エピソード概要
アイデンティティシステムは企業セキュリティの中心に位置する一方、ランサムウェアなどの業務を妨害するサイバー攻撃を仕掛ける際に、攻撃者が最初に狙う場所の一つでもある。今回のeSecurityPlanetのビデオポッドキャストでは、SemperisのグローバルフィールドCTOであるMarty Momdjian氏を迎え、攻撃者がActive DirectoryやEntra IDをどのように侵害するのか、セキュリティチームが注視すべき警告サインは何か、そしてアイデンティティベースの侵害が大規模な事業危機に発展する前に、組織がどのように封じ込め、復旧できるのかを議論する。
今回の議論では、アイデンティティがなぜTier 0インフラになったのか、インシデント対応計画がしばしば不十分になる箇所、そして攻撃が発生する前にアイデンティティの復旧に備えることで、組織がサイバー危機への対応力をどのように高められるのかを取り上げる。
主なポイント
- アイデンティティはTier 0インフラである。Active Directory、Entra IDなどのアイデンティティシステムが、重要なアプリケーション、データ、セキュリティツールへのアクセスを支えている。
- 攻撃者は早い段階でアイデンティティを狙う。侵害されたユーザー、管理者、マシンのアカウントによって、偵察、ラテラルムーブメント、権限昇格が可能になる。
- 迅速な封じ込めには可視性が欠かせない。セキュリティチームは、影響を受けたアイデンティティ、事業への影響、ハイブリッド環境の依存関係を迅速に把握する必要がある。
- アイデンティティの復旧はテストしなければならない。現実的なシミュレーションによって、従来の机上演習や一般的なバックアップ計画では見落としがちな弱点を明らかにできる。
よくある質問
なぜアイデンティティシステムはサイバー攻撃者の主要な標的になったのか?
アイデンティティシステムは、アプリケーション、インフラ、データ、ビジネスサービスへのアクセスを制御している。攻撃者は、単一のエンドポイントやアプリケーションに侵入するよりも、アイデンティティを侵害した方が効果的な場合があることを知っている。正規のユーザー、管理者、マシンのアカウントとしてログインすれば、環境内を移動し、偵察を行い、検知されずに活動を続けられる可能性がある。
アイデンティティベースの攻撃で、攻撃者は最初の数時間に何を達成しようとしているのか?
攻撃者は通常、特権アカウント、ラテラルムーブメントの機会、ドメイン管理者権限に至る経路を探す。特権アカウントを侵害されると、攻撃者はシステムやデータに広範囲にアクセスできるだけでなく、セキュリティ制御を無効化し、インシデント対応を妨害し、攻撃の範囲を拡大できる。
なぜアイデンティティベースの攻撃は、ハイブリッド環境では特に封じ込めが難しいのか?
ハイブリッド環境では、オンプレミスのアイデンティティシステム、クラウドプラットフォーム、SaaSアプリケーション、マシンアカウント、非人間アイデンティティが接続されている。オンプレミスへのアクセス権を持つアカウントが、重要なクラウドアプリケーションにもアクセスできる場合がある。この相互接続性により、セキュリティチームは攻撃経路を把握し、依存関係を特定し、より広範な業務 disruptionを引き起こさずに安全に無効化できるものを判断することが難しくなる。
インシデント対応で、なぜアイデンティティの復旧を優先すべきなのか?
従業員や対応担当者がログインできなければ、バックアップ、セキュリティツール、コミュニケーションプラットフォーム、インシデント対応プレイブックなどの復旧リソースにアクセスできない可能性がある。より広範な対応・復旧作業を開始する前に、Active Directory、Entra ID、多要素認証、組織のアイデンティティプロバイダーといったアイデンティティサービスを復元する必要が生じることもある。
アイデンティティベースの攻撃に備えるために、組織が取れる最も重要な対策は何か?
組織は、議論中心の机上演習にとどまらず、現実的な復旧シミュレーションを実施すべきである。こうした演習では、隔離された環境でチームがアイデンティティシステム、セキュリティツールのアカウント、マシンアカウント、重要なアプリケーションを復元できるかを検証する必要がある。シミュレーションによって、従来の机上演習では表面化しない技術的な依存関係、コミュニケーションの不足、復旧の遅れを明らかにできる。
エピソードのトランスクリプト
Ken Underhill:ようこそ、eSecurityPlanetポッドキャストへ。Ken Underhillです。私はITとサイバーセキュリティの分野で20年以上の経験があります。今日は重要な問題についてお話しします。アイデンティティベースの攻撃が発生した最初の24時間に、何が起こるのでしょうか。
今回ご一緒するのは、SemperisでReady1および戦略イニシアチブのゼネラルマネージャーを務めるMarty Momdjian氏です。Marty氏は、今日取り上げるようなインシデントへの備えと、発生後の復旧を組織に支援しています。また、セキュリティチームが注意すべき点、被害を封じ込める方法、迅速に復旧する方法についても議論します。
Marty、お忙しい中、今回も時間を割いて参加してくださりありがとうございます。
Marty Momdjian:もちろんです。お招きいただきありがとうございます、Ken。
Underhill:早速本題に入りたいと思います。ここ数年、アイデンティティが新たな境界線になったという話を耳にしてきました。なぜアイデンティティシステムが、攻撃者にとってこれほど重要な焦点になったとお考えですか。もう一つ、企業はなぜ今、Active DirectoryとEntra IDをTier 0インフラとして捉えるべきなのでしょうか。
Momdjian:簡単に言えば、私たちが行うことはすべて、ログインを中心に回っているからです。
このように考えています。仕事の日かどうかにかかわらず、毎朝目を覚まして最初にすることは何でしょうか。スマートフォンを手に取ります。ログインしてメールを確認します。スマートフォンにログインします。ログインしてカレンダーを確認します。
そして机に向かいます。私たちの多くはどこからでも仕事をします。出張中でもオフィスでも、ログインしています。組織の90%はActive Directoryにログインしています。
テクノロジーを使って行うことはすべて、何かをするためにログインを必要とします。生産性を高め、同僚、顧客、パートナー、他の組織とコミュニケーションを取るためです。
今、アイデンティティが極めて重要な焦点となっている主な理由は、あらゆることがログインを中心に回っているからです。マシンアカウント、アプリケーション、インフラ、その他のテクノロジーも、何かをするためにログインしなければなりません。
脅威アクターはそれを知っています。あなたや組織に対して、彼らが与えられる最大の影響は何でしょうか。ログインを妨げ、業務を完全に停止させることです。
ログインできなければ、事業は継続できません。規模を問わず、事業全体がログインできなくなれば、その日の終わりに運営できる事業は残りません。テクノロジーが相互に接続されているため、最も複雑な領域の一つでもあります。
Underhill:マシンの側面、つまり非人間アイデンティティについて触れました。これは現在、攻撃対象領域を大きく広げています。
ランサムウェアなどの重大インシデントに対応する際、攻撃者が攻撃チェーンの早い段階でアイデンティティを攻撃するケースを、あなたとチームはどの程度の頻度で目にしますか。特にActive DirectoryとEntra IDが混在するハイブリッド環境では、脅威アクターが攻撃チェーンのかなり早い段階でアイデンティティを攻撃するケースはどのくらいあるのでしょうか。
Momdjian:ほぼ毎回です。
二つの側面があります。歴史的には、「ログインできるのに、なぜ侵入する必要があるのか」ということです。私はインシデント対応の世界で仕事をしてきました。あなたとしてログインできるのに、なぜ侵入する必要があるのでしょうか。
あなたとしてログインできます。自分としてログインできます。マシンアカウントとしてログインし、検知されないように試みることもできます。
サイバーセキュリティの検知メカニズムは、エンドポイント、サーバー、アプリケーション、センサーで異常や特定の事象が発生することを前提に構築されています。そして、そこから対応を始めます。
しかし、あなたがいるべき場所から、あなたとしてログインしていたら、どうやって本当に検知できるでしょうか。
脅威アクターや敵対者は、あなたとしてログインできれば、環境内に潜伏し、偵察を行い、何を、どこに、どのように保有しているのかを把握できることを知っています。これが一つ目の側面です。
二つ目の側面は、現在、大きな進化が起きていることです。脅威アクターは個人そのものよりも、基盤となるアイデンティティインフラを攻撃するようになっています。
KenとしてUnderhill Inc.を侵害するよりも、基盤となるアイデンティティインフラを侵害し、そのインフラをクラウドで利用するすべての企業に到達できるなら、なぜ前者を選ぶのでしょうか。特にハイブリッド環境ではそうです。
誰もが、Microsoft、Ping、Oktaなど、どこか別の場所でホストされた何らかのハイブリッドアイデンティティプロバイダーを利用しています。これらは優れたテクノロジーやソリューションですが、一つを侵害できれば、すべてを侵害できる可能性があります。目的は、できるだけ長く検知されずにいることです。
今、もう一つ大きな変化が起きています。これまでは常に、滞在時間を懸念していました。敵対者は私としてログインし、多要素認証を回避し、エンドポイント検知・対応のセンサーやツールに検知されないよう、極端なことはせずに環境内にとどまります。
しかし現在、AIの大規模利用と、脅威アクターが使えるツールによって、滞在時間は短くなっています。私たちが利用できるツールは、脅威アクターも利用できます。
滞在時間は大幅に短縮しています。あなたとしてログインするだけではありません。あなたとしてログインし、足掛かりを移し、脆弱性を悪用し、特定の攻撃チェーンを進めることができます。
検知されたとしても、私はなおログインした状態です。そこで、複数のアカウントやマシンアカウントにアクセスしますが、それらを大規模に検知する仕組みは存在しません。
Underhill:偵察、ピボット、ラテラルムーブメントについてお話しされました。アイデンティティベースの攻撃が始まって最初の数時間に、攻撃者は通常、アイデンティティインフラの内部で何を達成しようとするのでしょうか。
また、アイデンティティベースのインシデントが発生している可能性を示す警告サインや、セキュリティチームが注視すべき重要な兆候には、どのようなものがありますか。
Momdjian:第一は特権アカウントです。ラテラルムーブメントと特権アカウントです。
ドメインへのアクセス権、ドメイン管理者アカウント、あるいはドメイン管理者へピボットできる何らかの特権アカウントを手に入れれば、王国の鍵を手にしたも同然です。これがリストの第一に来ます。
オンプレミス環境であれハイブリッド環境であれ、流出させる重要データを得るために一つのサーバーやアプリケーションを狙う必要があるでしょうか。すべてを狙えるのに、なぜそうするのでしょうか。
もし私が悪者だったとしたら――実際には違いますが――Kenとしてログインしたいとは思いません。Kenの管理者としてログインし、Kenがアクセスできるすべてのもの、他の管理者がアクセスできるすべてのものにアクセスし、セキュリティ制御を回避したいと考えます。
特権アカウントを入手すれば、セキュリティ制御を無効化できます。これは重大なサイバーインシデントの発生後、最初の数時間に必ず起きることの一つです。
二つ目は、エンドポイントで何かを検知し、悪意ある攻撃者がどのように侵入してアクセスを得たのかを突き止める時代が終わったということです。
現在、攻撃は中核のアイデンティティインフラを標的にしています。Active Directory、Entra ID、そしてアイデンティティプロバイダーです。攻撃者は何らかの方法でアクセスを得ています。インフラがクラウドにある場合、従来と同じ検知メカニズムはもはや使えません。
攻撃者が組織に、私たちに、そして全員にマシンの速度で迫る一方、私たちの対応ははるかに遅いままです。利用できるレガシーテクノロジーのため、人間の速度で対応しているからです。
私たちはその考え方を変えなければなりません。異常な行動があれば、脅威アクターより先に、はるかに速く検知・対応し、攻撃チェーンがどのようなものかを判断する必要があります。
すべては特権アクセス、権限昇格、アイデンティティの攻撃経路に行き着きます。特にハイブリッド環境では、どこにでも存在します。ハイブリッド環境を持たない人を、私は知りません。
あるアイデンティティがオンプレミスにアクセスできるなら、おそらくクラウド上の重要な業務アプリケーションにもアクセスできます。プライベートクラウド、パブリッククラウド、SaaS環境のいずれであってもです。
セグメンテーションやセキュリティツールなど、必要なものをすべて整備していても、脅威アクターが個人としてログインしていて、それを検知できず、しかも環境がハイブリッドなら、事態は無限に複雑になります。
攻撃者より先に、自分たちの攻撃経路を把握しなければなりません。各アプリケーション、SaaSインフラ、オンプレミスインフラに至る攻撃経路に沿って、制御と検知メカニズムを配置する必要があります。
さらに、各アイデンティティについて、オンプレミスとクラウド間の相互依存関係を理解しなければなりません。私たちが立ち上げるすべてのマシンアカウントと、そのワークロードの背後にある非人間アイデンティティも含めてです。
Underhill:セキュリティリーダーの側面に話を移しましょう。インシデント発生後の最初の24時間を考えた場合、企業のセキュリティリーダーが影響範囲、全体的な事業影響、運用リスクを評価するために、迅速に理解すべき最も重要なことは何でしょうか。
経営幹部の他のメンバーや取締役会に、どのようなデータを報告する必要がありますか。最初の24時間に何を確認すべきでしょうか。
Momdjian:私がまず伝えたいのは、個人や収益に影響する特定の業務アプリケーションや業務プロセスとして捉えないことです。
机上演習やシミュレーションについて考えてみてください。今や重要なのは、対応の速さです。
インシデント発生から最初の15分以内に、意思決定を行い、その決定を経営陣に伝えるために、どのような情報が必要でしょうか。
A、B、Cが起きた場合、事業への影響を迅速に判断するにはどのような情報が必要でしょうか。非常に速く対応しなければなりません。
これまで、インシデント対応や危機対応では、深刻度の指標やエスカレーション経路が使われていました。インシデント対応体制を立ち上げるのに1時間、迅速なフォレンジック分析を行い、影響を判断し、事業影響分析の文書を作成するのにさらに2~3時間かけられたかもしれません。
そうした前提はすべて、もはや通用しません。
以前の組織には、対応を始める前に何が起きているかを把握するための24時間がありました。今では、長くても1~2時間しかないでしょう。
高度な能力を持ち、環境内で持続的な脅威となる国家支援の脅威アクターであれば、対応に使える時間は数分から数時間です。
各組織は、インシデントをどれだけ速く検知できるか、そして何より、インシデント対応チームをどれだけ速く立ち上げ、必要な人々に通知し、情報を収集できるかを判断する必要があります。
そして、非常に速く意思決定を始めなければなりません。
その意思決定を行うには、どのような情報が必要でしょうか。事業への影響は何でしょうか。A、B、Cの対応を取った場合、事業への影響をより小さな範囲に抑えられるでしょうか。
何が起きているかを確認する間、攻撃者のアクセスを断つために何かを停止し、全体を救うために一部を切り捨てなければならないかもしれません。しかし、事業の70%または80%は運営を継続できる可能性があります。
Underhill:ハイブリッドなアイデンティティ環境における可視性の課題について触れました。そうしたハイブリッド環境の複雑さは、ライブインシデント中に必要となる可視性、封じ込め、対応の意思決定にどのような影響を与えるのでしょうか。
Momdjian:私の考え方はこうです。検知が速いほど、対応も速くなります。対応が速いほど、封じ込めも速くなります。封じ込めが速いほど、復旧も速くなります。
承認を待つ間にインシデントの封じ込めが遅れることは、決して容認すべきではありません。何が起きているのかを手遅れになる前に判断するために、特定のビジネスサービスを停止することになっても、可能な限り迅速に封じ込めるべきです。
何かを検知すると、複雑さが明らかになります。
確かに、自分のアカウントと、日々使うアプリケーションはあります。それらは仕事で行うことの基本です。コミュニケーションやコラボレーションを行い、さまざまな作業を実行します。
しかし、自分のアカウントは他に何と結び付いているでしょうか。おそらく10種類の非人間アイデンティティと結び付いています。エージェントを動かすために必要なものや、管理対象かどうかにかかわらず、バックグラウンドで稼働させているすべてのものです。
ほとんどの組織は、非人間アイデンティティのアイデンティティガバナンスをまだ十分に理解できていません。これは依然として新しい分野で、急速に拡大しています。
組織は、そうしたアイデンティティに関するガバナンスを理解する必要があります。
