LastPass でさえ、自社の資格情報を守れなかった。
LastPass は資格情報を守るために存在し、今月その自らのものを守れませんでした。旧来の連携用資格情報と OAuth トークンが、サードパーティのベンダー経由で持ち出されたのです。常駐する資格情報をもう「うまく守る」ことはできません。持たなくすることです。
LastPass が存在する理由はただ一つ、資格情報を守ることです。それが製品のすべてであり、約束のすべてです。今月、LastPass は自らのそれを守れませんでした。
旧来の連携用資格情報と、LastPass の Salesforce を外部ツールに接続していた OAuth トークンが侵害され、攻撃者はそれを利用して顧客データを持ち去りました。氏名、メールアドレス、電話番号、サポート履歴です。侵入の起点すら LastPass ではありませんでした。LastPass のシステムに接続されていたマーケットインテリジェンスのベンダー Klue が起点であり、両者を結ぶ資格情報が入り口となりました [1]。
議論になるであろう部分は飛ばします。これは、保管庫の暗号化が保ったかどうかの話ではありません。保っていたかもしれません。しかしそれは本質ではありません。問われてきたのは、保存中のデータがスクランブルされていたかどうかではありません。資格情報が安全だったかどうか、つまり稼働中のもの、接続を担っているものが、です。安全ではありませんでした。それだけです。
時代は変わった
これは単なる侵害ヘッドライン以上に重く受け止めるべきです。LastPass は不注意な組織ではないからです。職業柄、彼らは世界でも最も資格情報に意識的な組織の一つです。それでも、事業を動かす資格情報の管理を失いました。国家系のゼロデイによるのではなく、忘れられた連携用ログインと、誰もローテーションしなかった OAuth トークン、そして顧客の多くがその存在を知りもしなかった SaaS ベンダーの中にあったものが原因でした。
彼らだけではありません。同じキャンペーンは、仕事そのものがセキュリティである一連の企業を襲いました。Recorded Future、Tanium、Jamf、Sprout Social、Gong、Insurity [1]。脅威インテリジェンスの会社。エンドポイントセキュリティの会社。他のすべての組織のために防波堤となるはずの企業が、自らの資格情報を守れなかったのです。
読み取るべき兆候はここにあります。現在、侵害につながるのは保管庫の中のパスワードではありません。常駐するマシンの資格情報です。API キー、OAuth の許可、旧来のサービスログイン。長期間有効で広い権限を持ったまま、どこかのシステムで待機しているものです。四半期ごとにその数は増え、より多くのベンダーに分散します。その連鎖の一つの環が侵害された瞬間、それが触れたすべての資格情報が流出します。LastPass でさえこの攻撃面を守れないのであれば、丁寧に抱えることで守れている組織は存在しません。
常駐する資格情報を守るのではなく、持たなくする
それらを安全に保持しようとすることをやめてください。できません。LastPass の教訓は「トークンのためのより良い保管庫を見つけよ」ではありません。常駐する資格情報とは、どれほど厳重に守られても、奪われるのを待っているものだということです。そしてサプライチェーン、自動化、エージェントの時代は、誰もローテーションできない速さでそれらを持ち去ります。
盗まれ得ない資格情報とは、盗まれる場所に存在しない資格情報だけです。Clavitor はそのために作られています。資格情報が常駐したまま、攻撃者、侵害されたベンダー、ハイジャックされたエージェントが届くシステムの中に置かれることはありません。単一の操作にスコープされて解放され、数秒間だけ存在し、使用後には消滅します。運用者がそれを読み取れないため、運用者を入手しても何も得られません。発行されたマシンに紐付けられているため、別の場所で持ち出されたコピーは無意味です。第三者のデータベースに長期間有効な OAuth トークンが存在しないのは、そもそもそのトークンが常駐していなかったからです。(最後の点は、資格情報システムが今守るべきルールの中でも上位に位置します。)
率直に言えば、誰もあなたを侵害不能にはしませんし、私たちはそれを売りにしていません。変わるのは、侵害が到達できる範囲です。運用者を、ベンダーを、エージェントを入手しても、持ち出すに値する常駐物は何も見つかりません。
10 年間、訴求はシンプルでした。資格情報は、それを受け取った企業のもとで安全である、と。今月、その訴求で名を築いた企業が自らのものを守れませんでした。常駐する資格情報を十分に守り切れる組織はもはや存在せず、あなたが展開する AI エージェントごとにさらに 100 個が加わります。次の侵害を生き延びる資格情報とは、そもそも奪われる場所に存在しなかったものです。
Clavitor(@clavitorai)は、AI エージェントのために、そして AI エージェントに対して設計された資格情報保管庫です。clavitor.ai
出典
[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack"(Klue/Salesforce-OAuth の侵害、顧客 CRM データの流出、保管庫は影響なし、同一キャンペーンにより Recorded Future、Tanium、Jamf、Sprout Social、Gong、Insurity も被害): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/