大手アパレル企業は、攻撃者が3人の従業員を操作し、彼らのマシンから企業データに到達して外部流出させたことを確認した。技術的詳細よりもパターンが重要だ:侵入経路はファイアウォールではなく、人間だった。
これは企業リスクを再構築するより広範なシフトに合致する。エンドポイント検知とクラウド管理が成熟するにつれ、敵対者はIDレイヤーにスタックを上げてきた。そこでは説得力のある電話やヘルプデスクへのなりすましが、依然として7桁のセキュリティスタックを打ち負かす。小売・消費財セクターは特に脆弱だ。大規模に分散した労働力、高い季節変動、コールセンターやフランチャイズへの広範なアウトソーシング、従業員あたりの薄いセキュリティ要員が、広く低抵抗な攻撃面を生み出している。こうした戦術を使うグループは既に米国と欧州のホスピタリティ、通信、小売企業を攻撃しており、この手法は今や製品化されサービスとして販売されている。
経営幹部にとっての戦略的含意は、侵害の経済性が逆転したことだ。攻撃者はもはや新規の脆弱性を必要としない;必要なのは従業員名簿とスクリプトだ。つまり防御支出は境界ツールからID強化へ再配分されなければならない:フィッシング耐性のあるハードウェアキー、発信者を敵対的と想定するヘルプデスク検証プロトコル、常設特権ではなくジャストインタイムアクセス、継続的なセッション監視だ。取締役会はソーシャルエンジニアリング耐性を測定可能なKPIとして扱うべきで、研修のチェックボックスではない。
ベンダー側に機会がある。Okta、CrowdStrike、新興のITDR(IDの脅威検知・対応)プレーヤーなどのIDセキュリティ専門企業は、CISOがIDをティア1インフラとして再分類するにつれて予算を獲得する立場にある。一方、サイバー保険会社は検証済みのID管理に対して保険料を価格設定するようになり、どの規制よりも早く採用を推進するだろう。
推奨アクション:今四半期中にヘルプデスクのリセットワークフローを監査し、すべての特権およびファイナンス関連の役割にフィッシング耐性MFAを義務化し、自社スタッフに対して敵対的ソーシャルエンジニアリング演習を実施し、あらゆる従業員のノートPCが流出ノードになり得ると想定せよ。消費者ブランドにとって、データ漏洩の評判コストは今や顧客信頼と価格決定力に直接影響する。