要約
- MGM Resorts の 2023 年 9 月のサイバーインシデントは、運用上の症状がゲスト、従業員、決済パートナー、規制当局、投資家に可視化されている一方で、根本的なアイデンティティとシステム制御の事実がまだ再構築中であったため、説明責任のテストとなった。
- MGM の公開提出書類は、最初のサイバーセキュリティ問題の開示から、データ漏洩、事業中断、推定費用、保険に関するその後の声明に至るまでの一連の流れを示している。これらの提出書類が重要なのは、公開企業の開示が制御記録の一部であり、別個のコミュニケーション演習ではないからである。
- アイデンティティ管理の問題がこの件の中心にある。公共部門の Scattered Spider 勧告は、ソーシャルエンジニアリング、ヘルプデスクの悪用、SIM スワップ、MFA 疲労、特権アクセスといった脅威パターンを説明している。これらの勧告は脅威のコンテキストであり、MGM の完全なフォレンジック報告書ではないが、ヘルプデスクの本人確認が運用管理策である理由を示している。
- 検出と開示の遅延は、最初の公開声明の日付だけで測定されるべきではない。有用な問いは、MGM がいつアクセス経路を特定し、影響範囲を制限し、サービス継続性を維持し、顧客に直面したリスクを伝え、投資家にコストと復旧の信頼できる見通しを提供できたかである。
- ホスピタリティ業界のアイデンティティインシデント後の信頼できる修復記録には、より強力な本人確認、特権リセット管理、サービス継続性の代替手段、証拠の保存、顧客通知の明確さ、そして運用上の不確実性を一般的なサイバー用語で隠さない開示プロセスが示されるべきである。
ホテルのインシデントはフォレンジックの全体像が完成する前に公になる
ホスピタリティインシデントは、技術的な記録が整う前に公になる傾向がある。ゲストがチェックインできない。予約デスクが手順を変更する。ロイヤルティアカウントが正常に動作しなくなる。決済システムが機能低下する。従業員はオフラインのプロセスで即興対応する。ソーシャルメディアが目に見える混乱と公式説明の間のギャップを埋める。だからこそ、MGM の 2023 年のインシデントは、単なる侵入問題ではなく、検出と開示の問題なのである。
MGM Resorts は 2023 年 9 月 13 日に最初の Form 8-K を SEC アーカイブに提出した(MGM Resorts International Form 8-K)。添付の会社声明(Exhibit 99.1)は、MGM が一部のシステムに影響を与えるサイバーセキュリティ問題を特定し、調査を開始し、法執行機関に通知し、システムを保護するための迅速な措置(一部のシステムのシャットダウンを含む)を講じたと述べていた。この初期の提出書類は、すべての顧客の質問に答えることはできなかったが、インシデントが公の記録に移行したことを確立した。
次の説明責任の層は数週間後に訪れた。MGM の 2023 年 10 月 5 日付 Form 8-K(SEC 提出書類)および同社の投資家向け最新情報(MGM Resorts update on recent cybersecurity issue)は、運用復旧、データ確定、推定費用、保険の見通し、顧客情報のカテゴリについて説明していた。同社は、このインシデントが施設全体で混乱を引き起こし、第 3 四半期の調整後物件 EBITDAR に悪影響を及ぼすと予想されると述べた。これにより、話は「システムに影響」から「測定可能な事業と顧客のリスク」へと移行した。
検出遅延は、これら二つの提出書類の間に存在する。組織は問題が発生したことを迅速に認識できるが、何が起こったか、どのシステムが信頼できるか、顧客データがアクセスされたかどうか、攻撃者がまだ存在するかどうか、コストはいくらか、どのような通知が必要かを把握するには時間を要する。その遅延は自動的に非難されるべきものではない。顧客、従業員、規制当局、投資家が、行動を導くには曖昧すぎる事実に直面しながら損害を被る場合に、説明責任の問題となる。
Associated Press の報道(カジノおよびホテルシステムの問題に関する記事)は、一般ユーザーがサイバーインシデントをフォレンジックのタイムラインとして経験しない理由を示している。ユーザーはそれをフロントデスクの摩擦、予約の不確実性、決済の低下、個人データに関する不安として経験する。Reuters は、情報源がこの侵害と Scattered Spider を結びつけたと報じた(MGM インシデントに関する報道)。このような報道は MGM 自身の提出書類に取って代わるものではないが、顧客と投資家が行動しなければならなかった情報市場を示している。
その市場は沈黙と誇張を罰する可能性がある。企業が情報を出しすぎなければ、顧客は噂でギャップを埋める。早すぎる情報を出しすぎれば、誤解を招く可能性がある。説明責任のある中間点は完全な確実性ではない。それは段階的な率直さである:何が分かっているか、何が分かっていないか、どのサービスが影響を受けているか、どの顧客の行動が正当か、どのシステムが復旧中か、次の最新情報はいつ到着するか。
