要約

  • Target の 2013 年の情報漏洩は、小売り決済の説明責任テストとなった。攻撃者は、マルウェアが店内の POS 環境から決済カードデータを収集する前に、ベンダー関連のアクセス経路を利用したと報告されているためである。
  • ベンダーポータルアクセス、特権ネットワーク移動、POS 監視、決済カードのセグメンテーション、アラートトリアージ、顧客通知、カード再発行コスト、そして小売りの利便性が漏洩封じ込めを上回らなかったという証明を、実際に誰が管理していたのか?
  • 説明責任の問題とは、第三者の運用アクセス、フラットな内部信頼、アラート処理、決済環境の分離が、一つのベンダーの足がかりを消費者被害に変えうるという点である。
  • 顧客、銀行、カードネットワーク、小売事業者、ベンダー、セキュリティチーム、取締役会、規制当局は、インシデント対応がマルウェア除去だけでなく、アクセス制御、監視、救済、ガバナンスに対処した証拠を必要としていた。
  • 本記事は、Target の証券取引委員会提出書類を、同社が投資家に報告した内容の一次証拠として、公開報道を時系列と技術的状況として、そして基準資料を、修復のベンチマークとして扱い、民間のフォレンジック事実の証明としてではない。

なぜこのケースがリスクと説明責任のファイルに属するのか

Target はベンダー認証情報を小売り決済の説明責任テストとした。なぜなら、このケースは多くの小売業者が別々に扱っていた三つの管理面(ベンダーアクセス、店舗ネットワークアーキテクチャ、決済カード処理)を結びつけたからである。ベンダー認証情報はカード漏洩と同じではなかった。POS マルウェア感染は取締役会のガバナンス失敗と同じではなかった。顧客通知は永続的な修復の証明と同じではなかった。このケースが重要なのは、それらの別々の領域が一つの公的な出来事の中で交わり、顧客、銀行、規制当局、小売業者に、誰が被害を防ぎ、検出し、制限し、または短縮できたのかを問うことを強いたからである。

有用な出発点は公開された時系列である。KrebsOnSecurity は 2013 年 12 月 18 日、Target が米国店舗における大規模な決済カード漏洩を調査していると報じた (source: krebsonsecurity.com)。Wired の初期の報道 (source: wired.com) は、カード情報の露出を公の消費者記録に位置付けた。Target 自身が後に提出した証券取引委員会提出書類(SEC 企業ページSEC sourceおよび 2014 年 Form 10-KSEC sourceで入手可能)は、別の種類の証拠である。完全な技術的検死を提供するものではないが、同社が漏洩費用、法的エクスポージャー、保険回収、是正措置、およびリスクを投資家にどのように説明したかを示している。

説明責任の問いは実際的である。誰がベンダーポータルアクセス、特権ネットワーク移動、POS 監視、決済カードセグメンテーション、アラートトリアージ、顧客通知、カード再発行コスト、そして小売りの利便性が漏洩封じ込めを上回らなかったという証明を実際に管理していたのか?この問いは、このケースの安易な解釈を避ける。漏洩を「ベンダーが引き起こした」や「マルウェアが原因」に還元しない。むしろ、小売企業が業務に必要な外部アクセスを、十分な可視化された分離、検知、エスカレーションなしに決済環境と共存させることをどのように許したのかを問う。

この区別が重要なのは、小売りのセキュリティは情報セキュリティの問題だけではないからである。それはまた費用配分システムでもある。顧客はチェックアウトが迅速でなければならないため、小売業者にカードを渡す。銀行はそれらのカードが露出した際に再発行を行う。カードネットワークはルールを設定し、ペナルティを割り当てる。ベンダーは店舗のメンテナンスとサポートが必要なため、リモートアクセスを必要とする。セキュリティチームは多くのシグナルを監視する。経営陣は予算と優先順位を決定する。もし説明責任の記録が攻撃者だけに焦点を当てれば、漏洩前に通常のビジネス設計がどのようにリスクを分散し、漏洩後にどのように費用を再分配したかを見逃すことになる。

漏洩記録はカードから始まったが、説明責任ファイルはそれより前に始まっていた

ほとんどの顧客が最初に理解した公の事実は単純だった。Target の店舗で使用された決済カードがリスクにさらされていた。それが目に見える消費者被害であった。しかし説明責任ファイルは、攻撃者が業務に関連するアクセス経路から支払いに影響を与える可能性のあるシステムへと移動することを可能にした信頼境界から始めなければならない。KrebsOnSecurity による公開報道 (source: krebsonsecurity.comおよびsource: krebsonsecurity.com) は、ベンダー関連のアクセスとフィッシングの状況を説明している。これらの報告は公開報道として扱うべきであり、Target の内部ログやベンダー契約ファイルへの完全なアクセスではない。それらの価値は、このケースを通常のマルウェア除去よりも大きなものにした境界を特定することにある。

