最近のMicrosoft Defenderの更新プログラムが、正規のDigiCertルート証明書をマルウェアと誤検知し、広範なアラートを引き起こした。
場合によっては、Windowsシステムから信頼済み証明書まで削除し、混乱を招いた。
「本日早く、誤検知によるアラートが誤って発生していたことを確認し、アラートロジックを更新した」とMicrosoftは述べたと報じたのはBleepingComputer。
DigiCert誤検知インシデントの概要
問題は、4月30日にリリースされたMicrosoft Defenderのシグネチャー更新後に始まった。この更新では、Trojan:Win32/Cerdigent.A!dhaが検出対象に追加された。
その後まもなく、管理者から、正規のDigiCertルート証明書が悪意のあるものとして検知され、Windowsの信頼ストアから削除されたとの報告が寄せられた。
影響を受けたシステムでは、AuthRootストアからの削除も発生し、信頼関係が損なわれ、システムの完全性に懸念が生じた。
証明書ベースの検知は深刻な侵害と結び付けられることが多いため、予期しないアラートはユーザーやITチームに混乱をもたらした。
その結果、一部の組織はアラートを進行中の感染と判断し、システム全体の再構築など、不必要で混乱を招く対応を取った。
DigiCertインシデントとの関係
Microsoftは後に、今回の検知は、侵害されたコード署名証明書に関係するDigiCertのセキュリティインシデントを受けて導入されたものだと明らかにした。
DigiCertは対応の一環として60件の証明書を失効させた。その中には、Zhong Stealerキャンペーンに関連するものも複数含まれていた。
顧客を迅速に保護するため、Defenderは悪意のある可能性がある証明書を対象とする検知ロジックを追加した。しかし、このロジックは対象範囲が広すぎたため、正規のDigiCertルート証明書まで脅威として誤検知した。
Microsoftはその後、最新のDefender更新プログラムで修正プログラムをリリースした。
証明書障害によるリスクを低減する
検証、監視、対応のプロセスを改善し、証明書関連インシデントの影響を最小限に抑える。
- Microsoft Defenderを最新バージョンに更新し、証明書の復元を検証するとともに、広範に展開する前にステージング環境で更新をテストする。
- 既知の正常なベースラインと照合して証明書ストアを確認し、迅速な復旧に備えて安全なバックアップを維持する。
- エンドポイントとログを監視し、予期しない証明書の変更、信頼ストアの変更、不審な挙動を確認する。
- グループポリシーまたはMDMを使って証明書管理を一元化し、一貫性を確保するとともに迅速な修復を可能にする。
- 複数のセキュリティツールにまたがるアラートを相関分析し、誤検知に対して不必要な対応を取るリスクを低減する。
- テストインシデント対応計画を実施し、攻撃シミュレーションツールを、証明書侵害を想定したシナリオで使用する。
検証、可視性、対応のプロセスを強化することで、組織はレジリエンスを高め、証明書関連インシデントによる全体的なリスクを低減できる。
セキュリティにおける信頼の課題
今回のインシデントは、現代の環境で信頼と検証を管理することの複雑さが増していることを浮き彫りにしている。特に、攻撃者がコード署名インフラのようなシステムを標的にしているためだ。
また、自動化されたセキュリティ制御への依存が高まっていること、そして正確性を確保し意図しない影響を避けるために、十分な可視性と検証プロセスが必要であることも示している。
こうした現実は、ゼロトラストの重要性も示しており、暗黙の信頼ではなく継続的な検証を重視する。