本人確認はバックオフィスの詳細ではなかった
ホスピタリティにおけるアイデンティティ管理は、バックオフィスの技術のように見えることが多いが、それが失敗するとそうではない。ヘルプデスクはアカウントをリセットする。従業員はリモートサポートを使用する。請負業者やベンダーはアクセスを必要とする。ロイヤルティシステムはゲストを報酬と保存情報に接続する。予約システムは部屋、支払い、サービスリクエストを接続する。特権リセットは、攻撃者が事業運営に到達するための扉となり得る。その環境では、本人確認は管理上の衛生状態ではない。それはサービス継続性のインフラである。
CISA、FBI、およびパートナーは、Scattered Spider に関する勧告 AA23-320A を発表した(AA23-320A、PDF)。この勧告は、ソーシャルエンジニアリングによるヘルプデスク、SIM スワップ、MFA 疲労、アイデンティティプロバイダーの侵害、データ窃取、恐喝などの戦術を説明している。本稿は、列挙されたすべての戦術が MGM の環境で証明されたものとして扱うべきではない。その価値は、この種のインシデント全体で重要であった管理ファミリーを特定することにある:アイデンティティ、ヘルプデスクの信頼、特権アクセス、対応速度である。
ヘルプデスクのワークフローが攻撃者の社会的スキルを特権アクセスに変換できる場合、目に見える失敗は後日、システム停止、ゲストサービス中断、または公開開示として現れる可能性がある。根本的な管理はより早期にある。誰が高特権アカウントをリセットできるのか?どのような身分証明が要求されるのか?ヘルプデスクの従業員は MFA を無効化できるのか?不審なリセット要求はエスカレーションされるのか?システムはリセット後に新しいデバイス、新しい SIM、新しい認証器、またはありえない移動を検出するのか?管理者は迅速にセッションを取り消すことができるのか?これらは運用上の質問である。
NIST のデジタルアイデンティティガイドラインは、認証を一連の保証選択肢として扱い、儀式として扱わないため、関連性がある。ホスピタリティ企業は、すべての従業員の行動を不可能にする必要はない。重要なのは、機密性の高いリセットフローが現実的なソーシャルエンジニアリングに対して耐性を持つことである。リセットが運用システムをアンロックできるほど、証明と監視は強化されなければならない。
インシデント対応ガイダンスも重要である。NIST SP 800-61 Rev. 2(コンピュータセキュリティインシデント対応ガイド)は、準備、検出、分析、封じ込め、根絶、復旧、教訓のフレームワークを提供している。MGM の公開記録は内部のすべてのステップを明らかにしていないが、このガイドは、早期の封じ込めが、企業が事象全体を自信を持って説明できる前にシステムをシャットダウンすることを必要とする理由を説明している。それは責任ある行動であり得るが、顧客向けの説明を必要とする目に見える混乱を生み出す可能性もある。
説明責任の問題は、MGM がすべてのアイデンティティ攻撃を回避すべきだったかではない。現実的な基準は、攻撃者がサポートチャネルを標的にすることを前提とする。問題は、MGM がそれらのチャネルが担う権限に比例した管理策を持っていたかどうかである。ソーシャルエンジニアリングによるリセットがホテル運営、ロイヤルティ記録、支払い、または企業システムに到達できる場合、リセットプロセスはビジネスクリティカルな管理策である。それはネットワークセグメンテーションやエンドポイント検出と同じガバナンスの注意を払う価値がある。
開示は復旧メカニズムの一部である
公開企業の開示は、技術的な復旧とは別個の法的なオーバーレイのように聞こえることが多い。しかし、サイバーインシデントにおいては、それは復旧メカニズムの一部である。投資家は重要なコストと運用への影響を理解する必要がある。顧客はデータリスクとサービスの状況を理解する必要がある。従業員は一貫した指示を必要とする。規制当局は企業が何をいつ知っていたかの記録を必要とする。曖昧な開示は、当面の法的エクスポージャーを減らす一方で、運用の混乱を増大させる可能性がある。
SEC の 2023 年サイバーセキュリティ開示規則(最終規則 PDF:Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure、SEC リリース:規則発表)は、開示のコンテキストを提供する。この規則は MGM に関するすべての事実を決定するわけではないが、公開企業が技術的事実を迅速に重要性判断に結びつけるインシデントプロセスをますます必要とする理由を示している。開示の時計は純粋に技術的なものではないが、技術的証拠なしには進まない。
MGM の 2023 年 Form 10-K(2024 年 2 月提出)およびその後の年次提出書類(2024 年 Form 10-K)は、インシデントをリスク、コスト、保険、ガバナンスの文言の中に位置付けている。年次提出書類は完全なフォレンジック記録を提供するものではないが、目に見えるインシデントが継続的なリスク開示の一部となる方法を示している。したがって、公開記録にはいくつかの層がある:即時の問題声明、その後のインシデント更新、年次リスク開示、継続的なガバナンス表明。