漏洩はまたタイムラインの問題を露呈した。小売業者はカードが取得された後にマルウェアを発見し、それでも積極的に対応することができる。しかし説明責任の問いは、どのような初期シグナルが存在し、誰がそれを見て、組織がシグナルから意思決定への機能的な経路を持っていたかどうかを問う。POS 環境は、カードデータがすぐに有用になり、不正が店舗全体に拡大する可能性があり、公表前に下流のコストが発生し始めるため、通常のオフィス IT とは異なる監視が必要である。Target の場合、後の公開討論では、警告が実行に移されたかどうか、ネットワーク設計がマルウェアの仕事を容易にしたかどうかが繰り返し問われた。

一般読者は証拠を超えた確実性を主張しないよう注意すべきである。入手可能な記録は、すべてのファイアウォールルール、チケット、アナリストノート、経営陣へのブリーフィングを読者に提供するものではない。しかし、説明責任の構造を特定するには十分である。Target は小売環境を持っていた。ベンダーにはアクセスの必要性があった。攻撃者は経路を悪用した。決済カードデータは露出した。銀行と消費者は緊急対応の負担を負った。規制当局と訴訟関係者は後に、同社にセキュリティガバナンスと救済について説明するよう強制した。これらの事実は、小売りの利便性が検証可能な封じ込めを上回っていたかどうかを問うには十分である。

このケースはまた、「根本原因」が単一のラベルとして使用される場合に誤解を招く可能性があることを示している。引き金となる出来事は攻撃者のアクセスとマルウェアに関連しているかもしれない。寄与する条件には、アクセス管理、セグメンテーション、監視、アラートエスカレーション、そして小売メンテナンスの経済性が含まれる。検知と対応の問いは、人、プロセス、ツールに関わる。回復の問いは、顧客、銀行、法的和解、そして永続的な管理変更に関わる。これらすべてが一つの原因に圧縮されれば、企業はマルウェアを除去しながらも、より大きな管理の失敗を十分に説明しないままにすることができる。

ベンダー認証情報は信頼境界であり、細部ではない

小売業ではベンダーアクセスは普通である。店舗は建物管理、冷蔵、決済サービス、スケジュールツール、物流、現場修理、在庫システム、テクノロジーサポートを必要とする。アウトソーシングやベンダーアクセス自体は過失ではない。説明責任の問いは、アクセスが役割、ネットワークパス、多要素認証、監視、時間、目的によって制限されているかどうかである。ベンダー認証情報は、小さく検査可能な爆発半径を持つ運用上の利便性であるべきである。それが決済環境への橋渡しとなるとき、アクセスモデルは、ベンダーの存在を知らなかった当事者に影響を及ぼす形で失敗している。

Target のケースが重要なのは、ベンダーパスに関する公開討論が、サプライヤー関係を消費者支払いリスクの一部にしたからである。それはベンダー単独で主要な義務を負っていたことを意味しない。小売業者は、ベンダーアカウントが認証後に触れることができるものを決定する内部セグメンテーション、監視ルール、アイデンティティポリシー、エスカレーションプロセスを管理する。ベンダーは自社の認証情報衛生、フィッシング耐性、インシデント通知を管理する。両当事者が攻撃者の行為の被害者である可能性がある。どちらの事実も、実際の管理をマッピングする必要性を排除するものではない。

MITRE の Valid Accounts テクニックページ (source: attack.mitre.org) は、この問題に有用な語彙を提供する。有効な認証情報がなぜ強力なのかを説明している。それにより、攻撃者は他のシステムに到達するまで認可されたユーザーとして振る舞うことができる。このページは Target 内部で何が起こったかを決定するものではない。権限、監視、セグメンテーションが制約に失敗した場合に、ビジネス認証情報がなぜセキュリティイベントになり得るかを理解するのに役立つ。Remote Services ガイダンス (source: attack.mitre.org) も、正当なアクセス機構が存在する環境内での移動の語彙として同様に有用である。

取締役会や調達チームにとって、教訓はすべてのベンダーが危険であるということではない。ベンダーアクセスのインベントリは契約上のものではなく、運用上のものでなければならないということである。小売業者は、どのベンダーがリモートアクセスを持ち、どのシステムに到達でき、どの認証情報や証明書を使用し、アクセスがどのように承認され、どのくらいの期間アクティブであり、多要素認証が必要か、異常なログイン行動がどのようにフラグされ、アクセスがどのくらい迅速に取り消されるかを知るべきである。そのインベントリは決済環境のセグメンテーションに接続されるべきである。もしベンダーの運用上の必要性がカードシステムと妥当な関係を持たないなら、ネットワークはその区別を強制すべきである。

ベンダー管理はまた、悪用連絡経済学のトピックに属する。不正報告、不審なログイン、不正シグナルはコストを課す。ベンダーアクセスが不透明であれば、小売業者、ベンダー、銀行、顧客はすべて、被害が発生した後に同じ連鎖を再構築するために時間を費やす。境界のあるアクセス設計は、予想される経路をインシデント前に可視化することで、その調査コストを下げる。

