トークンを守るには「盗まれる前提」の対策を NISTとCISAが指針を発表セキュリティニュースアラート

シングルサインオンやAPI連携を支えるトークンを狙う攻撃が続いている。米NISTとCISAは、政府機関からメール6万通超が盗まれた攻撃も踏まえ、トークンを保護するための実装指針を最終決定した。両機関は何を推奨しているのか。

» 2026年09月18日 07時00分 公開
[ITmedia]

この記事は会員限定です。会員登録すると全てご覧いただけます。

 米国立標準技術研究所(NIST)と米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は2026年9月15日(現地時間)、報告書「NIST IR 8587」を公開した。シングルサインオン(SSO)やID連携(フェデレーション)、APIベースのアクセスを支えるトークンとアサーションを、偽造や盗難、不正使用から保護するための実装指針だ。

 トークンには、ユーザーを識別する情報や、そのユーザーが利用できるリソースを示す情報が含まれる。アサーションは、認証の結果などをシステム間で伝えるためのデータだ。いずれも主要なクラウドサービスプロバイダー(CSP)のアクセス管理基盤で広く使われ、ゼロトラストアーキテクチャの要素にもなっている。一方で攻撃者にとってトークンは、盗み出せば企業ネットワーク内を横展開して機密データに到達するための足掛かりになる。

 実際に報告書が挙げた攻撃事例では、攻撃者が盗んだ商用署名鍵で偽造したトークンを使って政府機関のメールシステムに侵入し、6万通以上のメールを盗み出した。では、こうした攻撃からトークンを守るために、両機関は何を推奨しているのか。

トークンをどう守るか 指針の4つの柱とは

 NISTとCISAは、IDプロバイダーの設計から鍵管理、アクセス経路の保護、制御の原則までを4つの柱として報告書に盛り込んだ。

 報告書が提供する内容は以下の4点だ。

  1. IDプロバイダーと認可サーバに関するアーキテクチャ上の考慮事項
  2. 鍵管理とトークン検証、トークンのライフサイクル管理の強化策
  3. デジタル署名と非対称暗号化で保護されたトークンを用いる、SSOやID連携、APIアクセスの保護指針
  4. リスク情報に基づいて脅威に適応する防御をクラウド環境全体で支える、設定可能で透明性と相互運用性を備えた制御の原則

 報告書は、NISTのセキュリティとプライバシーの管理策カタログ「SP 800-53」のRelease 5.1.1と、その管理策の一つである「IA-13」を拡張した内容だ。

草稿版から何が変わったのか

 今回の最終版は、2025年12月に公開した草稿版を修正、拡充したものだ。両機関は、トークン検証やシークレット管理、大規模環境での検知などに関する約250件のパブリックコメントを内容に反映した。GoogleやMicrosoft、Amazon Web Servicesなどの事業者との個別の会合も重ねたという。

 草稿版からの主な変更点は以下の3点だ。

  1. 暗号鍵の保護に関する指針を、細かな手順を定める規定的な内容から、組織が達成すべき成果を重視する内容に変更した。鍵の使用と保護、保管に関する助言も拡充した
  2. AIの取り扱いと、ポスト量子暗号(PQC)標準への移行に関する高レベルの考慮事項を新たに盛り込んだ
  3. 現行と将来の標準規格への参照を追加した。トークンの失効や、トークンに関するシグナルの共有といった作業の選択肢も増えた

 報告書の著者の1人であるNISTのライアン・ガルッツォ氏(デジタルアイデンティティプログラム責任者)によると、報告書は主に連邦政府機関と、政府機関が連携するCSPに向けて書かれているが、トークンやアサーションを扱うあらゆる組織に役立つ可能性があるという。

 「政府機関であろうと民間企業であろうと、アクセス管理インフラの一部としてトークンを使っている人は誰でも、この報告書から有益な知見を得られるだろう」(ガルッツォ氏)

 CISAは連邦政府機関とCSP、クラウドサービスの利用者に対し、報告書を確認して実装するよう促している。

Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。

アイティメディアからのお知らせ

注目のテーマ

あなたにおすすめの記事PR