この階層化は、役立つことも混乱を招くこともある。各文書が特異性を追加する場合に役立つ:影響を受けたサービス、データカテゴリ、コスト範囲、管理改善、保険回収、残余訴訟、将来のリスク。各文書が一般的なサイバーリスク用語を繰り返し、顧客が経験したイベントに結び付けない場合に混乱を招く。ホテルおよびカジノ運営に影響を与えたインシデントにとって、サイバー用語とサービス用語の間の橋渡しは極めて重要である。
顧客は、提出書類が正しいリスク要因の見出しを使用したかどうかを尋ねない。彼らは、予約、支払いカード、身分証明書、ロイヤルティアカウント、個人情報が安全かどうかを尋ねる。従業員は、復旧したシステムを信頼できるかどうかを尋ねる。決済パートナーは、取引フローがクリーンかどうかを尋ねる。投資家は、コスト見積もりと保険回収が信頼できるかどうかを尋ねる。開示は、単一の文ですべての聴衆を満足させることができるふりをせずに、これらすべての聴衆に役立たなければならない。
運用上の混乱が可視化されるほど、更新の頻度は重要になる。初期の「調査中」という声明は初日には適切かもしれない。サービスが復旧し、データ確定が進むにつれて、企業が構造化された更新を提供しない場合、その声明は弱くなる。MGM の 10 月 5 日の更新は、最初の声明を超えてデータカテゴリと事業影響に踏み込んだため、価値があった。説明責任の問題は、その特異性が各ステークホルダーグループにとって十分迅速に到着したかどうかである。
サービス現場は証拠の一部だった
MGM のインシデントは、運用上の証拠がセキュリティ運用センターから遠く離れた場所で可視化される可能性があることを思い出させる。フロントデスクでの代替プロセス、決済端末の障害、ロイヤルティアカウントの遅延、手動の部屋割り、サインインの問題、カスタマーサービスのバックログは、単なる逸話ではない。それらは管理の失敗がサービス現場に到達した証拠である。その証拠は対応にフィードバックされるべきであり、外部に放置されるべきではない。
ホスピタリティは独特のリスクプロファイルを持つ。ホテルは 24 時間稼働し、ゲストはすでに施設内にいて、支払いは進行中、予約は到着し、従業員はシフト勤務、物理的なサービス義務は単に一時停止できない。カジノ運営は、規制、監視、現金取り扱い、ロイヤルティシステム、パトロン管理を追加する。技術が低下すると、組織は安全で、監査可能で、顧客にとってわかりやすい手動プロセスを必要とする。サイバーインシデントは、これらの手動プロセスをストレス下でテストする。
MGM の公開提出書類は混乱とコストを説明したが、すべての運用詳細を公開すべきではない。それでも、一般は損害メカニズムを理解するのに十分な情報を必要とする。攻撃を封じ込めるためにシステムをシャットダウンすることは、正しいセキュリティ判断かもしれない。企業は、ゲストサービスがどのように安全を保たれるか、手動作業中にデータがどのように保護されるか、支払いがどのように処理されるか、復旧したシステムがどのように検証されるかを説明しなければならない。セキュリティ封じ込めだけが成功の尺度であってはならない。
ここで、インシデント対応と事業継続が融合する。企業は攻撃者を根絶できても、サービス復旧が不透明であれば顧客を失望させる。目に見えるサービスを復旧しても、アイデンティティの証拠を弱いままにしておくかもしれない。コストについて投資家に通知しても、ゲストに実用的なガイダンスをほとんど与えないかもしれない。説明責任の記録は、これらの次元をまとめて保持しなければならない。
FBI の一般的なサイバープログラムページ(Cyber Crime)およびインターネット犯罪苦情センター(IC3)は、サイバー犯罪の法執行と報告の側面を示している。MGM のようなインシデントでは、法執行はエコシステムの一部であるが、企業は顧客が目にする当事者であり続ける。法執行に通知することは、ゲストが自分のデータに何が起こったか、または従業員が復旧したシステムを安全に使用できるかどうかを理解することを代わりにするものではない。
運用上の証拠は、保険とコスト見積もりも形成すべきである。MGM の 10 月の提出書類は、予想される影響と保険について議論した。これらの数値は財務だけではない。それらは、サービス中断、インシデント対応、法務作業、復旧、顧客通知、そしておそらく将来の請求を反映している。インシデントをレビューする取締役会は、どのコストが可視化されていたか、どのコストが依然として偶発的であるか、どのコストが MGM の勘定に直接現れずに顧客またはパートナーに転嫁されたかを尋ねるべきである。
データ通知はサービス復旧とは別の義務だった
組織はデータ漏洩を完全に理解する前にシステムを復旧できる。それは正常である。しかし、サービス復旧が終了の印象を与える場合、危険でもある。MGM の 10 月 5 日の更新情報では、2019 年 3 月以前に MGM と取引した一部の顧客の個人情報(氏名、連絡先情報、性別、生年月日、一部の顧客の運転免許証番号、限られたケースでは社会保障番号またはパスポート番号)を不正な第三者が入手したと判断したと述べられている。この声明は、運用復旧とは異なる義務を生じさせた。