ネットワークセグメンテーションが足がかりをカードイベントにするかどうかを決定する

この漏洩はマルウェアでよく記憶されるが、マルウェアが全体の話ではない。足がかりが決済カードイベントになるのは、攻撃者がカードデータを処理または露出するシステムに到達できる場合のみである。セグメンテーションはそれを困難にするための管理策である。小売業者では、セグメンテーションはベンダーポータル、企業アプリケーション、店舗システム、決済カード環境、更新サーバー、監視プラットフォームをビジネスニーズに合わせて分離しなければならない。内部信頼モデルがフラットまたは寛容であればあるほど、小さな侵害が店舗全体または企業全体の問題になり得る。

PCI セキュリティ資料 (source: pcisecuritystandards.orgおよびsource: pcisecuritystandards.org) は、決済カードセキュリティを範囲設定された環境として、広報活動ではなく枠組みとして捉えるのに役立つ。コンプライアンスの言葉は、Target の当時の管理の正確な状態を証明することはできない。管理の期待を示すことはできる。カード会員データ環境を定義し、可能な範囲を削減し、アクセスを制限し、監視し、テストし、証拠を維持すること。漏洩はすべての管理が欠如していたことを自動的に証明するものではない。しかし、管理が観察された被害を防ぐことができなかったことを示しており、修復記録はその理由を説明すべきである。

セグメンテーションの説明責任は、「より良いセキュリティ」を求める一般的な呼びかけよりも具体的である。どのルートが存在し、どのルートがブロックされ、どのルートが例外として許可され、どの監視ルールが移動を認識し、どのチームがインシデント中にアクセスを変更する権限を持っていたかを問う。決済システムが実際に隔離されていたのか、図面上だけであったのかを問う。ベンダーアクセスが POS 環境に直接的または間接的に到達できないゾーンで終了していたのかを問う。店舗システムが攻撃者によって悪用される可能性のある方法で一元的に更新されていたのかを問う。

重要な不確実性は、公開記録が Target のすべてのネットワーク境界を明らかにしていないことである。読者はその地図を持っているふりをすべきではない。しかしこのケースは、公開説明責任に関係者が修復を評価するのに十分なセグメンテーション証拠を含むべきであることを示している。小売業者が決済セキュリティを改善したと主張するなら、強化された境界のクラス、追加された監視、削除されたアクセス経路、テストの頻度、証拠の所有者を説明できるべきである。ベンダーから決済への経路が狭められたことを示すために、機密のネットワーク図を公開する必要はない。

セグメンテーションはまた、費用移転の管理策である。それが機能すれば、侵害された一つの認証情報は封じ込められたイベントになる。機能しなければ、費用はカード会員、銀行、カードネットワーク、コールセンター、法律事務所、規制当局、不正対策チームに移る。だからこそセグメンテーションは技術的なチェックリストだけでなく、説明責任の記事に属するのである。

POS マルウェアは監視を運用上の義務にした

POS マルウェアは単なる悪意のあるファイルではない。それは、小売業者がコマースを停止することなく高ボリューム環境で異常な行動を認識できるかどうかのテストである。KrebsOnSecurity の初期のマルウェア分析 (source: krebsonsecurity.com) と Wired の報道 (source: wired.com) は、一般の人々がマルウェアの側面を理解するのに役立った。これらの報告は完全なフォレンジック記録ではない。それらは、防御側が検出しなければならなかった敵対者の行動のタイプを示すのに有用である。つまり、通常のチェックアウト機能を実行することになっていたシステムからの決済関連データ収集である。

POS 環境の監視は、小売業務が稼働時間を重視するため難しい。店舗は静かな実験室ネットワークとして扱うことはできない。端末はトランザクションを処理し、更新を受信し、店舗サーバーと対話し、ノイズを生成する。しかしその困難さこそ、監視を環境に合わせて設計しなければならない理由であり、弱い検出の言い訳ではない。異常な送信通信を開始したり、予期しないプロセスを実行したり、不審な方法でカード関連メモリを扱ったりする決済端末や店舗サーバーは、説明責任のある所有者に見えるシグナルを生成するべきである。

MITRE の Input Capture テクニックページ (source: attack.mitre.org) は、入力と機密データをキャプチャするための一般的な敵対者語彙を提供し、CIS Critical Security Controls (source: cisecurity.org) は、インベントリ、セキュア構成、アクセス、ログ、マルウェア防御、インシデント対応に関するより広範な管理カテゴリを提供する。これらのフレームワークは Target の事実を決定するものではない。イベント後に証拠を持つ監視システムが示すべきものを説明している。資産インベントリ、期待される動作、アラートロジック、アナリストレビュー、エスカレーションパス、封じ込めアクション。

