ログ機能が、別料金のアドオンとして提供されるか、そもそも存在しないこと。
カピテッラ氏とジョーンズ氏は、これらの制限により、ユーザー企業がSaaS環境に対する攻撃を防御、検知、対応する能力が大きく損なわれていると述べる。「SaaSベンダーがこの公開書簡を行動喚起として受け止め、堅牢(けんろう)で安全なサービス体験を提供する方向へ進んでくれることを期待している」
翻訳・編集協力:雨輝ITラボ(株式会社リーフレイン)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー