CISA、Exchange Onlineの認証更新を要請

米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、MicrosoftのExchangeクラウドメールプラットフォームを利用する政府機関や民間組織に対し、10月にBasic Authが廃止される前に、ユーザーとアプリケーションをModern Authへ移行するよう推奨している。CISAは、Basic認証はシンプルで非常に便利だが、設計上、安全ではないと指摘している。動機のある攻撃者であれば、平文で送信されることの多いデータや、base64などの可逆アルゴリズムでエンコードされたデータを比較的容易に傍受できる。[…]

執筆者
Julien Maury
Julien Maury
Jun 30, 2022
2 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、MicrosoftのExchangeクラウドメールプラットフォームを利用する政府機関や民間組織に対し、10月にBasic Authが廃止される前に、ユーザーとアプリケーションをModern Authへ移行するよう推奨している。

CISAは指摘した。Basic認証はシンプルで非常に便利だが、設計上、安全ではない。動機のある攻撃者であれば、平文で送信されることの多いデータや、base64などの可逆アルゴリズムでエンコードされたデータを比較的容易に傍受できる。

Basic Authでは、サーバーやその他のエンドポイントがMITM(Man In The Middle)攻撃やパスワードスプレー攻撃にさらされる。また、多要素認証(MFA)システムにも対応していないため、管理者は有効化をためらう可能性がある。

これに対し、OAuth 2.0またはMicrosoftのActive Directory認証ライブラリに依存するModern Authでは、短時間で期限切れとなり、他の場所で再利用できないトークンが使われる。

CISAは政府機関向けに指針を発表したが、すべての組織に対し、Microsoftが述べており、10月1日までにModern Authへ切り替えるよう求めている。Basic Authenticationはすべてのプロトコルで無効化される予定だ。

関連記事:OAuth:業界の認証を理解するためのガイド

Exchangeの認証を移行する方法

CISAは、すべてのExchange Onlineメールボックスに認証ポリシーを適用し、Basic認証を無効化することを推奨している。

  1. M365管理センターのModern Authenticationページ(https://admin.microsoft.com/#/homepage/:/Settings/L1/ModernAuthentication)に移動する。
  2. 「Ensure turn on modern authentication for Outlook 2013 for Windows and later」にチェックが入っていることを確認する。これがデフォルト設定だ。
  3. 「Allow access to basic authentication protocols」の下にあるすべてのプロトコルのチェックを外す。
  4. 「Save」をクリックする。

組織は、レガシー認証クライアントにのみ適用し、アクセスをブロックする条件付きアクセス ポリシーを設定できる。

exchange security

CISAの発表は実際には注意喚起である。Microsoft Exchangeチームは2021年以降、Basic認証を使用していないテナントでBasic認証を無効化してきたからだ。実際、この旧式の認証は、大規模な情報漏えいを平文で引き起こした責任を問われている。

依然として多くの組織が利用しているため、Basic認証は現在では廃止予定となっており、顧客は何らかの方法で移行しなければならない。

顧客は認証ポリシーを設定して、移行の時期(日時など)を管理できる。そうしなければ、Exchangeチームは「テナントを無作為に選び、7日間の警告を記載したMessage Centerの投稿(およびService Health Dashboardの通知)を送信した後、テナントでBasic Authを無効にする」としている。

次に読む:安全なメールゲートウェイの主要ソリューション

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。