フォレンジック分析を行い、できるだけ速く対応するために何かを無効化または停止する場合、事業への影響だけに焦点を当てるべきではありません。影響を受ける人々にどれだけ速く通知し、ダウンタイム時の手順に移行してもらえるかにも注目すべきです。
テクノロジーは毎週、毎月、毎年変化します。今文書化した内容も、おそらく6カ月後には時代遅れになっています。
関係者に直ちに通知できるプロセスを整備してください。すぐに何をすべきか分かるようにし、いずれ時代遅れになるであろう大量の文書に依存しないようにするべきです。
Underhill:これまでの経験から、アイデンティティベースのインシデントで、企業のインシデント対応や危機管理計画が最もよく破綻するのはどの部分でしょうか。
Momdjian:脅威アクターはインシデント対応担当者のアカウントを狙います。
もう一度言いますが、もし私が悪者で、あるアカウントへのアクセスを得て、あなたのアプリケーションやインフラにアクセスしたいなら、もはや周囲を探し回って何かを発見しようとはしません。そうすれば、おそらく検知されるからです。
インシデント対応担当者やIT従業員のアカウントを狙います。
そのアカウントへのアクセスを得たら、インシデント対応プレイブック、文書、連絡先情報にアクセスし、あなたが何をしているのかを把握したいと考えます。
これは実際の現場で起きています。脅威アクターはインシデント対応のランブックにアクセスし、会議用ブリッジがどのようなものかを把握して、そこに参加しようとします。
対応に関する文書や、ダウンタイム時の文書にもアクセスします。
そうした資料がオフラインでなければ――SharePointやTeams上にあり、サイバーセキュリティ担当者やユーザーがアクセスできるなら――悪者たちもおそらくアクセスできます。
脅威アクターがそこまでのアクセス権を得ると、こう言えます。「彼らが乗っているブリッジはここだ。私もそこに参加して、一歩先を行き続けよう」と。
あるいは、ランブックやプレイブックを消去して、あなたがそれらを使えないようにすることもできます。
Underhill:多くの組織は、より従来型のインフラを復旧することには十分対応できます。例えば、アプリケーションやエンドポイントが停止するケースです。
従来型のインフラの復旧と比べて、アイデンティティの復旧が組織の予想以上に難しいことが多いのはなぜでしょうか。
Momdjian:第一の原則は、「ログインできなければ、インシデント対応はできない」ということです。
インシデントの種類に応じて何をすべきかを詳しく定めた、優れたインシデント対応計画やエスカレーション手順、マトリックスがあることを、私たちはいつも忘れてしまいます。
しかし、アイデンティティがオフラインになると、インシデント対応チームはログインできません。対応もできません。バックアップ、プレイブック、ランブック、ログなど、必要なものにアクセスできなくなります。
私たちが使うサイバーセキュリティツールはすべて、バックグラウンドで何らかのマシンアカウントを必要とします。そうしたマシンアカウントやサービスアカウントがオフラインになると、対応担当者用のツールを使えません。
危機管理チームにも同じことが当てはまります。
私たちはいつも、「システムが停止したら、オフラインのコミュニケーションプラットフォームに移行しよう」と考えます。
しかし、そうしたプラットフォームが本番のアイデンティティプロバイダーに依存していることに、私たちはますます気付き始めています。ユーザーは自分の身元を確認しなければならないからです。それがなければ、コミュニケーションする手段がありません。
考え方を変える必要があります。まずすべきことは、ログインして必要なものにアクセスし、連絡が必要な人々と話し、最悪のシナリオでも対応ツールが機能することを確認できるよう、アイデンティティを復旧することです。
それができて初めて、インシデント対応を始められます。
私たちはその段階をいつも飛ばして、「バックアップに移行しよう」と言ってしまいます。
それは結構なことです。しかし、バックアップアプリケーションが使うマシンアカウントが侵害されていたら、まずそのマシンアカウントを復旧しなければなりません。
そのために何が必要でしょうか。Active DirectoryとEntra IDです。アイデンティティプロバイダーが必要です。ログインできるよう、 多要素認証も機能させなければなりません。
そのすべてが機能するには、アイデンティティが必要です。対応を始め、通知を送り、その他の必要な作業を行うには、誰かが何かにログインしなければなりません。
インシデント対応チームやその他の担当者がログインできなければ、何も機能しないことを、私たちは忘れがちです。