データ通知には、カテゴリ、影響を受ける母集団、保護手順、連絡先チャネルが必要である。サービス復旧には、システムの整合性、プロセス復旧、カスタマーサービスのキャパシティが必要である。この二つは重なる可能性があるが、融合させるべきではない。チェックインが再び機能するゲストでも、身分証明書が漏洩したかどうかを知る必要があるかもしれない。運用が復旧したと聞いた投資家でも、通知コストと責任を理解する必要があるかもしれない。規制当局は、通知がタイムリーで明確だったかどうかを尋ねるかもしれない。
この分離は、ホスピタリティでは特に重要である。なぜなら、アイデンティティデータは通常のサービス理由で頻繁に収集されるからである。ホテルは支払い詳細、ロイヤルティ情報、連絡先情報、本人確認、旅行データ、嗜好を収集する可能性がある。顧客は、インシデントが企業の知識の大きさを露呈するまで、ホテルのアカウントを高価値の身元記録とは考えないかもしれない。企業はデータカテゴリを顧客に関連するリスクに変換しなければならない。
FTC の一般的なデータセキュリティガイダンスおよび NIST SP 800-53 Rev. 5(セキュリティおよびプライバシー管理策)は、データ最小化、アクセス制御、ログ記録、インシデント対応がイベント後も接続されたままである理由を説明するのに役立つ。古い顧客データが収集から数年後に漏洩した場合、説明責任の問題には保持が含まれる。なぜデータはまだ存在していたのか?必須だったのか?セグメント化されていたのか?誰がアクセスできたのか?古い記録は現在の運用と同じ規律で保護されていたのか?
公開記録はすべての保持の質問に答えるわけではない。それらを尋ねるのに十分な情報を提供している。MGM は、2019 年 3 月以前に取引した顧客に関連する一部のデータが入手されたと述べた。その日付の境界は意味がある。それは、レガシーデータストア、事業保持、そして古い顧客記録が攻撃者がアクセスできるシステムにリンクされたままであったかどうかについての疑問を提起する。成熟したインシデント後の報告書は、保持がどのように変化したかを取締役会と規制当局に伝えるだろう。
データ通知には労働の側面もある。顧客は通知を読み、保護手順を取る価値があるかどうかを判断し、詐欺を監視し、必要に応じて書類を更新し、カスタマーサポートとやり取りしなければならない。企業は直接のインシデントコストを負担する。顧客は注意とリスクのコストを負担する。それは説明責任の台帳の一部である。
表記上の注意
残された未知数と説明責任の問題
MGM の公開記録は充実しているが不完全である。完全な初期アクセス経路、正確なヘルプデスクのやり取り記録、すべてのアイデンティティ管理の決定、影響を受けたすべてのシステム、またはすべてのサービス復旧のトレードオフを明らかにしていない。公開報道はインシデントを Scattered Spider に関連付け、公共部門の勧告は脅威パターンを説明し、MGM の提出書類は会社の行動、データ確定、コストを説明している。責任ある分析はこれらの層を分離すべきである。
説明責任の問題は、インシデントを可視化し、高コストにし、閉鎖を困難にした条件を誰が制御していたかである。MGM は、本人確認、特権リセットワークフロー、セグメンテーション、監視、サービス継続性計画、データ保持、顧客通知、公開企業開示を制御していた。攻撃者は悪意のあるキャンペーンを制御していた。顧客は、ホテルシステムとデータストアが影響を受けると、リスクのごく一部しか制御できなかった。規制当局は開示と執行の期待を制御していた。投資家と保険会社は事後にコストを評価した。
単一の声明がこれらの義務を解決することはない。「法執行に通知した」は、アイデンティティリセットが安全であったかどうかに答えない。「システムは復旧した」は、データ通知が完了したかどうかに答えない。「保険が一部のコストをカバーすると予想される」は、サービス現場の回復力が向上したかどうかに答えない。「脅威アクターがソーシャルエンジニアリングを使用した」は、ヘルプデスクの証明が付与されていた権限に一致していたかどうかに答えない。
永続的な教訓は、ホスピタリティのアイデンティティは運用インフラであるということである。パスワードリセット、MFA 登録、サポートコール、特権セッションは、ゲストサービス、予約、支払い、ロイヤルティ、規制義務が混乱される経路になり得る。したがって、ヘルプデスクは周辺的なコストセンターではない。それは制御プレーンの一部である。
取締役会は、その言語で証拠を求めるべきである。どのリセットフローが運用システムをアンロックできるか?どのロールが MFA をバイパスできるか?高リスクの発信者はどのように認証されるか?脅威アクターがアイデンティティプロバイダーを侵害するとどうなるか?どのシステムを手動で運用でき、手動作業は後でどのように調整されるか?企業はどのくらい迅速に顧客に影響を受けたデータカテゴリを伝えられるか?どのコストと保険の前提が依然として調査中の事実に依存しているか?
