影響
高
「影響」の観点における 高 の影響度分析は、想定される影響度、運用上の影響、意思決定上の重要性が同等な記事を取り上げます。このページを使えば、日常的な市場情報と、計画・調達・政策・顧客への影響を及ぼし得る、より影響度の高いガバナンス、インフラ、セキュリティ、投資のシグナルを切り分けられます。また、このページは影響度の区分を、公開された証拠、関連組織、地域事情、運用上の依存関係、サービスの継続性、競争環境、投資のタイミング、法令順守、顧客リスクと結び付け、どの動きをより深く注視すべきか、どの主体が最も影響を受けやすいか、シグナルが運用や市場計画にどう影響するかを判断する助けとなります。

番号資源社会
退出する価値のある未来のレジストリ
Number Resource Society (NRS) は、世界的な非営利の会員制アドボカシー組織です。分散化を推進し、ビジネスを支援し、地域インターネットレジストリ(RIR)のガバナンスにおいて権限を与えられたメンバーを代表します。NRO、RIR、IANA、レジストリ、レジストラ、RPKI トラストアンカー運営者、決済機関、上訴審判所、継続管理機関、破産機関ではありません。

番号資源社会
NRS の成長:マンデート・ロンダリングを排して
番号リソース協会(NRS)は、グローバルな非営利会員制アドボカシー組織です。分散化を推進し、ビジネスを支援し、地域インターネットレジストリのガバナンスにおいて権限を与えられた会員を代表します。NRO、RIR、IANA、レジストリやレジストラ、RPKI トラストアンカー運営者、決済機関、上訴裁判所、継続性管理機関、破産管財人ではありません。

番号資源社会
NRS がレジストリに公開を求める公開証拠パック
ナンバーリソースソサエティ(NRS)は、世界的な非営利の会員制アドボカシー組織です。分散化を推進し、企業を支援し、地域インターネットレジストリ(RIR)のガバナンスにおいて権限を与えた会員を代表します。NRS は、NRO、RIR、IANA、レジストリまたはレジストラ、RPKI トラストアンカーオペレーター、決済機関、審判機関、継続性の管理者、破産機関ではありません。

番号資源社会
倒産前のレジストリ解決: NRS が提唱する保護措置
Number Resource Society (NRS) は、世界的な非営利の会員制アドボカシー組織です。分散化を推進し、企業を支援し、地域インターネットレジストリ (RIR) のガバナンスにおいて権限を付与した会員を代表します。NRO、RIR、IANA、レジストリまたはレジストラ、RPKI トラストアンカー運用者、決済機関、上訴裁判所、継続管理者、倒産当局ではありません。

番号資源社会
NRS が提唱するユーザー制御 RPKI モデル
番号資源協会(NRS)は、非営利の会員制アドボカシー組織です。分散化を推進し、事業を支援し、地域インターネットレジストリのガバナンスにおいて権限を与えた会員を代表します。NRS は、NRO、RIR、IANA、レジストリ・レジストラ、RPKI トラストアンカー事業者、決済機関、上訴審判所、継続管理機関、破産管財機関ではありません。

グローバルのクラウドサービス
GitLab、バックアップ復元の実証で開発者プラットフォームの説明責任テストに
GitLab はリスクと説明責任のケースである。2017年の GitLab.com データベースインシデントは、ホスト型開発者プラットフォームがバックアップ証拠、復元訓練、管理者アクセス、レプリカ分離、顧客コミュニケーションを製品の信頼境界の一部とする方法を示した。問題は本番データが誤って削除されたことだけでなく、顧客が削除前、復旧中、手順変更後に復元経路が機能したという証明を見ることができたかどうかである。

グローバルのクラウドサービス
Codecov Bash Uploader の侵害:CI シークレットの説明責任を問う
Codecov はリスクと説明責任のケースである。なぜなら、2021 年の Bash uploader 侵害により、開発者テレメトリツールが顧客の CI 環境内で認証情報の収集ポイントになる可能性があることが示されたからである。問題は、スクリプトが改ざんされたことだけではない。問題は、アップローダーの整合性、配布チェック、顧客 CI シークレットの露出、検出のタイミング、顧客通知、認証情報ローテーションのガイダンス、パイプライン信頼境界が修復されたことの証明を誰が管理していたかである。

