要約

  • LastPass の 2022 年のインシデントが重要である理由は、コピーされたデータが単なるサポートデータベースやアカウント記録のリストではなかったからです。LastPass 自身のアップデートによると、アクセスされたクラウドストレージ環境には、暗号化されたバックアップ形式の顧客ボールトデータと暗号化されていないメタデータが含まれており、修復の課題はマスターパスワードの強度、暗号化設定、顧客の行動、その後の攻撃の試みに依存することになりました。
  • 中心的な説明責任の問題はコスト転嫁です。パスワードマネージャーは顧客のマスターパスワードを知らないと正直に言うことができても、顧客には数年にわたる是正作業が残ります。重要な秘密情報のローテーション、フィッシングの監視、保存された URL の確認、API キーの交換、コピーされたボールト内の古いパスワードをすべて潜在的に露出したものとして扱うかどうかの判断が必要です。
  • 公開記録は層状になっています。LastPass の企業アップデートはインシデントの経緯と推奨される行動を説明しています。英国情報コミッショナー事務所(ICO)は後に LastPass UK Ltd に関する執行資料を公開しました。和解サイトは集団訴訟の救済プロセスを説明しています。NIST、CISA、FTC のガイダンスは、製品が機密の顧客秘密情報を保持する場合に重要となる管理策を説明しています。
  • このインシデントはすべてのボールトが復号されたことを証明するものではなく、責任ある分析はそうであってはなりません。しかし、暗号化されたバックアップの盗難が証明責任を変えることは確かです。ユーザーは暗号化パラメータ、マスターパスワードポリシー、メタデータの露出、検出のタイミング、プロバイダーのその後の改善が同じ障害パターンを軽減するかどうかについての証拠を必要とします。
  • ボールトデータインシデント後の信頼できる説明責任記録は、プロバイダーが管理したもの、顧客が管理したもの、規制当局が発見したもの、和解で解決したもの、そして不明なままのものを分離する必要があります。その分離がなければ、「ゼロ知識」はユーザーが負担しなければならない実際のコストを隠すスローガンになりかねません。

インシデントが「暗号化」の意味を変えた

パスワードマネージャーは特別な信頼を求めます。顧客は単に一つのウェブサイトのパスワードを保存するのではありません。銀行のログイン、従業員アカウント、管理者コンソール、税務ポータル、医療アカウント、家族サービス、ドメインレジストラ、支払いシステム、クラウドダッシュボード、API キー、復旧ノート、そしてフィッシングを容易にする手がかりなど、オンライン上の生活の記憶を保存します。そのようなボールトがコピーされたとき、最初の疑問は攻撃者がすぐにすべての秘密を読み取るかどうかではなく、コピーされたボールトが時間の経過とともに何を意味するのかを誰が証明できるかです。

LastPass の 2022 年 12 月の企業通知「最近のセキュリティインシデントに関する通知」は、許可されていない第三者が LastPass が使用するサードパーティのクラウドベースストレージサービスにアクセスし、顧客ボールトデータのバックアップをコピーしたと述べました。LastPass は、ボールトにはウェブサイト URL などの暗号化されていないデータと、ユーザー名やパスワード、安全なメモ、フォーム入力データなどの暗号化された機密フィールドの両方が含まれていると説明しました。その後のアップデート「セキュリティインシデントの更新と推奨される行動」では、クラウドストレージへのアクセスを以前の開発環境インシデントに関連付け、異なる顧客グループごとに推奨される行動を説明しました。

この事実パターンは、「暗号化」という言葉が必要ではあるが不十分であることを示しています。暗号化は攻撃者の作業負荷を変えるものの、データコピーの結果を消し去るわけではありません。顧客が強力でユニークなマスターパスワードを使用し、ボールトが強力なキー導出設定を使用していた場合、オフライン攻撃は非現実的かもしれません。顧客が弱いまたは再利用されたマスターパスワード、古いキー導出設定を使用していたり、ローテーションされていない高価値の秘密を保存していた場合、リスクは異なります。バックアップがコピーされた後、LastPass はすべてのユーザーに対してそのリスクを決定することはできませんでした。ユーザーは不確実性の下で自分のボールトの内容を解釈しなければなりませんでした。

このため、このインシデントは単なる侵害件数の問題ではなく、説明責任の問題です。従来の侵害通知は、どのフィールドが露出したか、どのような保護措置を取るべきかをユーザーに伝えることがよくあります。ボールトバックアップインシデントはより困難です。露出したオブジェクトは、顧客のオンラインアカウントの構造化されたマップであり、パスワードフィールドが暗号化されたままでも攻撃者がターゲットを優先順位付けするのに役立つメタデータを含んでいます。実際の対応は「一つのパスワードを変更する」ではなく、「保存されたすべてのアカウントを確認し、重要な秘密を特定し、ローテーションし、復旧コードを交換し、MFA を更新し、標的型フィッシングに注意し、攻撃者がコピーしたボールトを保持できるためそれを継続する」となるかもしれません。

