C
月内に
ハック・アンド・リークグループのFulcrumSecが、製薬大手ノボ・ノルディスクへの攻撃を主張しました
📌 一言でいうと
ハック・アンド・リークグループのFulcrumSecが、製薬大手ノボ・ノルディスクへの攻撃を主張しました。攻撃者はGitHubのアクセストークンを悪用してリポジトリを複製し、内部資格情報を取得して約1.3TBのデータを窃取したとしています。流出したデータには臨床試験に関連する擬名化された情報が含まれていますが、直接的に患者を特定できる情報は含まれていないと会社側は説明しています。
🔍該当判定
- GitHubを利用してプログラムのソースコードを管理している
- GitHubの「アクセストークン(個人用アクセスキー)」を社内で発行・利用している
- GitHubのリポジトリ(保存先)に、パスワードや認証キーなどの機密情報を直接書き込んでいる
- 製薬業界または臨床試験に関わるデータを取り扱っている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
GitHub等のソースコード管理プラットフォームにおけるアクセストークンの権限最小化および定期的なローテーションの実施。シークレットスキャンツールの導入による、リポジトリ内への資格情報混入の防止。