Klueのインシデントは、単一ベンダーに関する話というより、現代のあらゆる企業が依存しているアーキテクチャに対する警告である。攻撃者はSalesforceを破ったのではなく、KlueがSalesforceに接続するために使用していたOAuthトークンを盗んだのだ。この違いは極めて重要である。SaaSアプリケーション間の信頼関係が新たな攻撃対象となっており、ほとんどのセキュリティチームはそれをほぼ把握できていない。
このパターンは、過去1年間のSalesforce関連の恐喝キャンペーンのより広範な波を反映している。ShinyHuntersや、今回自称「Icarus」クルーなどのグループは、サードパーティ統合を侵害することで、堅固な正面玄関を迂回している。広範なAPIスコープを持つ単一の中堅ベンダーが、数十の下流顧客へのマスターキーとなる。これはSolarWindsの論理をSaaS経済に適用したものだ。もはやターゲット自体を侵害する必要はなく、ターゲットが認可した何かを侵害すればよいのだ。
戦略的な問題は、OAuthが封じ込めのためではなく、利便性のために設計されたことにある。トークンは長期間有効で、スコープはデフォルトで過剰にプロビジョニングされ、取り消しは事後対応的である。ほとんどのCISOは基本的な質問に答えられない。どの外部アプリが当社の最重要CRMデータへの常時アクセス権を持ち、何を読み取れるのか?この目録が存在するまで、企業がオンボーディングするすべてのSaaSベンダーは、静かに爆発半径を拡大させる。
経営幹部にとって、3つの行動が緊急である。第一に、すべてのベンダー契約において最小権限のOAuthスコープと短いトークン有効期間を義務付け、監査権を確保すること。第二に、SaaSセキュリティポスチャー管理(Obsidian、AppOmni、Valenceなどのベンダーがここを専門とする)を展開し、サードパーティアクセスを継続的にマッピングすること。第三に、インシデント対応計画において、統合パートナーを他人事ではなく、自社の脅威モデルの一部として扱うこと。
市場機会も同様に明確である。取締役会がようやく統合レイヤーの盲点に資金を投じる中、IDプロバイダーとSaaSセキュリティスタートアップが恩恵を受ける立場にある。Salesforce、Workday、その他のプラットフォーム所有者は、デフォルト権限を厳格化し、詳細なモニタリングを提供するよう圧力を受けるだろう。保険会社と規制当局は、サードパーティOAuthガバナンスを基本的な管理策として扱い始めると予想される。トークンの拡散を可視化し、取り消し可能にするベンダーが、急成長するカテゴリーを支配するだろう。