Article

Conversation

なんでもかんでもVPNのせいにすな
「侵入の原因はVPNでした」と言われても、正直それだけでは何も分からないんですよ。
少なくとも、すぐに思いつくだけで
① VPN機器の脆弱性悪用
② 脆弱性由来で窃取された認証情報の悪用
③ それ以外で取得された認証情報の悪用

③の場合、推測可能なパスワードだったのか、強固だったのか。そして、多要素認証は有効だったのか。「原因はVPN」と「経路はVPN」という曖昧な説明を受けて「脱VPN」と言われても解像度が低すぎると思うんです。
VPN機器が侵入経路になることは確か。でも、「脆弱性管理」や「認証設計と運用」の問題はVPN機器に限らない。
極端な例ですが、管理者パスワードが「p@ssword」で多要素認証なしなら、それはVPN機器のせいではないと思うんですよね。
問題は“経路”だけではなく“設計と運用”にもあると疑うべき。
よく分からないまま「脱」と言う前に、まずは設計や運用を見直すべきだと思うんですよね。
Want to publish your own Article?
Upgrade to Premium