LastPass 自身のサポートガイダンスは、顧客が異なる行動を必要とすることを認識していました。Free、Premium、Families ユーザー向けの推奨アクションビジネス管理者向けの推奨アクションは、消費者と管理者の是正を分離しました。これは正しい方向でしたが、同時にコスト転嫁問題を露呈しました。ボールトバックアップがプロバイダーの管理外に出た後、クリーンアップの多くは、自分のマスターパスワードの強度、保存された秘密、管理上の露出を理解しなければならない顧客に委ねられました。

したがって、説明責任を問う質問は「ボールトは暗号化されていたか」よりも鋭いものになります。パスワード管理を販売するプロバイダーは、顧客がマスターパスワードの強度だけに頼らざるを得なかったのか、レガシーキー導出設定がそのまま放置されていたのか、製品は高価値の秘密を特定してローテーションするのを容易にしたのか、通知はメタデータの露出がフィッシングリスクをどのように変えるかをユーザーに伝えたのか、ビジネス管理者はリーダーシップやユーザーに説明するのに十分な証拠を受け取ったのか、プロバイダーは後に同じクラウドストレージと開発環境の連鎖が再発しないことを証明したのか、という質問に答えなければなりません。

最初の負担はボールト内の在庫確認

顧客の是正は不快な作業から始まります。つまり、安全に忘れられるはずだった秘密の在庫確認です。パスワードマネージャーは、ユーザーがすべての認証情報を記憶しなくなることで成功します。その成功は、バックアップ盗難後には負担になります。ボールトには数百から数千のエントリが含まれている可能性があります。一部は価値の低いアカウント、一部は金融または管理アカウント、一部は古く無効化または重複した放棄されたアカウント、そして一部には通常のパスワードよりも危険な API トークンや安全なメモが含まれています。コピーされたボールトは、これらすべてを攻撃対象領域として固定します。

LastPass は、特にマスターパスワードが推奨される強度を満たしていない場合や古いパスワード反復回数が少ない場合に、保存されたウェブサイトのパスワード変更を検討するよう顧客に指示しました。そのアドバイスは技術的に合理的であり、実用的には困難です。ユーザーは、給与計算、銀行、クラウド管理、ドメインレジストラ、ソーシャルアカウント、ソフトウェアリポジトリ、個人アカウントなどがボールトに含まれている場合、すべての秘密を一度にローテーションすることはできません。優先順位付けはユーザーの仕事になります。

ビジネス顧客は同じ問題のより困難なバージョンに直面しました。企業のボールトには、共有サービスの認証情報、SaaS 管理者アカウント、緊急用ブレークグラスパスワード、VPN 秘密情報、ソフトウェアデプロイキー、ベンダーポータルが含まれる可能性があります。たとえ暗号化されたデータが計算的に保護されたままであっても、組織は保存された秘密をローテーションすべきかどうかをリスクが許容できないために判断しなければなりません。管理者向けページ「ビジネス管理者向け推奨アクション」はその負担を指摘しています。これは小さな運用タスクではありません。IT、セキュリティ、財務、エンジニアリング、法務、ビジネスオーナー間の調整が必要になる可能性があります。

在庫確認問題は、顧客がより強力なマスターパスワードを使用すべきだったと言ってインシデントを終わらせることができない理由です。顧客にはパスワード強度の責任があります。しかし、プロバイダーは製品のデフォルト、パスワードポリシーのプロンプト、キー導出の移行、メタデータの露出、クラウドバックアップアーキテクチャ、開発環境の分離、検出、通知の明確さを管理していました。設計によって高いリスクの是正が各ユーザーによる暗号化および運用上の詳細の解釈に依存する場合、プロバイダーはユーザーの行動を外部性として扱うことはできません。

NIST の現在のデジタルアイデンティティガイドラインは、記憶された秘密の品質とより広範な認証保証を分離している点で有用です。パスワードマネージャーは、ユーザーが弱く再利用された人間が記憶する秘密から脱却するのを支援すべきです。しかし、マスターパスワードは集中管理された防御線のままです。ボールトがコピーされた場合、マスターパスワードの品質が最後の防衛線になります。健全な設計は、一般ユーザーが自分の最後の防衛線が思っていたよりも弱かったことを遅すぎるタイミングで知る可能性を減らすべきです。

