ソートリーダー

ワールドカップ規模のセキュアなデジタルインフラストラクチャーの構築方法

mm
Unite.AI を Google の優先ソースに追加

2026 FIFAワールドカップは、セキュリティチームが以前扱ったことがないようなデジタル展開です。16の都市、3つの国、3つの異なる法的管轄区域、そして互いに連携するように設計されていないインフラストラクチャー・エコシステムのパッチワークに及ぶ範囲です。リスクは、1つの会場や1つのシステムに限定されていません。むしろ、全大陸にわたるデジタルサービスが相互に接続されたネットワークに分散しています。

大規模なデジタルシステムのほとんどは、運用開始前に数ヶ月、場合によっては数年間の準備期間を持っています。一方、イベント駆動型のインフラストラクチャーには数週間しかありません。しかも、10億人の人々の前で運用されます。タイムラインの圧縮、所有権の分散、世界的な可視性の組み合わせは、慎重なセキュリティ計画のレシピではありません。むしろ、コーナーカットが行われ、攻撃者がそれを知っているような環境です。

グリーンフィールド・ビルドではありません

このようなイベントのセキュリティを考えるときに、多くの人が犯す間違いは、クリーンで目的のために構築されたシステムであると想定することです。しかし、実際はそうではありません。既存の都市インフラストラクチャーが、一時的にトーナメント用に改造されたものです。スタジアムのネットワークはベンダーのシステムに接続され、市のサービスに接続され、チケット販売プラットフォームに接続されます。各接続点は潜在的な故障点です。

大規模なスポーツイベントは、スタジアムのインフラストラクチャー、交通システム、チケット販売プラットフォーム、市のサービスが密接に結びついた環境を作り出します。ここで、1つのシステムの障害は他のシステムに波及することがあります。 これは仮定的な話ではありません。2018年の平昌オリンピックでは、ITサービスプロバイダーに対する標的型攻撃により、開会式中にシステムが障害しました。

大規模なイベントでは、組織は新しいベンダーを迅速にオンボードし、新しいアプリケーションを立ち上げ、モバイルの容量を拡大し、通常は接続しないシステムを接続する必要があります。各統合は潜在的な侵入点です。また、準備の初期段階で実施されるセキュリティー・テストは、トーナメント開始時の環境を反映していないことがよくあります。

最も重要な3つのギャップ

このイベントの脅威の風景の中で、3つの領域が一貫して保護されていないと考えられます。

  • ベンダーとアイデンティティの周辺。 各ホストシティは、一時的なスタッフ、契約者、ボランティア、拡大したベンダー・ネットワークに依存しています。急速な拡大は、内部の脆弱性を作り出します。無視、セキュリティーの悪い習慣、または故意の悪用が原因です。アクセス権を持つすべての人物を完全に確認できない場合、アクセス制御は最後の防衛線となり、最初の日からそう扱う必要があります。
  • 顧客向け認証。 FBIは警告しています。攻撃者がファンから資格情報、支払い情報、個人データを盗むために、偽のFIFAサイトを作成しているというものです。すでに公式のワールドカップ・プロパティを模倣した数十の悪意のあるドメインが特定されています。研究者は、オンラインプラットフォームでのリスクは、ユーザーがアカウントを作成すること、料金を支払うこと、ソーシャルアカウントでログインすること、または個人データを入力することから来ていると指摘しています。各ケースの目的は同じです。資格情報、支払い情報、アイデンティティデータを盗むことです。安全なものと偽物の区別の責任はユーザーに負わせるべきではありません。プラットフォームに負わせるべきです。
  • サプライチェーンの盲点。 Proofpointの調査によると、公式のワールドカップ・スポンサー、サプライヤー、パートナーの中で36パーセントが、最高レベルのメール認証コントロールを採用していません。つまり、イベントを取り巻く信頼できるエコシステムの大部分が、ドメインのスプーフィングや擬似攻撃にさらされているということです。コアシステムを堅牢に構築していても、ケータリング・ベンダーのログイン資格情報が侵害されたことによって侵害される可能性があります。