Target に関する公開報道は、ツールがアラートを生成したかどうかというよりも難しい問題を提起した。問題は、アラートが時間内に行動を変えたかどうかであった。セキュリティ自動化は、アラートが誰も運用行動に強制できない別のキューになる場合、誤った制御感を生み出す可能性がある。小売業者は検出製品を購入しても、アラートから意思決定への経路が弱ければ説明責任に失敗する。取締役会レベルの証拠は、どのシステムがシグナルを生成したかだけでなく、誰が店舗システムを隔離し、送信経路をブロックし、認証情報を取り消し、証拠が調査されている間に業務を遅らせる権限を持っていたかを示すべきである。

したがって POS 監視は、セキュリティと同様に運用に属する。事業が中断に耐えられないなら、安全な中断経路を設計しなければならない。セキュリティチームが不審な行動を停止できないなら、意思決定できる人に到達するエスカレーションルートを持たなければならない。小売業者がマルウェアシグナルが封じ込め決定になる方法を説明できないなら、監視プログラムはまだ説明責任プログラムではない。

アラートトリアージはツールがガバナンスになるところである

Target の漏洩がガバナンスケースになったのは、公開討論が攻撃者が巧妙だったかどうかで止まらなかったからである。警告が処理されエスカレーションされたかどうかを問うた。これは多くの漏洩ファイルの中で最も不快な部分である。企業は何かを見るテクノロジーを持っていながら、所有権が不明確で、証拠が軽視され、チケットがノイズだらけで、運用チームがアラートを信頼して業務を中断するほどではないために行動できないことがある。それは単なるツールの欠陥ではない。ガバナンスである。

セキュリティ自動化は、それに人間と組織の経路が付随している場合にのみ有用である。アラートには重大度基準、コンテキスト、説明責任のあるキュー、サービスレベル期待、エスカレーション権、意思決定を強制する方法が必要である。決済環境における確信度の高いアラートは、非公式な説得に依存すべきではない。練習されたプロセスをトリガーするべきである。確認、可能な場合は隔離、証拠の保存、インシデントコマンドへの通知、拡散のテスト、意思決定オプションを備えたリーダーシップへの更新。証拠は各ステップで何が起こったかを示すべきである。

NIST サイバーセキュリティフレームワーク (source: nist.gov) は、セキュリティ作業を特定、保護、検出、対応、回復などの機能に整理するので有用である。Target のようなケースでは、検出機能はシステムがシグナルを生成しただけで成功するのではない。検出情報がタイムリーな対応をサポートする場合にのみ成功する。FTC ビジネスガイダンス (FTC source) も、実用的なデータセキュリティ対策、アクセス制限、安全な保存、監視、対応規律を強調する公共政策資料として関連する。Target の私的事実を判断するものではないが、ガバナンス証拠の期待される形状を定義するのに役立つ。

アラートトリアージにはまた労働力の側面がある。小売りのセキュリティチームはボリュームプレッシャーの下で運用する。アナリストは多くのイベントを見るかもしれない。請負業者、ベンダー、内部チームが責任を共有するかもしれない。プロセスがチケットを迅速にクローズするか、運用中断を避けることを報奨するなら、業務中断を必要とするアラートは延期されるかもしれない。説明責任はインセンティブを検討することを要求する。セキュリティに権限があったか、アナリストが十分に配置されていたか、決済アラートが特別に扱われていたか、リーダーシップが待つことのコストを理解していたか、インシデントコマンド構造が練習されていたか。

教訓は、すべてのアラートが店舗を停止しなければならないということではない。それは非現実的で有害であろう。教訓は、いくつかのクラスのアラートには、比例した封じ込めへの既に承認された経路があるべきであるということである。小売業者が決済システムを隔離できるかどうかを決定するのに何時間も何日もかかるなら、その決定の遅延はリスク設計の一部である。ツールだけが失敗したのではなく、組織は証拠を十分に迅速に行動に変換できなかったのである。

顧客と銀行が初期コストを負担した

小売りのカード漏洩が公になるとき、最初の目に見えるコストは侵害を受けた企業にきれいに着地しない。顧客は明細を監視し、カードを交換し、自動支払いを更新し、不正の不安に対処し、時間を失う。銀行はカードを再発行し、アカウントを監視し、不正処理を吸収し、コールセンターに人員を配置し、払い戻しや訴訟を追求する。カードネットワークとプロセッサはルールベースの費用配分を管理する。小売業者は法的、風評的、是正的、和解費用に直面するが、即時の運用負担は外側に広がる。

この費用移転が、Target の漏洩が説明責任にとって重要であり続ける理由である。消費者は店舗で買い物をしただけかもしれない。銀行は Target のベンダーアクセスやネットワークセグメンテーションを管理していなかったかもしれない。しかし両方とも対応しなければならなかった。公的な証拠が「マルウェアは除去された」で止まれば、外部の費用負担者にその負担が永続的な変化を生み出したという証明を残さない。したがって救済は管理修復から分離されていない。それは公開説明責任ファイルの一部である。

arXiv 論文「Market Price Effects of Data Security Breaches」(source: arxiv.org) は、漏洩の市場と経済効果への一つの学術的窓として有用であるが、影響を受けるすべての当事者に対する Target 固有の損害計算として読むべきではない。Verizon Data Breach Investigations Report アーカイブ (source: verizon.com) は、認証情報の悪用、決済カード環境、インシデント対応などのパターンについて、より広い業界コンテキストを提供する。これらの情報源は、単一の小売インシデントが市場とガバナンスのイベントになる理由を説明するのに役立つ。

