Oktaのセキュリティ侵害
2023年10月に公開されたOktaのセキュリティ侵害への対応
説明
Keeper Securityは、Oktaで発生した今回のセキュリティ侵害 (英語)を把握しています。この侵害では、サイバー犯罪者がOktaのサポートシステムを通じて顧客のファイルにアクセスしました。Oktaのサポートプロセスでは、顧客がHTTPアーカイブ (HAR) ファイルをアップロードしますが、このファイルにはユーザーのウェブブラウザに由来する機密情報が含まれています。今回の侵害では、この情報の中にセッショントークンが含まれており、複数のOkta顧客になりすますために悪用されました。
Keeperへの影響
Keeper Securityは、シングルサインオン (SSO) をはじめ、社内のいかなる用途でもOktaの製品を使用していません。そのため、今回のOktaでのセキュリティインシデントにより、Keeperの社内業務が影響を受けることはありませんでした。
Keeperはゼロ知識・ゼロトラストのサイバーセキュリティプラットフォームであり、ユーザーデータの暗号化はすべてユーザーのデバイス上で行われるため、Keeperがお客様のデータにアクセスする手段はありません。さらに、最小権限の原則に基づくロールベースアクセス制御と委任管理により、システム内のすべてのユーザーのアクセスを許可・制限しています。Keeperの従業員は、自社のソフトウェアで生成した強力かつ一意のパスワードを使用して、Keeperエンタープライズプラットフォーム経由でウェブサイトやアプリケーションにログインしています。
Keeper SSO Connect®は、オンプレミスまたはクラウドの任意のSAML 2.0 IDプロバイダーを使用してKeeperボルトにログインできる、Keeperプラットフォームの強力な機能です。Keeper SSO ConnectをOkta SSOと適切に組み合わせて構成すると、ゼロ知識およびゼロトラストのセキュリティを備えた、エンタープライズ全体での認証とエンドツーエンドの暗号化を実現できます。
KeeperボルトへのアクセスにOktaとKeeper SSO Connectを組み合わせて利用しているお客様には、以下のベストプラクティスの実施を推奨します。
すべての特権ユーザーについて、Oktaに加えてKeeperボルト側でもMFAを必須にします。IDプロバイダー乗っ取り攻撃に伴うリスクを抑えるため、Keeperは追加のMFAレイヤーを提供する唯一のエンタープライズパスワードマネージャーです。
承認された場所やネットワーク以外からユーザーが業務用ボルトにアクセスできないようにするため、管理者はIP許可リストを有効にする必要があります。これはKeeper管理コンソールで設定できるロールベースの強制ポリシーで、承認されたネットワークに接続しているデバイスからのみボルトへのアクセスを許可します。管理者ロールには常時適用することを推奨します。
SSOを利用しているアカウントの管理者権限を必要最小限に絞ります。管理者がOktaを使用してKeeperプラットフォームにログインしている場合は、そのロールの権限を、組織内での役割を果たすために必要な範囲に限定します。
SSO IDプロバイダーが利用できない場合に備え、少なくとも1人の管理者がマスターパスワードによる認証方式でKeeperプラットフォームにアクセスできるようにしておきます。
Keeperのイベントレポートおよびアラート機能をセキュリティ運用に組み込みます。KeeperはSplunkやDatadogをはじめとする主要なSIEMソリューションと連携できます。Keeper管理コンソールでは、200種類以上のイベントタイプを対象に、セキュリティチームへの通知を行うアラートを設定できます。
参考情報
IDプロバイダー乗っ取り攻撃に関するブログ記事
Keeperエンタープライズのセキュリティ推奨設定
Keeper SSO Connect
Keeperのセキュリティおよび暗号化モデル
ご不明な点がございましたら、security@keepersecurity.comまでご連絡ください。
最終更新