公開開示については、教訓は段階的な特異性である。初期の通知は、確実性を装わずに混乱と調査を特定すべきである。後の通知は、データカテゴリ、事業影響、顧客の行動、復旧状況、残余リスクを追加すべきである。年次提出書類は、一般的なサイバーリスク用語をリサイクルするのではなく、ガバナンスの改善を説明すべきである。顧客と投資家は、名前が付けられている場合、不確実性をよりよく許容できる。
MGM のインシデントは、単なるホテルのサイバー停止として記憶されるべきではない。それは、アイデンティティ管理、サービス継続性、公的通知、開示のタイミングが収束したケースである。同様のイベントに直面する次のホスピタリティプロバイダーは、攻撃者を排除するかどうかだけでなく、公開が何を変えたか(より強い証明、より迅速な検出、より安全なフォールバック運用、より明確な通知、アイデンティティをそれがとなったサービスインフラとして扱う取締役会の記録)によって判断されるだろう。
修復記録はフロントデスクに届くべきである
有用な事後記録は、インシデントを経験した人々にとって読みやすいものであるべきだ。セキュリティチームは技術的な修正を必要とする。ゲストと従業員は運用上の自信を必要とする。フロントデスクのマネージャーはすべてのマルウェアファミリーの名前を知る必要はない。彼らはどのシステムが信頼できるか、どの手動プロセスが適用されるか、即興なしで顧客の質問に答える方法を知る必要がある。ロイヤルティプログラムの管理者は、アカウントアクセスとカスタマーサポートのスクリプトが変更されたかどうかを知る必要がある。決済運用チームは、低下したフローが調整のギャップを生み出したかどうかを知る必要がある。
つまり、インシデント修復はロール固有の証拠に変換されるべきである。ヘルプデスク従業員向け:新しい証明ルール、エスカレーションのトリガー、不審なリクエストの例。物件管理者向け:手動サービス手順と復旧チェックポイント。経営幹部向け:コスト、保険、法的エクスポージャー、管理改善。顧客向け:データカテゴリ、保護手順、サポート連絡先、現実的な期待。規制当局向け:タイムライン、影響を受けたシステム、通知、ガバナンスの変更。
MGM の公開文書は当然、投資家と公的機関の通知に焦点を当てている。内部の修復記録はより広範であるべきだ。それは、本人確認が強化されたかどうか、特権リセット権限が削減されたかどうか、ソーシャルエンジニアリングトレーニングが認識のみではなく管理に裏打ちされたものになったかどうか、セッション取り消しが改善されたかどうか、オフライン継続プロセスがテストされたかどうか、顧客データ保持が強化されたかどうかを示すべきである。これらの変更はそれぞれ、異なるステークホルダーの損害に対応している。
サプライヤーに関する教訓もある。ホスピタリティグループは、予約プラットフォーム、決済処理業者、アイデンティティツール、カジノシステム、ビルシステム、クラウドサービスに依存している。アイデンティティインシデントがシステムシャットダウンを強制する場合、サプライヤー契約が誰が復旧を支援できるか、誰がログを提供するか、誰が手動作業をサポートするか、誰が復旧コストを負担するかを決定する。検出遅延は、不明確なサプライヤー証拠によってしばしば悪化する。インシデント後の調達レビューは、ベンダーが数時間以内に使用可能なログと緊急サポートを提供できるかどうか(数日ではない)を尋ねるべきである。
修復の最も強力な証拠は、会社が今や安全であるという公の主張ではないだろう。それは一連の測定可能なテストである:証明ルールによってブロックされた模擬ヘルプデスクソーシャルエンジニアリング;検出およびエスカレーションされた特権リセット試行;実行された手動フロントデスク手順;クローズされたデータ保持例外;リハーサルされたサイバーインシデント重要性判断;事前承認済みだが事実依存の顧客通知テンプレート;低下した運用についてトレーニングされた物件レベルのスタッフ。これらのテストは地味である。それが美徳である。それらは、サイバーセキュリティ投資に関する広範な声明よりも実際の障害経路に近い。
最終的な説明責任基準は、簡単に述べることができる。もし脅威アクターが再びホスピタリティのアイデンティティを標的にするなら、企業は、人間のサポートインタラクションが静かにエンタープライズ制御にならないこと、サービス継続性が即興の回避策に依存しないこと、開示が「調査中」から有用な事実へと顧客と投資家が行動するのに十分迅速に成熟できることを証明できなければならない。