ここでメタデータが重要になります。LastPass は、ウェブサイト URL などの一部のフィールドは暗号化されていないと述べました。URL は、その人物がどの銀行、雇用主、暗号資産プラットフォーム、医療ポータル、エンタープライズツールを使用しているかを明らかにする可能性があります。パスワードが暗号化されたままであっても、その情報は標的型フィッシングを強化する可能性があります。メタデータ内のサービスから説得力のあるメッセージを受け取ったユーザーは、攻撃者がアカウントの存在を知っているため、より脆弱になる可能性があります。暗号化されていないメタデータのコストはプライバシーの喪失だけではありません。それは攻撃者の優先順位付けです。

したがって、説明責任のある修復記録には、声明だけでなくユーザー向けツールを含めるべきです。顧客は高価値のボールトエントリを迅速に特定できますか?管理者は共有秘密、古いパスワード、弱いマスターパスワードポリシー、古いキー導出設定を見つけられますか?プロバイダーは後のボールトがより強力なデフォルトを使用していることを証明できますか?メタデータの露出が最小化またはより適切に保護されていることを示せますか?ユーザーは秘密を再露出させることなくリスクレビュー用の証拠パッケージをエクスポートできますか?

インシデントの経緯によりクラウドストレージがパスワードセキュリティの一部になった

LastPass の 2023 年 3 月のアップデートは、2 段階の経緯を説明しました。以前の開発環境インシデントとその後のクラウドストレージ環境へのアクセスです。この経緯は、パスワードマネージャーの説明責任が暗号技術だけで終わらないため重要です。製品はまた、ビルド環境、従業員エンドポイント、クラウドバックアップシステム、認証情報チェーン、ログシステム、インシデント対応プロセス、顧客通知運用でもあります。

公開された説明によると、脅威アクターは最初のインシデントで得た情報を使用して従業員を標的にし、クラウドストレージにアクセスしました。これは、顧客がパスワードマネージャーを通常の企業侵害から隔離された暗号化ボールトとして想像することが多いため重要です。実際には、プロバイダーの企業セキュリティも重要です。開発環境や従業員の侵害がクラウドバックアップへのアクセスにつながる可能性がある場合、エンドポイントセキュリティ、特権境界、クラウドキーの管理、監視はボールトセキュリティの一部になります。

CISA のSecure by Design資料はこの理由で関連性があります。顧客秘密情報を保持するサプライヤーは、障害後に顧客の安全が顧客の英雄的な解釈に依存しないようにサービスを設計すべきです。ユーザーは秘密管理の負担を軽減するはずの製品を購入します。製品のクラウドまたは開発環境がインシデントチェーンの一部となった場合、サプライヤーは設計変更が負担を軽減することを示す必要があり、単に顧客にもっと努力するよう伝えるのではありません。

CISA のセキュア設定ベースラインは一般的ですが、同じ説明責任構造を指しています。特権アクセス、構成、ログ記録、強化、変更管理はセキュリティ成果の一部です。パスワードマネージャープロバイダーは、その規律を自社のクラウドストレージと従業員アクセスに適用する必要があります。ユーザーはプロバイダーの内部クラウドキー、バックアップ権限、開発者エンドポイント制御を検査できません。プロバイダーがそれらの事実を管理しています。

その非対称性は証明義務を生み出します。顧客はパスワードを変更できます。しかし、クラウドストレージの権限が広すぎたかどうか、ログが完全だったかどうか、標的となった従業員が不要なアクセス権を持っていたかどうか、秘密が適切に分離されていたかどうか、プロバイダーのその後の制御が有効であり続けたかどうかを独立して検証することはできません。LastPass のサポートページ「LastPass の安全性を確保するために何をしてきたか」はセキュリティの改善を説明しています。これらの主張は重要ですが、説明責任の問いは、顧客、規制当局、監査人がそれらをテストできるかどうかに残ります。

英国情報コミッショナー事務所(ICO)は後に外部の説明責任レイヤーを提供しました。LastPass UK Ltdに関する執行ページ、ICO の発表「パスワードマネージャープロバイダーに罰金」、および罰金通知 PDFは、英国の範囲内での規制当局の推論を示しています。この記事はそれをすべての LastPass 事業体やすべての顧客に関する世界的な判断に膨らませるべきではありません。しかし、公開記録が企業の安心感で終わらなかった証拠です。

規制当局の調査結果は、分析をスローガンから遠ざけるため特に有用です。「ゼロ知識」は暗号化設計の主張を説明します。バックアップアクセスが適切に制御されていたか、顧客メタデータが最小化されていたか、セキュリティ対策が適切だったか、顧客が行動するのに十分な警告を受け取ったかには答えません。規制当局は、各ユーザーのマスターパスワードを知ることができなくても、また知るべきでなくても、それらの質問をすることができます。

