Active Directory のリスク数値化モデル | ScanNetSecurity
2024.04.27(土)

Active Directory のリスク数値化モデル

 2022 年開催の CODE BLUE にて Active Directory のリスクを数値化する講演が行われた。考案し発表したのは台湾の txOne Network の Mars Cheng 氏と Dexter Chen 氏。

研修・セミナー・カンファレンス
(イメージ画像)
  • (イメージ画像)
  • Active Directory の主な機能
  • AD 攻撃では ACL の悪用が高リスクとなった

 CODE BLUE 2023 の開催が迫っている。今年の開期は 11月 8 日 (水) から 9 日 (木) までで、フィジカル開催のみ。当日券よりも 3 万円安い通常チケットの販売は 11 月 2 日 (木) 23:59 まで

 昨年開催された CODE BLUE 2022 の講演の中から、特に興味深かったセッションを厳選し、蔵出しでレポート記事をお届けする。

--

 2022 年開催の CODE BLUE にて Active Directory のリスクを数値化する講演が行われた。考案し発表したのは台湾の txOne Network の Mars Cheng 氏と Dexter Chen 氏。両名とも同社の PSIRT と脅威分析の専門家として活動しているセキュリティエンジニアだ。

● Active Directory は攻撃者の投資対効果莫大

 Active Directory(AD)は LDAP をキーテクノロジーとしたコンピュータリソースの統合管理システムだ。ほかにもマイクロソフト版の Kerberos や DNS といった機構を利用して、単なるリソース管理のほかに、ID 管理、認証管理などのセキュリティ機能も担う。多くの企業が、メールから業務システムなど内部サービスのシングルサインオン(SSO)の実現にも活用している。

 ある調査では、回答の 63 %が Azure Active Directory をすでに導入しており、検討中や導入予定ありを合わせると 95 %。「導入しない」「利用を中止した」という層はわずか 5 %だったという。現在のエンタープライズ分野において不可欠なコンポーネントといってよい。

 AD には、「ドメインサービス」「ID 連携(Federation)」「PKI 証明書」「権限管理」という 4 つのコア機能がある。それぞれの重要性は IT 担当者もセキュリティ担当者も十分認識している。それぞれの脅威や脆弱性の問題も含めてだ。

 それは攻撃者にとっても同じことだ。攻撃者は、企業システムのあらゆるサービスにかかわる AD は、非常に魅力的な攻撃対象となる。

●ドメインサービスのリスクを数値化できないか

 例えば、RaaS(Ransomeware as a Service)プラットフォームを活用して荒稼ぎをした「LockBit2.0」は、標的システムの暗号化を行いながら、AD のドメインコントローラ(DC)を検知し、さらに管理者アカウントがあれば独自のグループポリシー(GPO)を生成する。その後、Defender を無効化しドメイン内の他のサーバーやシステムを侵害していく。

 彼らが目を付けたのはドメインサービスにかかわる脅威だ。AD の認証や PKI に関する研究や論文もあるが、ドメイン管理者アカウントに関する攻撃はインパクトが大きいからだ。そして AD やドメイン管理にかかわる部分は、設定が複雑でミスや不適切なものが多い。スコープが広く発見も難しい。結果として、対策や脅威の優先度の見極めが難しくなり、緩和策もわからない。

 この問題に対応するため、AD のドメインサービスに関するリスクを数値化できないかという着想が生まれた。


《中尾 真二( Shinji Nakao )》

編集部おすすめの記事

特集

研修・セミナー・カンファレンス アクセスランキング

  1. 警察庁、総務省それぞれの最新の取り組みは? 官民連携、国際連携を通してより安全なサイバー空間の実現を ~ JPAAWG 6th General Meeting レポート

    警察庁、総務省それぞれの最新の取り組みは? 官民連携、国際連携を通してより安全なサイバー空間の実現を ~ JPAAWG 6th General Meeting レポート

  2. 札幌で「CSIRT のはじめ方」ワークショップ 5/16 開催、北海道在勤在住者は参加費 5 万円が無料

    札幌で「CSIRT のはじめ方」ワークショップ 5/16 開催、北海道在勤在住者は参加費 5 万円が無料

  3. NVIDIA の AI はサイバーセキュリティの夢を見るか

    NVIDIA の AI はサイバーセキュリティの夢を見るか

  4. 到来する「脆弱性対策義務化時代」に脆弱性管理サービス「SIDfm」が果たす役割

  5. 「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

  6. しんどいのは受信者だけじゃない?送信側が抱えるあんな悩み、こんな悩み ~ JPAAWG 5th General Meetingレポート-4

  7. 改訂 ISMS への移行や認証に必要な対策は? セコムトラストシステムズの現役コンサルタントが 6/22 解説

  8. LINEヤフー社 Digital Crime Unit の取り組みほか ~ フィッシング対策セミナー講演資料 5 本公開

  9. ガートナー クラウドクッキング教室 ~ CCoE 構築の重要性

  10. 企業管理職におくる「アンダーグラウンドのサイバー犯罪社会」入門書 ~「ダークウェブ」という用語が適さなくなった理由

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×