Underhill:先ほど机上演習について触れました。そこをもう少し掘り下げたいと思います。
机上演習を使って、インシデントがいつダウンタイムを引き起こす可能性があるか、また事業の70%または80%を稼働させたまま、いつ攻撃を遮断すべきかを判断するという話でした。
組織が一般的な指針として使える具体的なポイントはありますか。アイデンティティベースの攻撃は、どの時点で単なるセキュリティインシデントを超え、より広範な事業危機になるのでしょうか。
そこには、長期化したダウンタイム、コンプライアンス上の潜在的な問題、経営幹部を関与させる必要性、さらには取締役会レベルのリスクに関する議論まで含まれる可能性があります。
組織が使える一般的なしきい値はありますか。それとも、組織ごとにあまりにも事情が異なるのでしょうか。
Momdjian:両方が組み合わさったものです。
組織固有の事情と、特定のアプリケーション、業務プロセス、データセットのいずれかが侵害されたかどうかによって決まります。
インシデントに特権アクセスだけでなく、特権情報が関係しているため、組織はエスカレーションが必要になることがあります。知的財産、企業情報、消費者情報などが関係する可能性があります。
私はもっと単純に考えます。特権データや機密性の高い企業データにアクセスできるアイデンティティが侵害された場合、自動的にエスカレーションを発動すべきです。
アクセスを遮断し、インシデント対応を立ち上げ、フォレンジック分析を実施するなど、必要なことをすぐに決断しなければなりません。
州、連邦、その他のレベルでも、規制やコンプライアンス上の要件があります。そうした要件も、もう1つの安全装置として機能させるべきです。
サイバーセキュリティの側面で私が常に基準としているのは、特権アカウントが侵害された場合、あるいはサイバーセキュリティツールやコラボレーションツールにアクセスできるアイデンティティが侵害された場合は、直ちにエスカレーションするということです。
これには、セキュリティ情報イベント管理(SIEM)プラットフォーム、セキュリティオーケストレーション・自動化・対応(SOAR)プラットフォーム、エンドポイント検知・対応(EDR)プラットフォーム、ファイアウォールなどへのアクセスが含まれます。
迅速かつ包括的に対応する必要があります。
脅威アクターが対応担当者のアカウントや特権アカウントへのアクセスを得ているなら、そのアクターは、あなたが考えている以上にはるかに広範なアクセス権を持っている可能性があります。
そこまで来たら、前置きは抜きにしましょう。インシデント対応を危機対応へとエスカレーションし、チームに待機を指示してください。
ネットワーク内に脅威アクターがいます。活動の発信元は分かっているかもしれませんが、そのアクターが他に何へアクセスしたのかを判断しなければならず、サービスの停止を始める必要があるかもしれません。
つまり、一定時間内に事業の関係者へ通知する必要があります。遅かれ早かれ、インシデントは公になる可能性があります。
なぜこれらのサービスを停止したのでしょうか。消費者に影響は出ているでしょうか。
Underhill:医療分野でインシデント対応に携わっていた頃を思い出します。電子カルテシステムに影響が出た場合、何が起きているのかを判断し、影響範囲を評価できるまで、すぐにシステムを停止して紙の記録に切り替えることがよくありました。
コンプライアンスについて触れましたが、それはHIPAAやその他の医療分野のコンプライアンス要件に直接結び付きます。
これまでの経験から、アイデンティティベースの攻撃から速やかに復旧できる組織と、長期的な業務中断やその他の復旧上の課題に直面する組織を分けるものは何でしょうか。
Momdjian:速やかに復旧できる組織――その存在すら耳にしない組織――には、目的に特化したアイデンティティ復旧ソリューションと、確立されたプロセスがあります。
ニュースで目にする組織、私が関わってきた多くの組織も含めて、そうした組織はアイデンティティに特化した復旧の仕組み、プロセス、ソリューションを用意することを考えていませんでした。
それがSemperisの存在理由です。最悪の事態が起きたときに、組織がActive Directory、Entra ID、Oktaなどのアイデンティティを可能な限り速く復元し、その他すべてへの対応と復旧を開始できるよう、目的に特化した復旧を提供するためです。
「汎用バックアップソリューションを導入している。あるいは、アイデンティティも扱えるバックアップソリューションを導入している」と言う組織もあります。