重要性は運用の翻訳に依存する
MGM の記録は、サイバーの重要性がセキュリティチームの内部だけで評価できない理由も示している。セキュリティチームは、アイデンティティシステムが損なわれていること、エンドポイントの復旧が進行中であること、封じ込めの選択が慎重であることを知っているかもしれない。投資家と顧客は異なる翻訳を必要とする:どの収益創出業務が損なわれているか、どの顧客データが漏洩した可能性があるか、手動プロセスがどの程度持続できるか、どのコストが累積しているか、どの事実が不確かなままか。翻訳が遅い場合、開示は技術的に慎重だが、運用上は薄っぺらくなる可能性がある。
重要性は、インシデントが終わった後に現れる魔法の数字ではない。それは不確実性の下での進化する判断である。MGM の 10 月の更新は、推定調整後物件 EBITDAR 影響と費用コンテキストを提供したが、これらの見積もりは会社がより多くの事実を入手した後にのみ利用可能になった。説明責任の問題は、会社がどのように運用シグナルから投資家に関連する情報に移行したかである。どのサービス停止が追跡されたか?どの物件が影響を受けたか?どのカスタマーサービス指標が重要だったか?どのサイバー対応コストが資産計上され、費用処理され、保険がかけられ、または依然として偶発的だったか?どのデータ漏洩の事実が法的および通知義務を変更したか?
完全な確実性を待つ組織は、開示が遅すぎるかもしれない。警告なしに早すぎる開示をする組織は、範囲を誤って伝えるかもしれない。より強いアプローチは、危機の前に証拠の閾値を定義することである。例えば:主要物件のチェックインに影響するサイバーイベントは、運用継続性開示レビューをトリガーする;過去の顧客アイデンティティデータへのアクセス確認は、顧客通知ワークストリームをトリガーする;閾値を超える予想事業中断は、財務および保険のエスカレーションをトリガーする;攻撃者の持続性に関する不確実性は、より狭い復旧主張をトリガーする。これらの閾値は広報の好みではなく、ガバナンス管理である。
同じ翻訳規律が内部的に適用されるべきである。物件リーダーは、フォレンジックイメージが完全かどうかではなく、システムを信頼できるかどうかを知る必要がある。カスタマーサービスチームは、承認された言語とエスカレーションパスを必要とする。財務は、どのコストがインシデント関連かを知る必要がある。法務は、データカテゴリが通知の閾値を超えるかどうかを知る必要がある。セキュリティは、サービス現場が復旧を望んでいても、リスクのあるシステムをオフラインに保つ権限を必要とする。検出遅延は、これらの翻訳が即興で行われる場合、より有害になる。
ここで、公開企業の開示と事業継続が融合する。MGM インシデント後の成熟した取締役会資料は、技術的イベントから運用効果、重要性レビューへの決定連鎖を示すべきである。単一のサイバースライドであってはならない。タイムライン、影響を受けた機能、意図的にシャットダウンされたシステム、サービス回避策、レビュー中のデータカテゴリ、予想保険回収、顧客通知状況、規制当局連絡、未解決の不確実性を示すべきである。その記録により、取締役会は遅延が欠落したログ、不明確な所有権、保守的な法務レビュー、不完全な事業影響測定、または真のフォレンジック複雑性によって引き起こされたかどうかを確認できる。
取締役会が開示がなぜその時に成熟したかを説明できない場合、組織は十分に学んでいない。ポイントはすべての遅延を罰することではない。次のイベントをより迅速に翻訳できるかどうかを知ることである。
ヘルプデスクのセキュリティは収益管理としてテストされるべきである
Scattered Spider の勧告は、特に明確なガバナンスのポイントを一つ示している:ヘルプデスクのセキュリティは、ビジネスの端っこのソフトなトレーニングではない。それは収益システムを保護する管理策となり得る。ホスピタリティ企業は、エンドポイント検出、ネットワーク監視、バックアップに多額の投資を行うかもしれないが、それでも発信者が社会的圧力をアカウントリセットに変換することを許してしまう可能性がある。そのリセットが特権アクセスを開く場合、ヘルプデスクは制御プレーンとなる。