顧客通知には制限もある。通知は人々に行動を促すが、企業が封じ込めを証明しない限り、その時間を回復したり、根本的な露出を減らしたりはしない。無料のクレジットモニタリングは身元関連リスクには役立つかもしれないが、決済カード漏洩の被害はしばしばカード交換、取引レビュー、不正処理を含む。顧客は明確な日付、影響を受けたチャネル、データカテゴリ、手順を必要としていた。銀行は再発行の範囲を決定するのに十分な証拠を必要としていた。規制当局は企業の公の主張が修復行動と一致していることの証明を必要としていた。

一般読者はここで不確実性を保持すべきである。露出ウィンドウ中に Target で使用されたすべてのカードが必ずしも不正を生んだわけではなく、すべての銀行コストが漏洩に完全な精度で帰属できるわけではない。しかし正確な下流損失に関する不確実性は、管理の問いを消し去るものではない。それは証拠をより重要にする。店舗ネットワークと決済システムに対する実際の管理を持つ小売業者は、他のすべての人に対する調査負担を減らす最善の立場にある。

顧客通知は管理の問いに答えなかった

公の通知は必要であった。顧客は自分のカードが露出した可能性があるかどうかを知らなければならなかった。しかし通知は説明責任の連鎖における一つの段階に過ぎない。それは「影響を受ける人々は今何をすべきか」という問いに答える。より深い問い「なぜこれが可能だったのか、そして再発をより困難にするために何が変わったのか」には答えない。Target の対外的対応、訴訟記録、証券開示は、このイベントが重大なビジネス上の結果をもたらしたことを示した。それ自体では、すべての技術的修復を可視化したわけではない。

この区別が重要なのは、消費者向けコミュニケーションはしばしば技術的不確実性を圧縮するからである。企業はユーザーを混乱させたり、パニックを増大させたり、機密詳細を公開したりすることを避けたい。それらは正当な懸念である。しかし修復の対象者は消費者よりも広い。銀行、規制当局、ビジネスパートナー、セキュリティ専門家は、より構造化された証拠を必要とする。彼らはどのデータが露出したか、どのシステムが関与したか、どのアクセス経路が使用されたか、どの監視が失敗または成功したか、そしてどのような管理変更が続いたかを知る必要がある。

Target 2014 Form 10-K (SEC source) は、このイベントをガバナンスと財務の記録に移すので有用である。訴訟、政府調査、費用、保険、リスク要因を説明している。証券提出書類は詳細なインシデント報告ではない。それでも、漏洩が顧客サービスだけでなく、重要なビジネスエクスポージャーの観点から説明されなければならなかったことを示すので重要である。

顧客通知はまたタイミングの問題を生み出す。組織が時間をかけて部分的な事実を学ぶ場合、いつ、どの程度開示するかを決定しなければならない。早期の通知は不完全かもしれない。後の通知はより正確かもしれないが、顧客と銀行がすでにリスクを負った後に届く。説明責任基準はすべての初期の不確実性を罰するべきではない。企業が何を知っていたか、何を知らなかったか、ユーザーが直ちに何をすべきか、いつ公開記録を更新するかを説明したかどうかを問うべきである。また、内部エスカレーションが公の通知を本来あるべきよりも遅らせたかどうかを問うべきである。

小売決済インシデントでは、通知が完了した後も管理の問いは中心的であり続ける。小売業者はベンダーアクセスの範囲を削減したか?決済セグメンテーションを強化したか?監視とエスカレーションを改善したか?取締役会の監督を変更したか?銀行にコストを評価するのに十分な証拠を与えたか?イベントを漠然とした消費者不安に移行させることを避けたか?これらの答えなしに、通知は説明責任の始まりに過ぎず、結論ではない。

和解記録は修復を執行可能なコミットメントに変えた

法廷および規制上の和解は不完全な証拠である。それらは交渉、訴訟リスク、妥協を反映しているかもしれず、完全な技術的所見ではない。しかし、それらは広範な公的被害を執行可能なコミットメント、支払い、または監視義務に変換するので重要である。Target の漏洩は重大な民事訴訟と多州の執行注目を生み出した。公開報道と Target の証券提出書類は、和解費用、法的エクスポージャー、是正措置を説明している。その記録は、弱い決済セキュリティのコストが純粋に内部の IT 問題として残らなかったことを示すので重要である。