それは結構なことですが、復旧プロセスはおそらく、機能するためにアイデンティティインフラに依存しています。バックアッププラットフォームにログインできないため、アイデンティティを復旧できない可能性があります。そのプラットフォームはアイデンティティプロバイダーの背後にあり、アイデンティティプロバイダーはActive Directoryに依存しています。
循環的な問題になってしまいます。
速やかに復旧できる組織は、意思決定を行う組織でもあります。
私が関わった大規模なインシデントでは、迅速に対応してシステムを隔離すると決めたとき、はるかに速く復旧できました。
出血を止めていたのです。私は医療分野の出身なので、脚を救うために止血帯を可能な限りきつく締めるようなものだと考えています。
指や足の指を2本ほど失うかもしれませんが、より速く対応できるので、脚の一部は救えると分かっています。
自分たちのアクセスを遮断することになるかもしれませんが、攻撃者のアクセスも遮断できます。システムの80%はまだ機能しているかもしれません。足を引きずりながら進むような状態でも、チームには対応し、フォレンジック分析を実施し、ログを収集し、必要な作業を行う時間が生まれます。
それに対して、「影響範囲を特定しよう。被害の広がりはどうか。何が影響を受けているのか。小規模か、大規模か」と言う組織を考えてみてください。
それを把握する頃には、敵対者がすでに甚大な被害を引き起こしている可能性があります。
彼らの目的は、被害を与え、可能なものを持ち出し、従来型のバックアップインフラから復元する能力を奪い、ハイブリッド環境の復旧を妨げることです。
そのうえで、アイデンティティを停止させればよいのです。ゼロから再構築するには30日かかる可能性があることを、彼らは知っています。
医療分野であれ、別の業界であれ、ニュースで目にするのはそうした組織です。ログインして業務を始める能力を復旧する手段がないのです。
Underhill:1つの変更を推奨できるとしたら――組織の規模ごとに分けても構いませんが――何を挙げますか。
これを見ている組織が、アイデンティティベースの攻撃への備えを改善するためにできる変更を1つ挙げるとしたら、何でしょうか。
Momdjian:机上演習を超えて、実際のシミュレーションを実施してください。
テーブルを囲んで、何がうまくいかない可能性があるか、どうシステムを復旧するかを議論するのは素晴らしいことです。
しかし組織は、四半期ごと、年ごと、あるいはその他の定期的なスケジュールで演習を実施すべきです。実際にダウンタイム演習を計画し、隔離された復旧環境やセキュアなクラウドインフラでアイデンティティの復旧にどれだけ時間がかかるかを確認してください。
バックアップを確認し、「Active Directoryを復旧する。Entra IDを復旧する。アイデンティティプロバイダーと多要素認証を復旧する。インシデント対応に役立てられるよう、サイバーセキュリティツールが使うアイデンティティを復旧する」と言ってみてください。
そして、実際にやってみるのです。
隔離された環境で実施し、どれほど複雑か、どれほど時間がかかるかを確認してください。それが、他のすべてを行う前にやらなければならない最初のことです。
ほとんどの組織はまだ、「このテクノロジーがある。このテクノロジーを所有している。このプロセスがある」と言います。
ログインして使えるなら、それは結構なことです。
テストし、全員を部屋に集め、技術的なプロセスを実際に進め、何が機能し何が機能しないかを判断するまでは、本当のところは分かりません。
その情報を事業のオーナーにエスカレーションし、「アイデンティティを復旧し、アプリケーションをオンラインに戻し、サニタイズ済みであることを確認し、フォレンジックログを保全するには、これだけの時間がかかります」と伝えてください。
これは人々の予想よりもはるかに長くかかります。実際にやってみなければなりません。
そして事業オーナーに、「私が終えたら、あなたにログインしてアプリケーションが動作しているか確認してもらう必要があります。ほかの誰も再びアクセスできない状態で確認してください」と伝えます。
テーブルを囲んで話し合った復旧時間目標や復旧時点目標と、実際のインシデントで起きることとの間には、大きな違いがあります。
それは、ファンタジーフットボールと、350ポンドの人間が自分に向かって猛烈な勢いで突進してきて、命懸けで走るフットボールの試合ほどの違いです。
Underhill:ええ。
Momdjian:まったく別のゲームです。
