D
把握のみ
CISAとNISTは、クラウドサービスプロバイダーおよび政府機関向けに、認証トークンやアサーションの偽造・盗難・悪用を防ぐための実装ガイドライン
📌 一言でいうと
CISAとNISTは、クラウドサービスプロバイダーおよび政府機関向けに、認証トークンやアサーションの偽造・盗難・悪用を防ぐための実装ガイドラインを公開しました。ハイブリッドおよびマルチクラウド環境の普及に伴い、シングルサインオンやAPIベースのアクセスで利用される署名済みトークンが攻撃者の標的となるリスクが高まっています。本レポートでは、トークンの検証、シークレット管理、および大規模な検知手法に関する推奨事項が提供されています。
🔍該当判定
- 自社でクラウドサービス(AWS, Azure, GCP等)を利用し、API連携や認証トークンによるアクセス制御を行っている
- シングルサインオン(SSO)やID連携(SAML, OIDC等)を導入して、複数のアプリに一括ログインできる環境を構築している
- 自社でWebアプリケーションやAPIを開発・運用しており、認証用のトークン(JWT等)を発行・検証する仕組みを実装している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
CISA/NISTが提供するトークン検証、シークレット管理、および検知に関する最新のガイドラインを確認し、自社の認証・認可メカニズムの実装に適用すること。