和解記録は救済を示す、完全な修復ではない

このインシデントは和解チャネルにも移行しました。米国のLastPass データセキュリティインシデント訴訟和解サイトとカナダのLastPass 和解サイトは、救済と請求プロセスの文脈を提供します。これらは、技術的インシデントがどのように補償と通知プロセスになるかを示すため重要です。すべての顧客の損失が既知であること、または和解が技術的修復と同等であることの証明として扱われるべきではありません。

和解はしばしば、対象クラス、期限、請求カテゴリ、支払い計算式に害を単純化します。これは管理上必要ですが、ボールトデータのリスクは請求期限できれいに制限されません。コピーされたボールトが攻撃者の手元にオフラインで残っている場合、露出は攻撃者が解読を試みたりメタデータを使用したりできる限り続く可能性があります。ユーザーは一部のパスワードをローテーションしても古いアカウントを見逃すかもしれません。企業は共有パスワードをローテーションしても安全なメモ内の API キーを見逃すかもしれません。暗号資産ユーザーはボールトに保存されたシードフレーズを通じて損失を被る可能性がありますが、帰属は難しいかもしれません。救済と修復は関連していますが同じではありません。

この区別は説明責任にとって重要です。企業は訴訟を和解し、規制罰金を支払い、セキュリティ改善を公開しても、ユーザーは依然として残留運用リスクを負う可能性があります。責任ある公開記録は、各メカニズムが何を解決するかを示すべきです。和解は請求に対処できます。執行命令は管轄区域内で罰則や管理を要求できます。企業の是正プログラムは製品と企業のセキュリティを変更できます。顧客のローテーションプログラムは将来の露出を減らせます。これらのメカニズムのどれも自動的に他のものを証明しません。

FTC のデータセキュリティに関するビジネスガイダンスは、機密データを収集または保持する組織は合理的な保護を構築し、アクセスを制限し、インシデント対応を計画すべきであると述べています。パスワードマネージャープロバイダーのデータは、他のデータへのゲートウェイであるため、異常に機密性が高くなります。義務は自社のアカウントシステムを保護するだけではありません。無関係なアカウントがリスクにさらされる乗数になることを避けることです。

NIST SP 800-53 Rev. 5「情報システムと組織のためのセキュリティおよびプライバシー管理策」は、ここで関係する管理策の語彙を提供します。アクセス制御、監査と説明責任、構成管理、インシデント対応、リスク評価、システムおよび通信保護、サプライチェーンリスク管理などです。パスワードマネージャーのインシデントはこれらの多くに触れます。そのため、修復記録は一つの顧客指示に崩壊すべきではありません。

和解記録はまた情報問題を明らかにします。多くの顧客は技術的なポストモーテム、規制罰金通知、和解通知を並べて読むことはありません。彼らは断片を受け取ります。プロバイダーからのメール、ニュースの見出し、弁護士運営の請求サイト、おそらくセキュリティチームのメモなどです。プロバイダーの当初の通知が曖昧な場合、顧客は過少ローテーションまたは過剰ローテーションをするかもしれません。和解通知が狭い場合、顧客はインシデントを金銭的に解決済みと扱うかもしれません。規制当局の調査結果が数年後に届く場合、予防の実践的な期間は過ぎているかもしれません。

優れた説明責任はそれらの断片を調整しやすくします。プロバイダーはどのデータがコピーされたか、何が暗号化されていたか、何がされていなかったか、どの顧客がより高いリスクか、どの技術設定が重要か、会社が何を変更したか、ユーザーがまだ何をする必要があるか、そしてどの不確実性が残っているかを述べるべきです。規制当局は範囲を保持し、管轄区域が確立する以上のことを暗示しないようにすべきです。和解管理者は救済表現をセキュリティ保証から分離すべきです。顧客は散在する通知から管理のストーリーを推論する必要はないはずです。

マスターパスワードがガバナンス対象になった

通常の使用では、マスターパスワードはプライベートな認証情報です。暗号化されたボールトバックアップの盗難後、それはガバナンス対象になります。その長さ、一意性、導出設定、経過期間、再利用履歴、フィッシングによる露出が、コピーされた秘密の周りにどれだけの保護が残っているかを決定します。これはプロバイダーがマスターパスワードを管理することを意味しません。プロバイダーがユーザーがマスターパスワードを選択し、更新し、理解する環境を管理することを意味します。

