外部ベンダーの設定ミスによるログイン障害は、クラウドサービスに対する自社の立場によって対応が異なることがあります。
自社ではない事業者がサービス提供するクラウドサービスの利用者である場合は、利用者としてログインできない(業務影響が生じた)として、可用性の観点で情報セキュリティ事故に該当します。
クラウドサービスが公表した、あるいは個別に連絡があった報告等について、自社の業務インパクトを考慮して今後の利用継続の有無を判断できる内容の文書を取得してください。
状況によっては、別のクラウドサービスに移行することや、同様の事象が発生した際の代替手段を検討することになります。
自社がクラウドサービス等を提供する場合は、利用者に対してログインができない状況が生じたことで情報セキュリティ事故となります。
自社が外部ベンダーと直接契約している場合と、自社が利用しているIaaSの外部ベンダーである場合のどちらでも、自社クラウドサービスの利用者に対して説明責任を果たせるレベルの情報(発生の経緯、影響の範囲、原因、再発防止策等)を取得する必要があります。
状況によっては、外部ベンダーやIaaSとの関係を見直すことになります。
上記の情報を取得した上で、自社の情報セキュリティ事故対応プロセスで処理します。