グローバルのクラウドサービス
CircleCI が顧客シークレットローテーションをクラウド CI 説明責任の試金石に
CircleCI の2023年1月のセキュリティインシデントは、プラットフォームが単にビルドメタデータを保存するだけでなく、顧客の環境変数、プロジェクトキー、OAuth トークン、API トークン、SSH キー、ランナーシークレットを保持していたため、クラウド CI 説明責任のケースとなった。公開された疑問は、CircleCI が自社の環境をクリーンアップできるかどうかだけでなく、CI プロバイダーが自社の信頼境界が破綻した後に、顧客のシークレットローテーションを可視化し、完全で検証可能にできるかどうかであった。

グローバルのクラウドサービス
Retool、MFA サポートワークフローをソーシャルエンジニアリングの説明責任テストに
2023年、Retool が受けたソーシャルエンジニアリング攻撃は、エンタープライズ自動化の説明責任事例となった。被害は1人のフィッシング従業員で止まらず、SMS フィッシング、音声通話、偽 ID ポータル、ワンタイムコード、クラウド同期された認証シークレット、VPN アクセス、内部サポート用 Retool インスタンスが連鎖し、27のクラウド顧客アカウントが乗っ取られた。問われるのは、サポートワークフローや ID 復旧経路が、顧客が信じる MFA の保証を無効化できるかどうかだ。

グローバルのクラウドサービス
OneLogin の AWS キー暴露がアイデンティティプロバイダーのアカウンタビリティテストとなった
OneLogin はリスクとアカウンタビリティの事例である。2017年5月の AWS キーインシデントは、クラウドアイデンティティプロバイダーが1つのインフラクレデンシャル暴露を顧客全体の信頼連鎖リセット問題に変える方法を示した。公開記録は、プロバイダーが顧客にクレデンシャル、トークン証明書のローテーションを警告した後、アイデンティティプロバイダーの爆発半径が制限され、修復され、検証されるという証拠を必要とするエンタープライズ顧客、従業員、SaaS 管理者、ダウンストリームアプリケーションオーナー、セキュリティチーム、監査人、規制当局にとって重要である。

グローバルの機関
British Library はランサムウェア復旧を文化的公共サービスの継続性テストとした
British Library はリスクと説明責任の事例である。2023年10月のランサムウェア攻撃は、文化施設が現在、重要なデジタル公共サービスを運営しており、その継続性はサーバーの復旧だけではなく、コレクションへのアクセス、研究ワークフロー、公的コミュニケーション、データ管理、そして復元力のある再構築の証拠によって判断されなければならないことを示した。この公的記録は、復旧が公共サービスの継続性を改善したという証拠を必要とする研究者、読者、職員、出版社、公的資金提供者、文化パートナー、データ主体、デジタル保存チームにとって重要である。

北米の機関
アトランタ市は SamSam 復旧を市政サービスの説明責任テストにした
アトランタ市はリスクと説明責任の事例である。2018年3月の SamSam ランサムウェア事件は、地方政府の技術債務が公共サービスの遅延、緊急調達、住民負担、納税者コストに変わることを示した。公開記録は、復旧支出が測定可能な継続性の改善をもたらしたという証拠を必要とした住民、市職員、裁判所、公共安全チーム、選出当局、ベンダー、保険会社、納税者にとって重要である。

北米の機関
ボルチモアのランサムウェア復旧、市民コスト移転の説明責任テスト
ボルチモア市の2019年ランサムウェア障害は、市民取引の遅延や緊急復旧費用としてサイバー被害が転嫁されることを示したリスク・説明責任のケースである。復旧後のシステムが同じ公共サービスの失敗を繰り返さない証拠が関係者に必要とされた。