ほとんどの組織は従来の机上演習を超えて、「インシデントをシミュレーションし、環境を少し混乱させて、実際にはどのように見えるかを確認しよう。どのベンダーに関与してもらう必要があるか。何をすべきか」と言う必要があります。
私たちは、そうした混乱を十分に生み出していません。理論を語っているだけです。サイバー保険、コンプライアンス、法務、リスクなど、何かのチェックボックスを埋めているのです。
そして悪い事態が起きたときに、「はい、机上演習を実施しました。チェックボックスは埋めました」と言いたくはないでしょう。
350ポンドの人間は、依然として私に向かって猛烈な勢いで突進してきています。
要するに、机上演習は素晴らしいものですが、実際に作業を行わなければなりません。少し混乱を起こしてください。
事業を壊してはいけませんが、安全に実施できる環境で演習を行ってください。ITやサイバーセキュリティ以外の人々にも、何が関わるのかを示してください。
アイデンティティに携わっていない人の多くは、アイデンティティの復旧がどれほど複雑かを理解していません。だからこそ、その作業を支援する目的特化型のソリューションが存在します。
Semperis側でも、私はこのことをいつも話しています。確かに、当社のソリューションを使えばアイデンティティの復旧時間を数週間から数時間に短縮できます。しかし、その後にも重要な作業は残っています。
フォレンジック分析も実施しなければなりません。マシンアカウントや非人間アイデンティティも復旧しなければなりません。
私たちは、その周囲にあるアイデンティティの複雑さを理解しないまま、あらゆる場所にAIを導入しています。そして企業は、そうしたアイデンティティに依存しています。
机上演習では、そのすべてを考慮できません。実際に復旧を実行しなければなりません。
Underhill:素晴らしいアドバイスだと思います。
フットボールのたとえも気に入りました。子どもの頃を思い出したからです。自分は強くてタフだと思っていて、誰でもブロックしてやるつもりでした。
350ポンドの人間と表現しましたね。私に向かって猛烈な勢いで突進してきたのは、体重300ポンドの子どもでした。そして私は意識を失いました。思い出がよみがえりました。ありがとう、Marty。
Momdjian:まさに、それが起きるのです。
インシデント対応の真っただ中にいて、4日目に誰かが近づいてきて、「なぜこんなに時間がかかっているのですか」と尋ねることがあります。
今まさに、貨物列車がこちらに向かってきているからです。明かりを再び点けた瞬間、その貨物列車が壁を突き破り、私たち全員をなぎ倒していきます。
やるべき作業はたくさんあります。ほとんどの組織は、自分たちに起きるまでそれに気付きません。そして、その後で外部の専門家を招くことになります。
それによって、さらに大きな課題が生じる可能性があります。インシデント対応を行う対応担当者や専門家は、あなたの事業を知らないからです。
私たちが分かっているのは、非常に限定的なことです。あなたがログインできる状態を復旧できます。その後は、あなたが事業をオンラインに戻さなければなりません。
消費者や従業員とコミュニケーションを取らなければなりません。非常に複雑です。
この話の教訓は、机上演習だけではもはや不十分だということです。問題を解決できるよう、実際の痛みを理解するために、その混乱を自ら生み出さなければなりません。
結局いつも、「アイデンティティのことを忘れていた。Active Directoryのことを忘れていた。待て、アイデンティティプロバイダーが動かないからログインできない。アイデンティティプロバイダーはActive Directoryに依存している。なぜサイバーセキュリティソリューションや帯域外コミュニケーションプラットフォームが動かないのか。マシンアカウントがあるからだ」という話に戻ります。
そのマシンアカウントがログインするまでには、50個ものことが起きなければなりません。
Underhill:単なるテストを超えた、良い点を挙げましたね。コミュニケーションです。
復旧に実際どれだけ時間がかかるかを示すことで、特に経営幹部に対する可視性が生まれ、社内全員が同じ認識を持つのに役立ちます。
Marty、今日は参加して専門知識を共有してくださり、ありがとうございました。組織にとって価値ある情報と、実行可能な対策を数多く提供していただきました。
お聴きいただいた皆さん、ありがとうございました。また次回、eSecurityPlanet Podcastでお会いしましょう。
Momdjian:素晴らしい。ありがとう、Ken。





