Active Directory のリスク数値化モデル | ScanNetSecurity
2024.05.08(水)

Active Directory のリスク数値化モデル

 2022 年開催の CODE BLUE にて Active Directory のリスクを数値化する講演が行われた。考案し発表したのは台湾の txOne Network の Mars Cheng 氏と Dexter Chen 氏。

研修・セミナー・カンファレンス
(イメージ画像)
  • (イメージ画像)
  • Active Directory の主な機能
  • AD 攻撃では ACL の悪用が高リスクとなった

 CODE BLUE 2023 の開催が迫っている。今年の開期は 11月 8 日 (水) から 9 日 (木) までで、フィジカル開催のみ。当日券よりも 3 万円安い通常チケットの販売は 11 月 2 日 (木) 23:59 まで

 昨年開催された CODE BLUE 2022 の講演の中から、特に興味深かったセッションを厳選し、蔵出しでレポート記事をお届けする。

--

 2022 年開催の CODE BLUE にて Active Directory のリスクを数値化する講演が行われた。考案し発表したのは台湾の txOne Network の Mars Cheng 氏と Dexter Chen 氏。両名とも同社の PSIRT と脅威分析の専門家として活動しているセキュリティエンジニアだ。

● Active Directory は攻撃者の投資対効果莫大

 Active Directory(AD)は LDAP をキーテクノロジーとしたコンピュータリソースの統合管理システムだ。ほかにもマイクロソフト版の Kerberos や DNS といった機構を利用して、単なるリソース管理のほかに、ID 管理、認証管理などのセキュリティ機能も担う。多くの企業が、メールから業務システムなど内部サービスのシングルサインオン(SSO)の実現にも活用している。

 ある調査では、回答の 63 %が Azure Active Directory をすでに導入しており、検討中や導入予定ありを合わせると 95 %。「導入しない」「利用を中止した」という層はわずか 5 %だったという。現在のエンタープライズ分野において不可欠なコンポーネントといってよい。

 AD には、「ドメインサービス」「ID 連携(Federation)」「PKI 証明書」「権限管理」という 4 つのコア機能がある。それぞれの重要性は IT 担当者もセキュリティ担当者も十分認識している。それぞれの脅威や脆弱性の問題も含めてだ。

 それは攻撃者にとっても同じことだ。攻撃者は、企業システムのあらゆるサービスにかかわる AD は、非常に魅力的な攻撃対象となる。

●ドメインサービスのリスクを数値化できないか

 例えば、RaaS(Ransomeware as a Service)プラットフォームを活用して荒稼ぎをした「LockBit2.0」は、標的システムの暗号化を行いながら、AD のドメインコントローラ(DC)を検知し、さらに管理者アカウントがあれば独自のグループポリシー(GPO)を生成する。その後、Defender を無効化しドメイン内の他のサーバーやシステムを侵害していく。

 彼らが目を付けたのはドメインサービスにかかわる脅威だ。AD の認証や PKI に関する研究や論文もあるが、ドメイン管理者アカウントに関する攻撃はインパクトが大きいからだ。そして AD やドメイン管理にかかわる部分は、設定が複雑でミスや不適切なものが多い。スコープが広く発見も難しい。結果として、対策や脅威の優先度の見極めが難しくなり、緩和策もわからない。

 この問題に対応するため、AD のドメインサービスに関するリスクを数値化できないかという着想が生まれた。


《中尾 真二( Shinji Nakao )》

編集部おすすめの記事

特集

研修・セミナー・カンファレンス アクセスランキング

  1. 脆弱性診断の「基本のキ」企業での取り組み事例を交えながらリアルに解説

    脆弱性診断の「基本のキ」企業での取り組み事例を交えながらリアルに解説

  2. ビッグ・ブラザー2024 ~ 監視カメラと画像分析 その高成長市場と国際動向

    ビッグ・ブラザー2024 ~ 監視カメラと画像分析 その高成長市場と国際動向

  3. ツイッターやインスタのフェイクアカウントが生まれるところ ~ ソーシャルメディア操作「産業」その実態とエコシステム

    ツイッターやインスタのフェイクアカウントが生まれるところ ~ ソーシャルメディア操作「産業」その実態とエコシステム

  4. 「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

  5. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

  6. SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

  7. トレーニング 6 年ぶり復活 11/9 ~ 11/15「CODE BLUE 2024」開催

  8. 世界で最初にXDRを提唱した男のビジョンとは? パロアルトネットワークス講演

  9. 経団連「サイバーセキュリティ強化 WG」報告

  10. Google & 米Yahoo! の迷惑メール対策強化について~ JPAAWG 緊急ウェビナーで喫緊課題への具体的な疑問が続出

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×