修正は認識だけではありえない。従業員はソーシャルエンジニアリングがどのように機能するかを知るべきだが、認識は圧力、疲労、緊急性、もっともらしい内部言語の下で失敗する。プロセス自体が操作に耐えるように設計されなければならない。高リスクのリセットには、フィッシング耐性のある検証、スーパーバイザーの承認、既知のチャネルへのコールバック、デバイス状態チェック、セッションレビュー、自動アラートが必要である。特権リセットはまれで、記録され、時間制限があり、レビューされるべきである。従業員がすべての認証器を失ったと主張する場合、プロセスはそれをルーティンサポートリクエストではなくセキュリティイベントとして扱うべきである。
現実的な訓練は、連鎖全体をテストすべきである。偽の従業員がヘルプデスクを説得して MFA をリセットさせられるか?請負業者アカウントが適切なスポンサー承認なしに再アクティブ化できるか?SIM スワップの話が通常の証明をバイパスできるか?経営幹部を名乗る攻撃者が緊急性を生み出せるか?アナリストはリセット、新しいデバイス、新しい地理的位置、その後の特権使用を確認できるか?組織はアイデンティティプロバイダー全体で迅速にセッションを取り消せるか?プロパティチームはそのアイデンティティドメインにどのサービスが依存しているかを知っているか?
これらのテストは、稼働時間テストのように測定されるべきである。企業はテストされていない火災警報器を受け入れない。テストされていない特権リセットプロセスを受け入れるべきではない。指標は、すべてのヘルプデスク従業員がポリシーを暗唱できるかどうかではない。指標は、現実的な悪意のあるリクエストが安全に失敗し、証拠を生成するかどうかである。プロセスが説得力のある発信者にノーと言う従業員の勇気に依存する場合、アイデンティティシステムが物件運用に影響を与える可能性のあるビジネスにとっては弱すぎる。
MGM の公開提出書類は詳細なヘルプデスク経路を公開しておらず、責任ある分析はそれを invent すべきではない。しかし、公共部門の勧告は取締役会に十分な理由を与えている。インシデント後にどのヘルプデスクフローが変更されたか?どの特権リセット権限が削除されたか?どの従業員がハードウェアバックアップまたはフィッシング耐性のある MFA を受け取ったか?どのアイデンティティプロバイダーログが保持されているか?どのサービスアカウントが通常のサポートによってリセットできるか?どのサードパーティサポートプロバイダーが同じアイデンティティドメインを共有しているか?これらの質問は、ホスピタリティガバナンスで日常的になるべきである。
データ保持は過去の顧客を現在のリスクに変える
MGM が開示したデータカテゴリは、保持を現実の問題にしている。10 月の更新情報では、入手された個人情報の一部は 2019 年 3 月以前に MGM と取引した顧客に関連すると述べられていた。この表現が重要なのは、何年も前に同社と最後にやり取りした顧客は、自分の身元データが現在のインシデントリスクの一部であり続けるとは予想していないかもしれないからである。保持はしばしば法的または保存コストの問題として扱われる。サイバーインシデントでは、それは暴露の増幅要因となる。
企業は古いデータを様々な理由で保持する:会計、法的防御、ロイヤルティ履歴、不正防止、カスタマーサービス、税務、規制遵守、分析、または統合の複雑さ。一部の理由は有効である。しかし、保持されたすべての記録には保護のストーリーが必要である。古い顧客記録が、現代のアイデンティティインシデントで侵害されたシステムによって到達可能なままである場合、保持決定は現在のセキュリティ結果をもたらす。取締役会は、古いデータがその機密性に比例してセグメント化、最小化、トークン化、暗号化、アクセス制御、ログ記録されていたかどうかを尋ねるべきである。
これはデータ量だけの問題ではない。古いデータは、継承されたプラットフォーム、統合されたデータベース、アーカイブシステム、誰も邪魔したくない運用レポートに存在するため、保護が難しい場合がある。分類が弱く、所有者が少なく、削除ルールが不明確である可能性がある。インシデントが発生すると、企業はどの古いシステムが重要かを把握するのに貴重な時間を費やすかもしれない。その遅延は顧客通知を遅らせ、法的な不確実性を増大させる可能性がある。
MGM の開示自体は不適切な保持を証明するものではない。それは、保持がインシデント後の行動に含まれるべき理由を示している。2019 年以前のデータのどのカテゴリが依然として必要だったか?それらはアクティブな顧客データと同じ環境に保存されていたか?アクセス権は最新だったか?保持スケジュールは遵守されていたか?インシデントにより MGM は古いデータを削除、セグメント化、または削減したか?これらの質問は、漏洩した人口にインシデント期間中のゲストだけでなく過去の顧客も含まれていたため、正当である。
