2022年の限定的なパイロット向けに発行され、無効化されることのなかった単一の認証情報が、攻撃者に顧客データへのアクセスキーを保持するシステムへの侵入経路を与えた。重要なのは侵害そのものではなく、その半減期である。数年前の忘れ去られた遺物が、現在の事件へと転移したのだ。

これこそが、セキュリティチームが慢性的に過小評価している構造的弱点である。企業は境界防御やゼロデイ脆弱性に執着するが、最も確実な攻撃経路は平凡なものだ。孤立したアカウント、古いAPIキー、プロジェクト終了後に誰も管理しない過剰にプロビジョニングされたベンダーアクセスである。アイデンティティは今や主要な攻撃対象領域となっており、ほとんどの組織は、どのサードパーティがどのデータへのどのキーを保持しているかの正確なインベントリを作成できない。Klueのケースは、非人間アイデンティティ(サービスアカウント、トークン、統合認証情報)が人間のアイデンティティを桁違いに上回り、ガバナンスはその一部しか受けていないことを示す教科書的な実例である。

複合的な要因は、サプライチェーンの影響範囲である。SaaSベンダーが顧客環境へのキーを保持している場合、単一の侵害がそれを信頼するすべてのクライアントに下流へと連鎖する。これは、Okta、MOVEit、Snowflakeの各インシデントで見られたのと同じパターンだ。侵害された当事者が最終的な標的になることは稀で、単に最も弱い蝶番に過ぎない。購入者にとって、ベンダーセキュリティはもはや調達のチェックボックスではなく、自身の攻撃対象領域の延長なのである。

推奨されるアクションは具体的だ。CISOは、プロジェクトライフサイクルに紐付けた自動認証情報失効を強制し、静的キーよりも短期トークンを義務付け、すべての非人間アイデンティティに対して四半期ごとのアクセス再認証を実施すべきである。調達チームは、契約上の侵害通知SLAとベンダーのキー管理慣行を監査する権利を要求しなければならない。SaaS対象企業を評価する投資家は、認証情報管理とアイデンティティガバナンスの成熟度を、IT部門の脚注ではなく重要なデューデリジェンス項目として扱うべきである。

より広範なトレンドは、アイデンティティファーストのセキュリティアーキテクチャと、取締役会レベルの優先事項としてのCIEMおよびITDRツールの台頭を示している。最小権限と一時的なアクセスを明確に証明できるベンダーが企業の信頼を勝ち取り、長期保持される秘密情報に依存するベンダーは、ますます負債として価格設定されるだろう。