top of page

種(シード)の帳簿 — 失われた“二要素”の冬(長編フィクション)

— 2011年 RSA SecurID 侵害(スピアフィッシング/Flashゼロデイ/シード情報窃取→防衛関連への波及)を骨格にした物語

00|月曜 22:07 “正しい数字なのに、拒否される”

鳳雛(ほうすう)エアロシステム。設計部の夜勤フロアで、夏芽VPNのアラートを二度見した。SecurIDのワンタイムコードと社員IDの組み合わせが連続で失敗している。ログは異様に整っていた。分秒の揺らぎ不自然に小さい同時刻別アカウントでも同じ地方から試されている。「パスワード誤りの顔じゃない……“数字”が当たりに来てる。」夏芽は山崎行政書士事務所へ電話を入れた。

01|22:34 “止める/伝える/回す”

静岡・山崎行政書士事務所。ホワイトボードに**律斗(りつと)**が三行だけ書く。

止める/伝える/回す

  • 止めるVPN時間的制約即時強化(勤務帯外の拒否)、SecurIDのPIN再登録特権アカウントから優先海外からのアクセス白リスト方式に切替。

  • 伝える三文現場・役員・主要取引先へ。正午/17時時刻の約束。**“確認された事実”“可能性(仮説)”**を段落で分ける。

  • 回す設計の出入り孤島端末+紙の承認票遅いけど確実に続行。納期死守

りなが補う。「72時間法の時計も回します。**“支払い先変更メールは無効”**を最初の三文へ。」

奏汰(そうた)は図面に赤を入れる。「“正しいように見える数字”が連続トークンの種(シード)をどこかで盗られ生成されている可能性。」悠真(ゆうま)は頷く。「二要素の片側が外に出た。もう片側(PINやパス)が釣られたか、推測されたか。」

02|23:50 “開かない扉”の向こう側

夜が沈むほど、OTPの誤試行規則的になった。秒針最短距離で走ってくる。人の手とは思えない律義さ。**蓮斗(れんと)**が四つの数字を出す。

  • MTTD(検知)22分

  • 一次封じ込め41分(勤務帯外拒否・白リスト化)

  • PIN再登録特権98%/一般32%(進行中)

  • 拒否ログの“同時刻群”7束/時

律斗は短く言う。「勝ってはいない。**“間に合っている”**だけだ。」

03|翌朝 06:40 “手順で速さを作る”

陽翔(はると)が現場に電話した。「VPN滞留は業務にしない孤島端末から必要な図面だけ吐き出し紙の承認票二名復唱USB一方向戻さない。」受付には白い猫のマスコット。しっぽのUSB Type‑Cが朝日を拾い、札には太い字で、

「遅いけど確実。」

04|09:10 “種の帳簿”という仮説

りなが英字ニュースを机に置く。“SecurID関連情報が盗まれた”というベンダの書簡。そこには、“直接攻撃を可能にする情報ではないが、二要素の有効性を低下させ得る”という言い回しがあった。「種(シード)の帳簿狙われたんだ。」悠真。「時計番号に出れば、数字作れる。残る鍵は人のPIN運用。」

奏汰は手順を並べ替える。「特権系のPIN対面再登録+折り返し一般10分会議本人・上長・セキュリティ)で。例外には期限48時間で自動失効。」

05|12:00 正午の報

ふみかが読み上げ、りなが段落を整える。

事実VPN不審なOTP試行を検知。勤務帯外の拒否・白リスト化SecurIDのPIN再登録(特権優先)を実施。影響(現時点)設計の入出庫は継続孤島端末+紙運用)。個人情報の第三者提供の確証なし継続調査)。約束17時更新“メールだけ”の依頼は無効電話で二重確認

怒号はない。時刻不安終わりを作った。

06|13:35 “地図の外側”から来る手

コールセンター不自然な照会が増えた。「トークンを落とした」「急ぎでPIN再登録を」みお攻撃者役で読み上げる声に、夏芽は脚本どおり返す。「今の番号に折り返します。上長同席の10分会議で再登録します。になる。手続き鍵穴を狭める。