グローバルのクラウドサービス
VFEmail はバックアップ独立性をメールサービスの説明責任テストとした
VFEmail は、2019年の破壊的攻撃によって、小規模なホスト型メールプロバイダーが、メールボックスデータ、バックアップ独立性、復旧証拠、顧客コミュニケーションを一つの運用境界内に持つ場合に、ユーザーや中小企業などの継続性インフラとなり得ることを示したリスクと説明責任の事例です。

北米の機関
Knight Capital はデプロイメントロールバックを市場管理の説明責任テストとした
Knight Capital Group はリスクと説明責任の事例です。2012年8月の取引インシデントは、リリース管理、休眠コードの削除、事前取引リスク制限、リアルタイム監視、キルスイッチ権限が自動取引の速度に十分でない場合、ソフトウェアデプロイメントの失敗が市場管理の失敗に変わりうることを示しました。公開記録は、リリースの欠陥が存続の危機となる前に自動市場システムを停止できるという証拠を必要としていた投資家、カウンターパーティ、取引所、規制当局、エンジニア、リスク管理者、取引顧客にとって重要です。

グローバルのデータセンター
Equinix はランサムウェア開示をコロケーション継続性の説明責任テストにした
Equinix は2020年のランサムウェア開示により、グローバルコロケーション事業者が企業システムの侵害と顧客向け継続性面の分離を証明できるかどうかが問われたリスク・説明責任事例である。公開記録は、コロケーション顧客、クラウド・ネットワークパートナー、投資家、調達担当者、インシデント対応者、中小企業にとって重要である。

グローバルの機関
Deloitte がメールシステム侵害でクライアントデータ通知の説明責任を問うた事例
Deloitte はリスクと説明責任の事例です。2017年の公開報道によると、攻撃者はクライアントの通信や添付ファイルを含むメールプラットフォームにアクセスし、内部の特権アクセス障害を、専門サービスの機密性、クライアントデータの範囲特定、通知の証拠、クラウドメール管理、そしてリスクアドバイスを販売する企業が自らの共有通信システムを統治できることの証明を問うテストに変えました。影響を受けたとされる少数のユーザーが特定されたという安心感以上のものを必要としたクライアント、監査人、規制当局、パートナー、調達チーム、従業員、セキュリティレビュー担当者にとって、公…

北米の機関
Desjardins、内部者アクセスを金融データガバナンスの説明責任テストにした事例
Desjardins はリスクと説明責任の事例である。2019年の従業員関連のデータ漏洩は、金融 ID データが通常のアクセス経路、共有ドライブ、マーケティングワークフロー、保持期間のギャップ、脆弱な外部持ち出し管理を通じてどのように露出しうるかを示した。問題は一人の従業員が許可なく行動したことだけでなく、アクセス設計、監視、データ最小化、会員通知、是正費用、そして承認された業務外への機密の協同組合金融記録のコピーができないことの証明を誰が管理していたかである。

グローバルの機関
Experian South Africa、依頼者確認を信用データ説明責任の試金石に
Experian South Africa は、2020年の不正な依頼者インシデントが信用情報機関のセキュリティはファイアウォールだけの問題ではないことを示したリスクと説明責任のケースである。顧客確認プロセスが主要なセキュリティ管理になり得る。問題は、誰が依頼者認証、データリリース承認、不正検出、ダウンストリーム配信制限、消費者通知、規制当局の証拠、虚偽の権限の再発防止を管理したかである。

グローバルのクラウドサービス
PageUp が採用データを SaaS の説明責任テストに変えた
PageUp はリスクと説明責任の事例です。2018年の採用プラットフォームの侵害は、人事ソフトウェアプロバイダーが応募者、雇用主、大学、公共団体、採用担当者に対して同時に証拠の門番となる方法を示しました。問題は攻撃者がデータをコピーしたかどうかだけではありません。問題は、SaaS 採用プラットフォームがベンダーを選んでいない人々に、データ管理、テナント境界、通知タイミング、ワークフローの継続性、修復力について明確な証拠を提供できるかどうかです。