セキュリティチームが今すぐ行うべき5つのこと

ワールドカップは、デジタルインフラストラクチャーを迅速に構築し、圧力の下で、不完全な情報でセキュリティの決定を下すという、極端な問題を提示しています。これらの5つの原則は、ワールドカップをサポートしているか、次の四半期に製品を発売しているかに関係なく、適用されます。

  1. 最初にアイデンティティのアーキテクチャーから始め、後に認証を追加するのではなく、最初のコードを書く前に誰が何にアクセスできるかを定義します。特権は、デフォルトで制約されるべきです。多くのチームは、システムが構築された後に認証を構成するものと考え、しかし、その時点では、セキュリティーが厳しくなりにくい構造的な決定がすでに固まっています。
  2. すべてのサードパーティー統合を、別の証明がない限り、脅威のベクトルとして扱います。ルーティングの変更、公開されたAPIエンドポイントの追加、ファイアウォールポリシーの変更は、通常の運用条件下では見えない脆弱性を作り出す可能性があります。エコシステム内のすべての依存関係をマッピングし、不明な外部システムと同じレベルの懐疑心で監査します。
  3. すべての場所でMFAを適用し、一時的なユーザーや季節的なユーザーも含めます。しかし、適用するMFAの種類については、慎重に検討する必要があります。標準的なワンタイムコードやSMSベースの認証は、偽のワールドカップサイトによって、コードをリアルタイムで傍受することができます。代わりに、フィッシング耐性のあるMFA、例えばパスキーは、作成された正当なドメインに暗号的に結び付けられているため、そのギャップを閉じます。選択するMFAの種類は、ユーザーを保護するか、単に保護しているように見せるかを決定する重要な決定です。
  4. 侵害防止だけでなく、優雅な劣化に備えるように構築します。この規模では、あるコンポーネントが侵害される可能性はあります。重要なのは、侵害されたコンポーネントがシステムの残りの部分に波及するかどうかです。会場のテクノロジー、運用テクノロジー、ユーティリティシステムを企業のITインフラストラクチャーから分離することは、制限されたインシデントと放送中断の差です。
  5. すべてのファン向けタッチポイントで顧客のアイデンティティを統一します。チケットを購入する人は、公式サイト、モバイルアプリ、提携サイトで別々のアカウントを作成する必要はありません。ユーザーが作成する各追加アカウントは、フィッシング、再利用、公開、または侵害される可能性のある別の資格情報のセットです。アイデンティティがシステム間で分離されている場合、疑わしい行動を監視したり、ポリシーを一貫して適用したりするための単一の場所はありません。統一されたログイン体験は、ファンにとって良好ですが、セキュリティチームにも、すべてのタッチポイントでリアルタイムに誰が何にアクセスしているかを把握できるようになります。

より広い教訓

多くの組織は、ワールドカップ規模の展開に直面することはありません。しかし、根本的な課題は、メガイベントに限定されていません。インフラストラクチャーを迅速に構築するチーム、ベンダーをオンボードするチーム、締め切りに追われる製品を出荷するチームは、すべて同じ基本的な問題に直面しています。迅速に、限られた情報で、変化する状況下でセキュリティーの決定を下すことです。

それをうまく扱うチームは、最大の予算を持っているチームではありません。セキュリティーを最初から優先事項として扱うチームです。ワールドカップは、賭けが高く、規律が崩壊したときに起こることを思い出させる、非常に公開されたリマインダーにすぎません。

リシ・バルガバは、Descopeの共同創設者であり、開発者向けの認証およびユーザー管理プラットフォームです。20年以上にわたるキャリアの中で、リシは、カテゴリを作成するサイバーセキュリティのスタートアップと大企業の製品、戦略、市場参入、エンジニアリングを担当しています。Descopeに参加する前、リシは、Demistoの買収を通じてパロアルトネットワークスに入社し、製品戦略のVPを務めました。