現代の攻撃でアイデンティティが最初の標的になる理由
Active Directory(AD)とEntra IDは、現代の組織全体で認証と認可を支える基盤システムです。
あらゆるログイン、アプリケーションへのアクセス要求、権限に関する判断は、アイデンティティ基盤に結び付いています。その中心的な役割ゆえに、攻撃者はますます制御プレーンとしてのアイデンティティをまず標的にするようになっています。
攻撃の初期段階で、脅威アクターはアイデンティティ環境を偵察します。サービスアカウント、誤って構成された権限、悪用可能な認証情報を持つ特権ユーザーなど、弱点を探し出します。
こうした弱点を特定すると、攻撃者は認証情報やトークンを盗み、クラックし、またはリプレイします。これにより、システム間を横方向に移動したり、オンプレミス環境からクラウドへと垂直方向に権限を昇格させたりしながら、最終的にドメイン全体を掌握できます。
この手法は、現代のランサムウェア攻撃の手順と密接に一致します。アイデンティティの侵害は攻撃チェーンにおける単なる一段階ではなく、環境全体を掌握する入口となることが少なくありません。攻撃者がアイデンティティを支配すると、防御を無効化し、ランサムウェアを大規模に展開して、永続化できます。
ビジネスへの影響は深刻です。ADまたはEntra IDが利用できなくなったり、信頼できなくなったりすると、中核システムやアプリケーションが機能しなくなります。従業員はログインできず、サービスは認証できず、業務は停止に追い込まれます。
実際、攻撃の82%がTier 0のアイデンティティシステムを「確実に、または可能性として」侵害しているのも当然です。
アイデンティティの侵害を検知する:初期の警告サイン
アイデンティティが重要な役割を担っているにもかかわらず、侵害の初期兆候は微妙で見逃しやすいことが少なくありません。
一般的な警告サインには、突然管理者権限が付与されたり、セキュリティグループが不正に変更されたりするなど、予期しない権限昇格があります。
攻撃者は、Golden Ticket攻撃、不正なアカウント、ディレクトリへの不正な変更などの手法によって、永続化を確立することもあります。
もう1つの重要な兆候は、認証の異常です。通常とは異なる場所からのログイン、ユーザーが普段利用しないリソースへのアクセス試行、通常のパターンから外れた特権アカウントによるシステムへのログインなどが含まれます。
検知を避けるために、攻撃者が長期間にわたって多数のパスワードを試す、低速で長期にわたるパスワードスプレー攻撃でさえ、初期侵害の兆候となる可能性があります。
課題は、多くの組織がこうした行動をリアルタイムで検知するために必要な可視性を欠いていることです。継続的な監視と高度な異常検知がなければ、アイデンティティベースの脅威は長期間にわたって潜伏し続ける可能性があります。
そのため、先進的なセキュリティチームは「侵害されていることを前提とする」姿勢を採用しています。侵害の明確な証拠を待つのではなく、攻撃者がすでに環境内に侵入している可能性を認識し、アイデンティティの挙動に見られる微細な逸脱を継続的に探します。
即時の封じ込め:侵害が進行中の場合にすべきこと
アイデンティティベースの侵害を検知した場合、最初の数時間が極めて重要です。早期に取る封じ込め措置によって、攻撃を限定的なものにとどめられるか、壊滅的な事態に発展するかが決まります。
組織はこれまでになく頻繁にサイバー危機対応チームを発動しており、90%が過去1年間に少なくとも1回発動したほか、39%は5~15回発動しました。
ただし、計画は明確で実行可能な手順、たとえば次の主要な封じ込め措置を含んでいる場合にのみ効果を発揮します。
- さらなる拡散を防ぐため、侵害されたアカウントとシステムを隔離する。
- 特権アクセスを取り消し、認証情報をローテーションする。特に、すべての管理者アカウントが対象となる。
- 重要なADオブジェクトとグループポリシーオブジェクト(GPO)への変更を監視・制御し、必要に応じて変更を元に戻せるようにする。