顧客自身はこれらの質問に答えることができない。どの記録が残っているか分からない。一方的に古いホテル取引記録を削除することはできないことが多い。企業は保持を管理し、規制当局は保持と保護が適切であったかどうかを評価する。だからこそ、データ最小化は抽象的なプライバシー理論ではない。それは、次のサイバーインシデントに巻き込まれる人々の数を減らす方法なのである。
サプライヤーの証拠はアイデンティティ対応の一部である
ホスピタリティシステムは、一社がエンドツーエンドで所有することはほとんどない。予約プラットフォーム、決済処理業者、ロイヤルティ連携、物件管理システム、カジノシステム、アイデンティティプロバイダー、エンドポイントツール、クラウドホスティング、通信リンク、外部委託サポートがすべて参加する可能性がある。アイデンティティを中心としたインシデントでは、各サプライヤーが証拠の異なる部分を保持する可能性がある。ログ、認証記録、カスタマーサービスのスクリプト、決済状況、復旧手順は、買い手の直接のシステムの外にある可能性がある。
そのサプライヤーの分散は検出遅延に影響する。企業がベンダーがログを生成するのを待たなければならない場合、またはベンダーが通常の活動と不審なリセット行動を分離できない場合、対応は遅くなる。ベンダーの契約が緊急サポートを要求していない場合、企業は盲目的に復旧するか、不必要にサービスを遅延させるかもしれない。ベンダーがログを十分な期間保存しない場合、企業はリセットが横方向の移動につながったかどうかを決して知らないかもしれない。インシデントは顧客や投資家に説明するのが難しくなる。
したがって、調達はサイバーインシデントの証拠をサービスの特徴として扱うべきである。ホスピタリティプロバイダーは、各重要サプライヤーがタイムリーなログを生成できるか、緊急アクセス変更をサポートできるか、復旧したサービスを検証できるか、顧客通知に参加できるかを知るべきである。契約は、時間枠、証拠形式、通知義務、協力を定義すべきである。そうでなければ、サイバーインシデントは、ゲストがデスクで待っている間に事実をめぐる交渉になる。
これは保険にも重要である。保険会社と請求チームは、原因、損失、軽減、復旧の証明を必要とするかもしれない。サプライヤーの証拠が欠落している場合、コスト回収は遅延または異議申し立てされる可能性がある。取締役会は見出しの見積もりを見るかもしれないが、その下にある証拠の弱さを見ないかもしれない。MGM 後のより強力な修復記録には、サプライヤー証拠のレビューが含まれるべきである:どのベンダーが対応をサポートしたか、どのベンダーがしなかったか、どの契約が変更されたか。
運用上の教訓は、検出遅延はしばしば依存関係の遅延であるということである。それは、アイデンティティ、エンドポイント、サプライヤー、物件、法務、財務、カスタマーサービスにわたって事実を収集するために必要な時間である。その遅延を減らすには、事前に構築された証拠経路が必要である。それはマルウェア名よりも劇的ではないが、次のイベントにははるかに有用である。
取締役会の証拠は危機を生き残るべきである
最終的なテストは、取締役会の記録が数か月後の冷静なレビューに耐えられるかどうかである。危機のダッシュボードは復旧中に有用であり得るが、説明責任は意思決定、前提、証拠を示す耐久性のある記録に依存する。MGM の公開提出書類は、外部の読者にコスト、開示、通知のアンカーを提供する。内部では、取締役は、アイデンティティリスクのシグナルがいつ経営陣に到達したか、サービス中断が開示レビューのために重要になったのはいつか、顧客データカテゴリが通知のために信頼できるようになったのはいつか、インシデント後にどの管理変更が承認されたかを確認できるべきである。
その記録は、自信と希望も分離すべきである。システムが復旧したという主張は、アイデンティティ経路が悪用されにくくなったという証拠と同じではない。保険がコストを相殺するという主張は、事業中断の前提が確定したという証拠と同じではない。顧客に通知したという主張は、保持と最小化が改善されたという証拠と同じではない。最良のインシデント後の記録は、各教訓を所有者、期限、テスト、取締役会のフォローアップ日付に結び付けるだろう。
ホスピタリティ企業にとって、これはインシデントを生き残ることと、そこから学ぶことの違いである。ビジネスはガバナンスを修復する前に収益を回復できる。説明責任基準は、2 番目の結果も要求する。