説明責任の記事は、和解をすべての主張された事実の証明として使用すべきではない。それらを使用して、公的機関が重要とみなした修復要求を特定するべきである。セキュリティプログラムガバナンス、経営陣の監督、ベンダーアクセス制御、ネットワークセグメンテーション、監視、インシデント対応、消費者救済。これらのコミットメントが重要な理由は、元の害が組織の境界を越えたからである。銀行と顧客は Target の店舗ネットワークを直接管理していなかったが、コストを負担した。執行メカニズムは、管理所有者にそのコストの一部を内部化させる一つの方法である。

和解はまた私的救済の限界を明らかにする。顧客は信用監視や少額の支払いを受け取るかもしれない。銀行はカード再発行と不正処理コストの一部を回収するかもしれない。しかしこれらの救済は過去志向である。次の小売業者が同じアクセスと監視パターンを解決したことを自動的に証明するものではない。したがって Target ケースの公的価値はガバナンスの教訓にある。和解の証拠は、他の小売業者が被害が発生する前に監査できる管理に変換されるべきである。

その変換は具体的であるべきである。ベンダーアカウントは最小権限と多要素認証を持つべきである。リモートアクセスはセグメント化されるべきである。決済環境は特別な重大度で監視されるべきである。アラートにはエスカレーション権があるべきである。インシデント対応には銀行とカードネットワークの調整を含むべきである。顧客通知は確認された事実を不確実性から分離するべきである。取締役会報告は、管理変更が機能しているかどうかをテストする指標を含むべきである。和解が企業がセキュリティを改善すると述べているが、これらのメカニズムの可視的な証拠がなければ、修復は抽象的すぎるままである。

Target ケースは、決済カードセキュリティの失敗が取締役会、法廷、市場のイベントになり得ることを示したので、ベンチマークとなった。それは将来のすべての小売業者漏洩が同じ事実に従うことを意味しない。それは、どの小売業者もベンダーアクセス、セグメンテーション、アラートトリアージを単なるバックオフィスの技術的問題と合理的に言えないことを意味する。

PCI コンプライアンスはベースラインであり、完全な説明責任の盾ではない

決済カード基準は、カードデータが多くの当事者を通過するために存在する。それらは不可欠であるが、公開討論で誤用されることもある。企業はコンプライアンスを盾として扱い、批評家は漏洩の発生をコンプライアンスが無意味であったことの証明として扱うかもしれない。両方の見解は単純すぎる。PCI 基準は、カード会員データの保護、範囲の制限、アクセスの制限、監視、テスト、ポリシーの維持のためのベースラインを作成する。それらは攻撃者の行動、運用ミス、またはガバナンス証拠の必要性を排除しない。

Target ケースは、コンプライアンス証拠と説明責任証拠が重なるが同一ではない理由を示している。コンプライアンス評価は、ある時点で管理が定義された要件を満たしているかどうかを問う。説明責任レビューは、被害を生み出した経路に対する実際の管理が存在したかどうかを問う。ベンダーアクセスが間接的に機密システムに到達できた場合、監視アラートが封じ込めをトリガーしなかった場合、セグメンテーションが実際のデータフローと一致しなかった場合、問題はチェックリストが存在したかどうかだけではない。管理が敵対者の圧力の下で機能したかどうかである。

PCI 資料 (source: pcisecuritystandards.org) は、読者が質問を定義するのに役立つときに最も有用である。どのシステムが範囲内だったか?カード会員データ環境の範囲はどのように削減されたか?リモートベンダーアカウントはどのように認証され、ログ記録されたか?ファイル整合性はどのように監視されたか?セキュリティイベントはどのようにレビューされたか?アクセスルールはどのようにテストされたか?どのような補完的管理が存在したか?どの例外が経営陣によって承認されたか?これらは証拠の質問であり、公のスローガンではない。

同じ原則が他のフレームワークにも適用される。CIS Controls (source: cisecurity.org) と NIST Cybersecurity Framework 資料 (source: nist.gov) は、管理証拠を整理するのに役立つ。それらを公の断片から遡って法律違反を宣言するために使用すべきではない。修復を測定可能にするために使用すべきである。漏洩を被った企業は、機密図を公開しなくても、インシデント後の管理が障害経路にどのようにマッピングされるかを示せるべきである。

小売業者はまた、攻撃者がスプレッドシートが完全かどうかを気にしないため、コンプライアンスを下限として扱う必要がある。彼らは認証情報が機能するか、ネットワーク経路が存在するか、マルウェアが実行できるか、データがステージングできるか、アラートが遅いかを気にする。小売業者がそれらのステップを中断する管理を証明できない場合、コンプライアンスの言葉は遅延戦術になり得る。説明責任の記録は、単にプログラムの存在ではなく、中断の証拠を報奨するべきである。

ベンダー管理はネットワーク経路に到達しなければならない

ベンダー管理はしばしば調達、契約、リスクアンケートに存在する。Target ケースはそれが不十分である理由を示している。ベンダーアンケートはサプライヤーがセキュリティポリシーを持っていると言うかもしれないが、攻撃経路は小売業者がどのようにアクセスをプロビジョニングするか、認証情報が何に到達できるか、ベンダーのシステムが監視されているか、ベンダーがフィッシングや侵害を報告しなければならないか、アクセスが不要になったときに削除されるかに依存する。ネットワーク経路こそがベンダー管理が現実になるところである。