「ユーザーは強力なパスワードを選ぶべき」というフレーズは正しく、不十分です。消費者製品はデフォルト、プロンプト、警告、アップグレードパス、摩擦の周りに設計されています。ユーザーがインシデントのずっと前に LastPass アカウントを作成した場合、製品はその後進化しているかもしれません。ユーザーは自分のキー導出設定が現在の推奨事項に一致しているか知らないかもしれません。バックアップ盗難後にマスターパスワードを変更することがコピーされた古いボールトを保護するかどうか知らないかもしれません。どの保存された秘密が最も緊急か知らないかもしれません。プロバイダーはそれらの決定に関する教育とツールを管理します。

LastPass の推奨アクションページは、ユーザーにマスターパスワードの強度を検討し、必要に応じて保存されたウェブサイトのパスワードを変更するよう求めました。そのガイダンスは必要です。しかし、より強力な製品説明責任アプローチは、ボールトリスクの分類を支援するでしょう。例えば、金融または管理ドメインのエントリ、共有ビジネス秘密、キーを含む可能性が高い安全なメモ、再利用されたパスワード、古いパスワード、MFA のないアカウントを特定できるかもしれません。また、マスターパスワードの変更が古い暗号化バックアップのコピー後に何をするか、何をしないかを説明できるかもしれません。ユーザーが暗号用語を理解する必要なく導出設定の状態を表示可能にできるでしょう。

NIST のSP 800-63B ウェブ版は、現代の認証ガイダンスがパスワードセキュリティは複雑さのルールだけではないことを認識しているため有用です。ユーザビリティ、侵害されたパスワードのスクリーニング、フィッシング耐性、MFA、ライフサイクル管理が重要です。パスワードマネージャー製品はその教訓を体現すべきです。ヒューマンエラーを減らすべきであり、単にユーザーに稀だが影響の大きい障害モードを完全に理解する責任を負わせるべきではありません。

説明責任のポイントは、顧客に責任がないということではありません。「password123」をマスターパスワードとして使用する顧客は局所的なリスクを生み出します。ローテーション規律なしでプロダクションルート秘密を保存する企業は局所的なリスクを生み出します。しかし、弱い設定を放置し、暗号化されていないメタデータを保存し、クラウドバックアップアクセスを従業員侵害の連鎖を通じて到達可能に設計するプロバイダーも害の一部を管理しています。成熟した説明責任は、両方の真実が存在することを許容します。

同じ論理がエンタープライズ管理者にも適用されます。セキュリティチームは従業員に MFA を要求したかもしれませんが、ボールト自体はより強力な認証にまだ移行していないシステムの認証情報を保持しているかもしれません。コピーされたボールトには、ベンダー、共有アカウント、ローカルデバイス、古いクラウドリソース、緊急アカウントの認証情報が含まれている可能性があります。それらのローテーションは、一部のサービスが脆弱で、一部の所有者が退職し、一部の認証情報がスクリプトに埋め込まれているため遅くなる可能性があります。顧客はその労働を負担しますが、プロバイダーの通知品質は、労働が迅速かつ正確に開始されるかどうかを形作ります。

メタデータによりフィッシングがインシデントの一部になった

暗号化されていない URL フィールドは、しばしば受ける以上の注意に値します。URL はパスワードよりも機密性が低いように見えるかもしれませんが、ユーザーのアカウントグラフを露出します。それらは、その人物が特定の銀行、暗号資産取引所、雇用主ポータル、学校システム、医療提供者、クラウドダッシュボード、給与計算サービス、開発プラットフォームを使用していることを示す可能性があります。そのマップは、パスワードフィールドが暗号化されたままであってもフィッシングに使用される可能性があります。

ユーザーのボールトに銀行の URL、税務当局の URL、クラウドコンソールの URL、ドメインレジストラの URL が含まれていると想像してください。そのメタデータを持つ攻撃者は、個人的に感じられるメッセージを作成できます。メッセージはユーザーが実際に使用するサービスを指名できます。侵害後のパスワードローテーション不安の時期にルアーを仕掛けることができます。セキュリティフォローアップを装うことができます。したがって、コピーされたボールトは解読ターゲットであるだけでなく、標的化ガイドでもあります。

プロバイダーの責任は、URL の機密性が低いと単に言うことではありません。メタデータが何を可能にするか、ユーザーがそれについて何をすべきかを説明することです。強力な顧客ガイダンスは、標的型フィッシング、偽のセキュリティメール、緊急のマスターパスワードリセットルアー、サービス固有のメッセージについて警告すべきです。ユーザーはリンクをクリックするのではなく、直接サービスに移動するよう指示されるべきです。企業はヘルプデスクとセキュリティ運用チームにボールトメタデータを利用したフィッシングについてブリーフィングするよう助言されるべきです。

