単純明快:Azure ADの検知カバレッジが必要

2021年2月4日
John Mancini
製品管理
単純明快:Azure ADの検知カバレッジが必要

Azure ADと連携SaaSアプリケーションの可視性ギャップを埋める

Microsoft Azure ADは、クラウドアクセスとアイデンティティ管理のリーダーであり、今日のビジネスクリティカルなSaaSやエンタープライズアプリケーションへのリモートワーカーのための連携シングルサインオンを提供する。また、Azure ADは、Office 365のアイデンティティを管理するための組み込みソリューションでもあり、これが市場に広く浸透している理由でもある。

パンデミックによって世界中の従業員がリモートワークへのシフトを余儀なくされたとき、Azure ADの採用は爆発的に増加し、2020年末までにアクティブユーザーは4億2500万人に達した。クラウドアプリケーションやOffice 365エコシステム全体へのシンプルなサインオンとセキュアなアクセスのために企業がAzure ADの採用に動いたのと同様に、攻撃者もAzure ADが組織に提供する価値に気づき、そこに彼らの努力を集中させた。

Azure ADの価値は?

単一のAzure ADアカウントが侵害されると、攻撃者はMicrosoft Office 365を含む複数のSaaSアプリケーションにわたる大量のデータにアクセスできるようになります。このシングルポイント攻撃により、攻撃者が他のアプリケーションに侵入して損害を与える前に、Azure ADからの侵害を阻止するために、検知 、攻撃に対応できるようにすることが組織にとって非常に重要になっています。

これらの重要なAzure ADアカウントを保護するためのベストプラクティスは、強力で最新の適応型多要素認証 (MFA)、パスワードレスアクセス、および場所に基づくアクセスルールでした。しかし、これらの予防策は、攻撃者を阻止し、データを確実に保護するには十分ではありません。現代の攻撃者は、サインオンしたままの認証情報の悪用、MFA が適用できない場所での認証情報の総当たり、ユーザーを騙して攻撃者が制御する OAuth アプリケーションをインストールさせる、WS-Trustの脆弱性を悪用する、「ゴールデン SAML」攻撃で自分のチケットを偽造する、などの手法で予防的な制御をバイパスする方法をあまりにも多く持っている。

「ゴールデン SAML」攻撃と、攻撃者が予防措置を回避する能力は、Sunburst または Solorigate としても知られるSolarWinds の侵害の中心でした。攻撃者は自分のチケットを偽造し、MFAを回避し、Azure AD環境で永続性を作成し、貴重なSaaSアプリケーションにアクセスすることができました。  

SolarWindsの攻撃のケースのように、攻撃者が予防措置を迂回した場合に大きな影響を与える可能性があることが、Vectra がO365とAzure ADのために検知 を作成した理由である。  

AIで攻撃者の振る舞いを検知する

アカウントがどのように使用されているかを分析するために人工知能を使用して、検知 for Office 365は、ディープ振る舞い- ベースの攻撃検知を提供し、Azure ADで攻撃の振る舞いを検知し、攻撃者が任意のSaaSアプリケーションにアクセスできるようになる前に、組織は検知 、アカウント乗っ取りを阻止することができます。

Vectraの振る舞い-ベースのアプローチは、シグネチャや既存モデルのアップデートを必要とすることなく、SolarWindsの攻撃で活用されたすべてのテクニックをアラートすることができました。振る舞い 冗長なアクセスチャネルの作成や特権的なAzure操作の悪用などのインスタンスをアラートすることで、Vectraは攻撃者の振る舞いを逐一アラートすることができます。  

Vectra は、SolarWinds、将来のサプライチェーン攻撃、およびSaaSアプリケーションを、10を超える独自のAzure AD検知と20を超えるOffice 365固有の検知モデルで、深く行動的にカバーします。イベントは単独で表示されることはなく、攻撃者の振る舞いを効率的かつ効果的に優先順位付けするために、コンテキストに関連付けられます。  

アクセスに関するゼロトラスト・フレームワークへの移行は、Azure AD の重要性を高め、効果的な検知とレスポンス のために Azure AD を可視化する必要性を高めるだけである。  

Vectra 、ソーラーウインズと同様の攻撃をどのように検知し、阻止しているかについては、攻撃に関する当社の調査結果をお読みください。