- 攻撃者の移動を制限するため、アイデンティティ基盤をセグメント化する。
- コマンド&コントロール(C2)通信を妨害するため、不正なインターネットアクセスをブロックする。
- クリーンで新しいADのバックアップが利用可能であることを確認する。存在しない場合は、直ちに取得する。
同様に重要なのが、連携です。セキュリティ、IT、経営陣、その他の関係者は、あらかじめ定めた役割と責任に基づいて協力しなければなりません。足並みがそろっていなければ、対応が分断され、遅延する可能性があります。
効果的な封じ込めは、業務の中断と二次的な被害を最小限に抑えます。アイデンティティが攻撃を受けているときは、一分一秒が重要です。
復旧の課題:攻撃後にActive Directoryを復元する
復旧対象のActive Directoryは、ほかの多くのシステムを復元する場合よりもはるかに複雑です。スタンドアロンアプリケーションとは異なり、ADは環境全体に複雑な依存関係を持つマルチマスター型のレプリケーションデータベースです。
そのため、復旧はバックアップを復元するだけでは済みません。組織は信頼関係を慎重に再構築し、レプリケーションの整合性を検証し、侵害された要素が再導入されないようにする必要があります。復旧をクリーンな状態で実行できなければ、再感染のリスクは高いままです。
AD復旧のベストプラクティス
- 復旧専用に設計された、安全でマルウェアに汚染されていないバックアップを使用する。
- 管理された隔離環境でADを再構築する。
- 本番環境に戻す前に、認証、認可、下流システムの機能を検証する。
リスクは大きいものです。ADが停止すると、組織は実質的に機能を停止します。大半の企業は、財務面・業務面に大きな影響を受けることなく、このような停止に数時間を超えて耐えることはできません。
その緊急性はデータにも表れており、54%の組織が報告しているのは、重大インシデント後の恒久的なデータまたはシステムの破損です。
サイバーレジリエンスの構築:攻撃前に備える
もはや予防だけでは不十分です。組織はサイバーレジリエンス、つまり侵害後であっても迅速に復旧し、事業継続性を維持する能力に注力する必要があります。
Semperisの調査によると、96%の組織がサイバー危機対応計画を策定していると回答する一方で、71%は重要な業務機能が停止する事態を依然として経験しており、36%はそのような中断を複数回経験しています。
大きな課題の1つが、部門横断の準備です。シミュレーションに事業継続チームを参加させている組織はわずか37%で、災害復旧チームを参加させている組織も43%にとどまります。
アイデンティティが中心的な役割を担う以上、レジリエンス計画はADとEntra IDの復旧から始めなければなりません。
ADとEntra IDの復旧に向けた主要戦略
- 一般的な災害復旧手順だけでなく、ADに特化した復旧計画を策定し、テストする。
- 机上演習だけでなく、全面的な復旧訓練を実施する。
- IT、セキュリティ、法務、人事、その他の事業部門全体で、明確な役割と責任を定義する。
- アイデンティティの停止中は通常のツールが利用できない可能性があるため、代替のコミュニケーション手段とコラボレーション手段を確立する。
組織はまた、経営陣の支持を確実に取り付け、予防と同じ程度にレジリエンスを重視する文化を醸成する必要があります。
今日の脅威環境において、アイデンティティは主要な標的であると同時に、復旧の基盤でもあります。アイデンティティベースの侵害への備えは、もはや任意ではありません。業務を迅速に復旧し、ビジネスへの影響を最小限に抑えるために不可欠です。
組織がアイデンティティの侵害を検知し、攻撃者の移動を封じ込め、Active DirectoryとEntra IDを迅速に復旧できるかを評価し、Semperisが支援する方法を確認して、侵害がビジネス危機になる前に、企業が重要なレジリエンスのギャップを埋められるようにする方法を。