ここでインシデントは不正利用報告の経済学と重なります。攻撃者が顧客がどのサービスを使用しているかを知っている場合、それらのサービスのサポートデスクや不正利用チームは、乗っ取り試行、復旧リクエスト、詐欺報告をより多く受け取る可能性があります。LastPass の顧客だけが影響を受ける当事者ではありません。銀行、クラウドプロバイダー、レジストラ、暗号資産プラットフォーム、雇用主は、そのアカウントがコピーされたボールトにリストされていたためリスクを継承する可能性があります。修復のコストはパスワードマネージャー契約を超えて広がります。

その広がりは測定が困難です。後日のアカウント乗っ取りは、弱い再利用パスワード、ボールトメタデータを使用したフィッシング、無関係の侵害、マルウェア、または通常のソーシャルエンジニアリングによって引き起こされる可能性があります。すべての下流の損失を帰属できないことは、リスクがなかったことを意味しません。それは、コピーされたボールトが長期にわたる露出表面を生み出し、その結果を公に閉じることが難しいことを意味します。

説明責任の基準はその不確実性を認識すべきです。プロバイダーは暗号化がメタデータの害を取り除くと暗示すべきではありません。顧客は将来のフィッシング試行がすべてボールトから来たと想定すべきではありません。規制当局は自分たちが発見したことについて正確であるべきです。アナリストは残留不確実性を保持しつつ、なぜメタデータが暗号化されないままでいる必要があったのか、設計の代替案は実現可能だったのかを問うべきです。

信頼できる修復パッケージに含まれるべきもの

LastPass の記録は、ボールトバックアップインシデント後に必要なより強力な修復パッケージが何かを示しています。第一に、攻撃者がどのように環境間を移動したか、どの制御がその経路を止められなかったかを説明するタイムライン。第二に、暗号化された秘密、暗号化されていないメタデータ、アカウント情報、請求情報、管理記録を分離するデータマップ。第三に、マスターパスワードの強度、導出設定、保存された秘密のカテゴリ、ビジネス使用に基づいてどのユーザーがより高いリスクに直面するかを説明する顧客リスクモデル。

第四に、プロバイダーは正確な顧客行動を公開すべきです。消費者には優先順位が必要です。マスターパスワード、高価値の金融アカウント、メールアカウント、クラウドアカウント、パスワードの再利用、MFA、復旧コード、フィッシングへの警戒。ビジネス管理者には異なる順序が必要です。共有秘密、管理者アカウント、サービスアカウント、API トークン、安全なメモ、ブレークグラスアカウント、ボールトポリシー、ユーザーコミュニケーション、監査証拠。第五に、プロバイダーは顧客が秘密をさらに露出させることなくこの作業を実行するのに役立つツールを提供すべきです。

第六に、プロバイダーは内部で何が変わったかを説明すべきです。LastPass の「これまでに行ったこと」ページはその記録の一部ですが、堅牢な説明責任パッケージは測定可能であるべきです。どのアクセス経路が削除されたか?どのクラウドストレージ制御が変更されたか?どの従業員アクセスポリシーが変わったか?どの監視ギャップが埋められたか?どの外部監査や認証がそれらの主張をサポートしているか?新規ユーザーだけでなく、既存ユーザーに対してどの製品デフォルトが変わったか?

第七に、プロバイダーは外部の調査結果や和解が重要な事実を追加した場合に問題を再開すべきです。ICO の罰金通知と和解サイトは、当初のインシデント通知から数年後に公開されました。2022 年または 2023 年に行動した顧客は、後の法的展開を自身の残存リスクに関連付けていない可能性があります。信頼を望む企業は、後の調査結果が実践的な推奨事項を変えるかどうかを顧客が理解するのを助けるべきです。

第八に、プロバイダーは何が不明なままかを説明すべきです。これは直感に反するように聞こえますが、不可欠です。顧客は何が証明できないかを知っていれば、より良い決定を下せます。例えば、プロバイダーは特定のボールトが解読されたかどうか知らないかもしれません。保存されたパスワードが他の場所で再利用されたかどうか知らないかもしれません。顧客がすべての重要な秘密をローテーションしたかどうか知らないかもしれません。メタデータがフィッシングに使用されたかどうか知らないかもしれません。それを率直に言うことは、終了を暗示するよりも有益です。

Typography note

残存する未知数と説明責任の問い

公開記録は、コピーされたすべてのボールトが復号されたことを証明しません。すべての顧客が詐欺被害に遭ったことを証明しません。後日のアカウント乗っ取りがすべてこのインシデントに起因することを証明しません。また、暗号化が害を排除したことも証明しません。これらの主張はすべて同時に真であり得ます。