これは特に中小規模のベンダーにとって重要である。小売業者は、大企業のセキュリティスタッフや予算を持たない専門サプライヤーに依存するかもしれない。SME サービス継続性は、サプライヤー関係がリスク源であるだけでなく、継続性の依存関係でもあるため、マニフェストの一部である。小売業者はすべてのベンダーにすべてのセキュリティコストを吸収するよう要求することはできない。ベンダーの侵害が決済の侵害にならないようにアクセスを設計しなければならない。それはより強力な小売業者側の管理、より良いベンダーオンボーディング、制限されたアクセス、明確なインシデントコミュニケーションを意味する。

ベンダーアクセスは、ベンダーが最終的に侵害されるかのようにテストされるべきである。それはベンダーを侮辱するものではない。敵対者計画において現実的な仮定である。小売業者は尋ねるべきである。この認証情報が盗まれた場合、最初の1時間で何に到達できるか?横方向移動の後で何に到達できるか?どのシステムがアラートを発するか?どのビジネスオーナーが店舗運用を壊さずにアクセスを無効にできるか?どのログが決済システムが触れられたことを証明するか?どのベンダー連絡先に通知しなければならないか?

セキュリティ自動化はここで役立つが、インベントリと所有権に結びついている場合のみである。ベンダーアカウントからの不審なログインは、孤立した認証イベントとして扱われるべきではない。ベンダーの承認された目的、通常のアクセス時間、許可されたシステム、エスカレーション連絡先に接続されるべきである。ベンダー認証情報がそのビジネスニーズと無関係なものにアクセスする場合、システムは高優先度のシグナルを生成するべきである。そのシグナルが行動する権限のある人に到達できない場合、自動化は説明責任問題を解決していない。

したがってベンダーの教訓は制度的である。契約、アイデンティティ、ネットワークアーキテクチャ、監視、インシデント対応は同じ現実を記述しなければならない。調達がベンダーは限られたアクセスを持つと信じ、セキュリティはネットワークがセグメント化されていると信じ、運用はベンダーが店舗機器を修理するために必要なものに到達できると信じ、誰もそれらの仮定を調整しないなら、漏洩はすでにその開口部を見つけている。

取締役会の監督は Target 後に変化した

Target の漏洩は、被害が消費者、銀行、投資家、規制当局、企業の公的評判に達したため、取締役会レベルの参照点となった。取締役会はファイアウォールルールを管理することはできない。しかし、重要なリスクが所有され、測定され、エスカレーションされ、資金提供され、テストされているという証拠を要求することはできる。Target ケースは、取締役会が小売りのサイバーセキュリティを狭い IT 事項として扱うことをより困難にした。

取締役会の質問は具体的である。どのビジネスプロセスがサードパーティのリモートアクセスに依存しているか?どのシステムが決済カードデータを処理するか?どのベンダーが店舗環境に到達できるか?どのアラートが運用上の決定を強制できるか?どの経営幹部が決済セキュリティと顧客通知を担当しているか?どの指標がセグメンテーションがテストされていることを示すか?どの演習が、企業が不必要に店舗を停止せずに不審なベンダーアクセスを無効にできることを証明するか?どの和解または規制上のコミットメントが経営陣によって追跡されているか?

SEC 記録はここで重要である。公開企業の開示はサイバーインシデントを投資家情報に変えるからである。Target SEC 企業ページ (SEC source) と 2014 年の提出書類は、漏洩がどのように財務および法的リスク記録になり得るかを示している。その後の SEC サイバー開示ポリシーの発展は、2013 年の Target の義務の証明ではないが、より広範な市場の期待を反映している。企業は、重要な情報を正確かつタイムリーに開示できるように、サイバーイベントを十分に理解しなければならない。

取締役会の監督はまた、スケープゴート化から保護するべきである。単一のアナリスト、ベンダー、システム所有者がミスを犯したかもしれないが、取締役会レベルの問いは、組織がそれらのミスが大きな消費者被害を生み出す可能性のあるシステムを設計したかどうかである。予算決定がセグメンテーションを不完全なままにしたか?小売りの稼働時間インセンティブが封じ込めを困難にしたか?ベンダーの利便性がアクセスレビューを無効にしたか?セキュリティリーダーシップがビジネス決定において発言権を持っていたか?経営幹部は公のイベントの前に行動するのに十分な情報を受け取ったか?

