トークンを守るには「盗まれる前提」の対策を NISTとCISAが指針を発表:セキュリティニュースアラート
シングルサインオンやAPI連携を支えるトークンを狙う攻撃が続いている。米NISTとCISAは、政府機関からメール6万通超が盗まれた攻撃も踏まえ、トークンを保護するための実装指針を最終決定した。両機関は何を推奨しているのか。
米国立標準技術研究所(NIST)と米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は2026年9月15日(現地時間)、報告書「NIST IR 8587」を公開した。シングルサインオン(SSO)やID連携(フェデレーション)、APIベースのアクセスを支えるトークンとアサーションを、偽造や盗難、不正使用から保護するための実装指針だ。
トークンには、ユーザーを識別する情報や、そのユーザーが利用できるリソースを示す情報が含まれる。アサーションは、認証の結果などをシステム間で伝えるためのデータだ。いずれも主要なクラウドサービスプロバイダー(CSP)のアクセス管理基盤で広く使われ、ゼロトラストアーキテクチャの要素にもなっている。一方で攻撃者にとってトークンは、盗み出せば企業ネットワーク内を横展開して機密データに到達するための足掛かりになる。
実際に報告書が挙げた攻撃事例では、攻撃者が盗んだ商用署名鍵で偽造したトークンを使って政府機関のメールシステムに侵入し、6万通以上のメールを盗み出した。では、こうした攻撃からトークンを守るために、両機関は何を推奨しているのか。
トークンをどう守るか 指針の4つの柱とは
NISTとCISAは、IDプロバイダーの設計から鍵管理、アクセス経路の保護、制御の原則までを4つの柱として報告書に盛り込んだ。
報告書が提供する内容は以下の4点だ。
- IDプロバイダーと認可サーバに関するアーキテクチャ上の考慮事項
- 鍵管理とトークン検証、トークンのライフサイクル管理の強化策
- デジタル署名と非対称暗号化で保護されたトークンを用いる、SSOやID連携、APIアクセスの保護指針
- リスク情報に基づいて脅威に適応する防御をクラウド環境全体で支える、設定可能で透明性と相互運用性を備えた制御の原則
報告書は、NISTのセキュリティとプライバシーの管理策カタログ「SP 800-53」のRelease 5.1.1と、その管理策の一つである「IA-13」を拡張した内容だ。
草稿版から何が変わったのか
今回の最終版は、2025年12月に公開した草稿版を修正、拡充したものだ。両機関は、トークン検証やシークレット管理、大規模環境での検知などに関する約250件のパブリックコメントを内容に反映した。GoogleやMicrosoft、Amazon Web Servicesなどの事業者との個別の会合も重ねたという。
草稿版からの主な変更点は以下の3点だ。
- 暗号鍵の保護に関する指針を、細かな手順を定める規定的な内容から、組織が達成すべき成果を重視する内容に変更した。鍵の使用と保護、保管に関する助言も拡充した
- AIの取り扱いと、ポスト量子暗号(PQC)標準への移行に関する高レベルの考慮事項を新たに盛り込んだ
- 現行と将来の標準規格への参照を追加した。トークンの失効や、トークンに関するシグナルの共有といった作業の選択肢も増えた
報告書の著者の1人であるNISTのライアン・ガルッツォ氏(デジタルアイデンティティプログラム責任者)によると、報告書は主に連邦政府機関と、政府機関が連携するCSPに向けて書かれているが、トークンやアサーションを扱うあらゆる組織に役立つ可能性があるという。
「政府機関であろうと民間企業であろうと、アクセス管理インフラの一部としてトークンを使っている人は誰でも、この報告書から有益な知見を得られるだろう」(ガルッツォ氏)
CISAは連邦政府機関とCSP、クラウドサービスの利用者に対し、報告書を確認して実装するよう促している。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
関連記事
CISAが6年ぶりに内部脅威対策ガイドを改訂 新たに加わった「AIの手口」
米政府機関のCISAが、2020年に公開した内部脅威対策の指針を6年ぶりに改訂した。背景にはAIの普及と働き方の変化がある。正規の権限を持つ内部者は、組織のAIシステムをどう脅かすのか。
セキュリティ監視の現場に異変? "人間の2.5倍に増えた"不審な挙動の主とは
クラウドストライクが年次の「脅威ハンティングレポート」2026年版を発表した。全世界の顧客環境を24時間365日監視する同社チームは、この1年で不審な振る舞いにこれまでにない変化を観測したという。人間の操作を上回ったものは何か。
シルバーウィーク前に見直したい「パスワード運用の"当たり前"」 NIST新要件から管理ソフトの穴まで
シルバーウィークを前に、企業の認証基盤とパスワード運用の見直しをするのはいかがだろうか。NISTの最新要件や管理ソフトの自動入力リスクなどを解説し、連休前に組織や現場が実施すべきチェックポイントを整理する。
セキュリティチームの明暗を分けたのは“あれ”だった 同じ手口で正反対の結果に
米CISAは2つの重要インフラ組織に対し、同様の手口でレッドチーム評価を同時に実施した。一方は侵入に気付けず、もう一方は初動で端末を隔離して封じ込めた。技術的な弱点は両組織に共通していた。明暗を分けたものは何か。