説明責任の問いは、不確実性を高価にした条件を誰が管理していたかです。LastPass はクラウドストレージアーキテクチャ、従業員アクセス経路、検出、通知文言、製品デフォルト、キー導出移行、メタデータ設計、顧客是正ツールを管理していました。顧客はマスターパスワードの強度、保存された秘密の衛生、MFA 採用、ローテーション行動、ビジネスボールトガバナンスを管理していました。規制当局は執行範囲と公開調査結果を管理していました。裁判所と和解プロセスは救済経路を管理していました。依存するサービスは独自のアカウント復旧、詐欺検出、フィッシング耐性を管理していました。

いずれの当事者の義務も他方を打ち消しません。弱いマスターパスワードは重要です。クラウドバックアップアクセスも重要です。重要な秘密を決してローテーションしない顧客はリスクを負います。混乱させる通知を通じてユーザーが自身のリスクを発見するままにするプロバイダーもリスクを負います。規制当局の罰金は失敗を明確にできます。ユーザーの古い API キーをローテーションすることはできません。和解は一部の請求者を補償できます。コピーされたオフラインボールトを消滅させることはできません。

有用な教訓は、パスワードマネージャーは単なる暗号化製品ではないということです。それはリスク配分製品です。プロバイダーが秘密を保存・管理するより安全な方法を構築したため、ユーザーは秘密を集中管理できると伝えます。その集中ストアがコピーされたとき、プロバイダーは暗号技術を呼び出すだけでは不十分です。ユーザーが残された実際の作業を理解し、その作業の労力を減らし、自社側のチェーンが変わったことを証明するのを助けなければなりません。

このインシデントは購入者にも挑戦をもたらします。パスワードマネージャーを採用する前に、企業はプロバイダーがバックアップをどのように保存するか、どのメタデータが暗号化されているか、古いアカウントのキー導出変更がどのように処理されるか、管理ボールトが高価値の秘密を分類できるか、緊急ローテーションツールが存在するか、重大インシデント後にプロバイダーがどのような証拠を提供するかを尋ねるべきです。消費者は強力でユニークなマスターパスワード、MFA、定期的なボールト衛生を使用すべきです。しかし、これらの慣行はプロバイダーの制御を補完するものであり、欠如した透明性を補償するものではありません。

LastPass 後の強力な終了記録は、コピーされたボールトが理解されていること、高リスク顧客が特定され導かれたこと、メタデータリスクが説明されたこと、レガシー設定が移行または強調表示されたこと、ビジネス管理者が証拠を受け取ったこと、クラウドストレージと従業員アクセス制御が変更されたこと、外部レビューがそれらの変更をサポートしていること、規制当局の調査結果が対処されたこと、残留不確実性が可視化されていることを述べるでしょう。それ未満は、負担の多くをユーザーに残します。

だからこそ、LastPass はコスト転嫁型的な説明責任ケースのままです。コピーされたデータは暗号化されていたかもしれませんが、作業は暗号化されていませんでした。作業は家庭、セキュリティチーム、ヘルプデスク、銀行、クラウドアカウント、そして顧客がパスワードマネージャーに記憶を委ねていた古いウェブサイトへと移りました。説明責任はその作業がどこに着地したかを認めることから始まります。

取締役会への教訓は測定可能な負担

パスワードマネージャーのリスクを評価する取締役会や経営陣は、ベンダーがボールトは暗号化されていると言うかどうかだけでなく、暗号化されたボールトバックアップがコピーされた場合にどれだけの運用負担が発生するかを尋ねるべきです。いくつの特権エントリが存在するか?いくつのサービスアカウントがローテーションを必要とするか?どの安全なメモにキー、復旧コード、顧客秘密が含まれているか?企業は最もリスクの高い10のボールトエントリをどのくらい迅速に特定できるか?プロバイダーはそのプロセスに役立つか害するかの十分なメタデータを公開しているか?契約は利用可能なインシデント証拠を要求しているか?

これはパスワードマネージャー反対の論理ではありません。逆が真です。パスワードマネージャーはパスワードの再利用を減らし、より強力な秘密をサポートし、ガバナンスを集中できます。教訓は、集中化が集中した証拠義務を生み出すことです。製品が顧客のデジタルライフのマップを保持するなら、プロバイダーはそのマップをより安全にし、バックアップ経路を到達困難にし、インシデント後の修復経路をより明確にする必要があります。

顧客も内部プレイブックを必要とします。プレイブックは、パスワードマネージャーのボールトがコピーされた場合の対応を定義すべきです。新しい共有秘密の追加を凍結し、まずメールと ID プロバイダーの認証情報をローテーションし、管理者と金融アカウントを優先し、安全なメモ内の API キーを交換し、MFA 復旧方法をレビューし、標的型フィッシングについてユーザーにブリーフィングし、高価値アカウントを監視し、未解決の例外を文書化します。その作業は公開侵害通知の最中に発明することはできません。