Target ケースは、これらの質問を具体的に保つので貴重であり続ける。ガバナンスに関する理論的な議論ではない。通常の買い物、サプライヤーアクセス、決済システム、監視、公開開示が一つの記録で出会ったケースである。取締役会の説明責任は、次のベンダー認証情報が、多くの管理が目に見えて最初に失敗することなく、次のカード再発行の波にならないようにする作業である。

より良い証拠はどのように見えるか

小売決済漏洩のためのより強力な証拠設計は、五つの元帳を整合させるだろう。最初はベンダーアクセス元帳である。リモートアクセスを持つベンダー、承認された目的、認証方法、許可されたシステム、アクセスレビュー日、緊急失効所有者。二番目はセグメンテーション元帳である。カード会員データ環境の範囲、ネットワーク境界、許可されたルート、例外、テスト結果、補完的管理。三番目は監視元帳である。POS 資産、期待される動作、アラートクラス、アナリストレビュー、エスカレーション権、封じ込め決定。四番目は救済元帳である。顧客通知、銀行調整、カード再発行データ、不正トレンド、コールセンター負担、和解義務。五番目はガバナンス元帳である。経営幹部の所有者、取締役会報告、監査所見、是正日、未解決リスク。

Target はそのような構造を有用にするために機密の内部図を公開する必要はなかった。企業は攻撃者に地図を与えることなく、カテゴリ、日付、決定を開示できる。ベンダーリモートアクセスがレビューされ、狭められたこと、多要素認証が関連するアクセス経路に展開されたこと、決済ネットワークがセグメント化されテストされたこと、POS 監視が調整されたこと、アラートエスカレーション権が変更されたこと、取締役会報告に決済セキュリティ指標が含まれるようになったことを述べることができる。また、何が不確実なままか、何を開示できないか、外部の当事者が何をすべきかを述べることもできる。

説明責任の尺度は、一般がすべての技術的詳細を知っているかどうかではない。尺度は、証拠がコストを負担した当事者によって使用可能であるかどうかである。顧客はカードを交換し、明細を監視する必要がある。銀行はカード母集団が露出しているかどうかを知る必要がある。規制当局は通知と修復が事実と一致しているかどうかを知る必要がある。ベンダーは自身のアクセスモデルが変更されたかどうかを知る必要がある。取締役会は管理改善が測定可能かどうかを知る必要がある。将来の小売業者は、攻撃者がそうする前にどの障害経路をテストすべきかを知る必要がある。

これが、このケースが HVAC ベンダーに関する単純な話として記憶されるべきでない理由でもある。その短縮形は記憶に残るが不完全である。説明責任の問題はベンダーのラベルではない。サードパーティの運用認証情報が小売決済チェーンの一部になった方法である。本当の教訓は、経路、アラート、コストに対する実際の管理についてである。証拠がそれらの経路に従うとき、説明責任は薄めにくくなる。

読者証拠ファイル

本記事は、Target 2013 年決済カード漏洩、ベンダー認証情報アクセス、POS マルウェア、ネットワークセグメンテーション、顧客救済、小売説明責任記録のための以下の公的情報源を読書ファイルとして使用している。各情報源は境界を持って扱われる。企業提出書類は Target が投資家に報告したことを証明し、公開報道は時系列と技術的状況を提供し、基準情報源は管理語彙を提供し、学術または業界資料は民間のフォレンジック証明ではなく、より広範な漏洩経済学のコンテキストを提供する。

この証拠ファイルは、Target の 2013 年漏洩がベンダーアクセス、小売決済システム、監視、消費者通知、銀行コスト、執行可能な修復の交差点に位置するため、単一の漏洩通知よりも意図的に広い。公開記録は、実用的な行動を必要とする人々、修復計画を必要とする管理者、露出証拠を必要とする銀行、そしてどの主張が不確実なままかを知る必要がある読者を支援しなければならない。

取締役会レビューの質問

取締役会のレビューは、ベンダーアクセスがビジネス目的とネットワークリーチにマッピングされているかどうかを問うべきである。レビューは、リモートアクセスを持つすべてのベンダー、そのアクセスを介して到達可能なシステム、認証管理、ログ証拠、失効所有者、最後のアクセスレビューの日付を特定するべきである。

レビューは、決済カード環境が実際にセグメント化されているかどうかを問うべきである。テスト証拠なしに図面を受け入れるべきではない。どのルートが許可されているか、どの例外が存在するか、境界がどのくらいの頻度でテストされるか、どのアラートが越境の試みを示すかを問うべきである。

レビューは、POS 監視がビジネス上の決定を強制できるかどうかを問うべきである。決済アラートが通常のチケット処理に依存する場合、プロセスは弱すぎる。取締役会は、重大度ルール、エスカレーション権限、封じ込め演習、銀行調整、顧客通知の順序の証拠を見るべきである。

この特定のケースについて、取締役会はマニフェストの質問に直接答えるべきである。ベンダーポータルアクセス、特権ネットワーク移動、POS 監視、決済カードセグメンテーション、アラートトリアージ、顧客通知、カード再発行コスト、そして小売りの利便性が漏洩封じ込めを上回らなかったという証明を実際に誰が管理していたのか?答えには、日付の入った証拠、名前付きの所有者、影響を受けた対象者、小売業者とベンダーの境界、そして公開記録が作成されたときに証明されていないままだった事実を含めるべきである。