07|15:10 “二文字”ぶんの距離

午後、海外拠点のログに**“正しい数字+古いPIN”になって現れた。あと二文字が足りない**。りなは言う。「彼ら持ちPIN探している。そこで止める。」奏汰PIN再登録強制増やす3回連続失敗即時ロック+折り返し

08|17:00 二次報

封じ込め勤務帯外拒否・白リスト化継続PIN再登録特権100%/一般72%折り返し+10分会議を常態化。影響業務遅延 平均11分事故報告なし夜間ベンダ交換計画トークン全交換)の一次ロット受領・配布72時間報告線を維持。

律斗はペン先で小さな丸を描く。「一次封じ込め完了残すのは手順地図だ。」

09|夜 21:20 “交換”という答え

鳳雛小さな段ボールが届く。新しいトークン番号順に並ぶ。悠真配布台帳を開き、古い種切り離す線を引いた。復旧戻すことではなく、別の鍵束に引っ越すことだ。

10|二日後 08:05 “戻れる速さ”の位置

監視盤になり、拒否ログ消えた蓮斗の数字。

  • MTTD22分 → 9分(監視窓の再設計)

  • 一次封じ込め41分 → 26分

  • PIN再登録完了100%

  • トークン交換率特権100%/一般92%

夏芽新しいトークンを握り、昨日より重いと感じた。重さ手続き重さだ。

11|三日後 11:50 “72時間”の線

PPCへの報告二段落で確定する。

  • 確認された事実不審なOTP試行勤務帯外拒否・白リスト化PIN再登録トークン交換の進捗

  • 未確定(継続調査)侵入の初期経路釣りメール/外部情報照合の可能性)、影響範囲

りなは三行で締めくくる。

言い切る(事実と可能性を混ぜない)期限を付ける(例外は時間で管理)二重に確かめる(自動の間に“人の10分”)

受付のやまにゃんが小さく光る。札には、変わらない一行。

「速さは、戻れるときだけ味方。」

二要素魔法ではない。に出ても、手続きもう一度“二つ”にする長い。だが、帳簿人の手で書き換えられる。

——

参考リンク(URLべた張り/事実ベース・一次情報・主要報道・技術解説)

※物語はフィクションですが、骨格となる事実(RSAがSecurID関連情報の窃取を公表/攻撃はスピアフィッシングとFlashゼロデイを含む/“2011 Recruitment Plan.xls”/Poison Ivy後段/Lockheed等への波及/トークン交換の判断)は以下を参照しました。

https://www.sec.gov/Archives/edgar/data/790070/000119312511070159/dex991.htmhttps://arstechnica.com/information-technology/2011/04/spearphishing-0-day-rsa-hack-not-extremely-sophisticated/https://arstechnica.com/information-technology/2011/10/rsa-details-march-cyber-attack-blames-nation-state-for-securid-breach/https://archive.f-secure.com/weblog/archives/00002225https://archive.f-secure.com/weblog/archives/00002226.htmlhttps://www.reuters.com/article/2011/10/11/us-emc-rsa-breach-idUSTRE79A4TR20111011https://www.reuters.com/article/business/lockheed-network-hit-by-major-disruption-sources-idUSN26137834/https://www.reuters.com/article/markets/us/update-2-hackers-breached-us-defense-contractors-idUSN27179369/https://www.wired.com/2011/06/rsa-replaces-securid-tokenshttps://isc.sans.edu/diary/10564https://www.wired.com/story/the-full-story-of-the-stunning-rsa-hack-can-finally-be-told/

 
 
 

コメント


Instagram​​

Microsoft、Azure、Microsoft 365、Entra は米国 Microsoft Corporation の商標または登録商標です。
本ページは一般的な情報提供を目的とし、個別案件は状況に応じて整理手順が異なります。

※本ページに登場するイラストはイメージです。
Microsoft および Azure 公式キャラクターではありません。

Microsoft, Azure, and Microsoft 365 are trademarks of Microsoft Corporation.
We are an independent service provider.

​所在地:静岡市

©2024 山崎行政書士事務所。Wix.com で作成されました。

bottom of page