LastPass の記録は、多くの組織がまだ集中型秘密管理に移行しているため引き続き重要です。移行は正しいですが、集中化にはより強力なデフォルト保護とより良い退出証拠が伴わなければなりません。顧客はコピーされたボールトが何を意味するかを理解するために暗号専門家、クラウドエンジニア、侵害弁護士である必要はないはずです。パスワード混乱からの救済を販売するプロバイダーは、最悪の瞬間に混乱をユーザーに返すべきではありません。

調達はインシデント前にインシデント証拠を要求すべき

調達の教訓は実践的です。組織はしばしばブラウザサポート、共有制御、シングルサインオン、管理者ポリシー、モバイルアプリ、インポートツール、価格、ユーザーエクスペリエンスなどの機能を比較してパスワードマネージャーを購入します。それらの機能は重要です。しかし、暗号化されたボールトバックアップ盗難後にセキュリティチームが直面する質問には答えません。つまり、プロバイダーは顧客が行動するのに十分迅速にどのような証拠を提供するか?その証拠は、顧客が侵害通知を読んでいる間に交渉されるのではなく、インシデント前の調達の一部であるべきです。

真剣な購入者は、サンプルのインシデント証拠パッケージを要求すべきです。それには、影響を受けるデータクラス、暗号化の境界、メタデータの露出、マスターパスワードポリシー、キー導出状態、管理ボールトリスク、クラウドストレージアクセス、従業員アクセス経路、顧客固有の是正についてプロバイダーが開示する内容が含まれるべきです。また、プロバイダーがどのユーザーが古いセキュリティ設定を持っているか、どの共有フォルダが特権アカウントを保持しているか、どのエントリが API キーや復旧コードを含む可能性が高いか、どの管理者が最初に行動すべきかを特定できるかどうかを示すべきです。プロバイダーが平静な状態でそのサンプルを示せない場合、顧客は危機の際に明確さを期待すべきではありません。

契約は協力も定義すべきです。ビジネス顧客はログ、タイムスタンプ、影響を受けたユーザーリスト、構成状態、法的通知、規制当局対応可能な文言を必要とするかもしれません。プロバイダーはブログ記事を公開するだけでなく、バルクローテーション計画をサポートする必要があるかもしれません。サポートページの推奨アクションが自社のテナント、ポリシー設定、ユーザー人口に適用されるという証拠が必要かもしれません。プロバイダーはすべての内部フォレンジック詳細を公開できないかもしれませんが、どの顧客固有の事実をいつ共有するかを定義できます。

同じ調達記録は集中化をテストすべきです。一つの製品に秘密を集中する企業は、どのビジネスプロセスがその製品の可用性と信頼に依存しているかを知るべきです。ボールトが利用できない場合、管理者は緊急認証情報をローテーションできますか?プロバイダーが高価値の秘密をローテーションするよう顧客に指示した場合、顧客はそれらの秘密の所有者を特定できますか?一部のボールトエントリが退職した従業員や買収した事業単位に属する場合、誰がリスク決定を下せますか?安全なメモに文書化されていないプロダクションキーが含まれている場合、組織はボールトレビューを別の露出に変えずにそれらをどのように見つけますか?

これらは理論的な質問ではありません。それらは、ボールトデータインシデントが管理可能なセキュリティプロジェクトになるか、数か月にわたるスカベンジャーハントになるかを決定します。クリーンな秘密所有権、強力なマスターパスワードポリシー、MFA、最新の導出設定、文書化されたローテーション手順を持つ LastPass 顧客は、ボールトをすべての秘密の未分類の引き出しとして使用していた顧客よりも有利な立場にありました。しかし、プロバイダーはデフォルト、警告、管理者レポート、製品設計を通じてそれらの条件を形成する役割を依然として持っていました。

規制当局にとって、調達の角度はセキュリティクレームを市場行動に結びつけるため重要です。ベンダーが主に利便性で競争し、測定が難しい残留リスクを顧客に押し付ける場合、事後の執行は常に遅れます。より良い市場は、インシデント証拠を製品の一部にするプロバイダーに報いるでしょう。可能な場合は暗号化されたメタデータ、明確なセキュリティ設定ダッシュボード、テナントレベルのリスクレポート、テストされたローテーションワークフロー、顧客が実際に使用できる独立した保証などです。これにはすべての内部アーキテクチャ詳細の公開は必要ありません。顧客が受け入れるよう求められているリスクをガバナンスするための十分な証拠が必要です。

最終的な説明責任の尺度は、したがって単一の罰金、和解、サポート記事ではありません。それは、次の購入者がこの記録のおかげでより良い質問をできるかどうか、そして次のプロバイダーが保証ではなく証拠でそれらに答えられるかどうかです。