シャドウ管理者は、攻撃者が頻繁に悪用する主要な攻撃対象の一つです。意図せず高いアクセス権限が付与されたユーザーを発見するパターンは、今日のサイバー作戦では非常に一般的です。そのため、これらのアカウントの悪用を検知し防止する能力は、ID管理チームとSecOpsチームの両方にとって最優先事項となっています。この記事では、その方法を詳しく説明します。 Silverfortのアイデンティティ脅威検出(ITDR)機能により、既存のシャドウ管理者アカウントを迅速に発見し、新しいアカウントが出現したときに監視し、アクセスを保護することができます。 MFA ポリシー。
シャドウ管理者の概要:シャドウ管理者とは何か、そしてどのようなリスクをもたらすのか
シャドウ管理者は ユーザーアカウント 管理者権限を持っているか、あるいは正式な管理者グループに属していないにもかかわらず、管理者権限を取得する方法を持っているアカウント。そのため、ID管理チームもセキュリティチームもこれらのアカウントの存在を認識しておらず、管理者アカウントに通常必要な監視や保護措置を適用していない。
最も一般的な例は、管理者ユーザーのパスワードをリセットする権限を持つユーザーアカウントです。攻撃者がこのようなアカウントを乗っ取ると、管理者のパスワードをリセットしたり、それに伴う高い権限を悪用してリソースに自由にアクセスしたりすることが可能になります。
シャドウ管理者の詳細な説明については、以下をお読みください。 この記事.
Silverfort シャドウ管理者保護の概要
Silverfort これにより、ID管理チームとセキュリティ運用チームは、環境内のシャドウ管理者を簡単に発見し、削除するか、重複する権限を削除できます。さらに、チームは新しいシャドウ管理者アカウントの出現を継続的に監視し、シャドウ管理者アカウントによる特定のリソースへのアクセス試行に対して、積極的な保護措置を講じることができます。これには、シャドウ管理者のパスワードリセット試行に対して多要素認証ポリシーを適用するなど、きめ細かな保護対策も含まれます。
これらの保護措置は、意図せず高い権限アクセスが割り当てられたアカウントに対しても同様に効果的であり、攻撃者がアカウントの元の権限や特権を変更するなど、アカウントを操作するあらゆる行為に対しても同様に効果的です。
では、具体的にどのように行われるのか見ていきましょう。 Silverfortのコンソール:
シャドウ管理者の発見と削除
目的 : 全てのシャドウ管理者を削除
In Silverfortさん 脅威の検出 スクリーンの下 攻撃対象領域 マネジメント セクション、検索 シャドウ管理者この例では、これらが2つあります。

をクリックする シャドウ管理者 スペースキーを押すと、これらのアカウントの詳細情報が表示されるウィンドウが開きます。

これでこれらのシャドウ管理者の名前がわかったので、 Active Directory そして、それらの余分な権限を削除するか、完全に削除してください。
シャドウ管理者の継続的な監視
目的 : 新たなシャドウ管理者が出現したらすぐに検出する
On Silverfortさん 認証ログ 画面に追加 リスク指標 フィルターとチェック シャドウ管理者.

詳しくはこちら Apply 次に、監視頻度に合わせて時間範囲を調整してください。これにより、指定した期間内に環境に追加されたすべてのシャドウ管理者が表示されます。

発見後、各アカウントの調査アイコンをクリックすると、アカウント作成以降にどのリソースにアクセスしようとしたかを正確に確認できます。

次に、アカウントを削除するか、権限をダウングレードするかを選択できます。これは、次のセクションで説明されている内容と同様です。 シャドウ管理者の発見と削除.
リスク対策その1:すべてのシャドウ管理者アクセスにMFAを適用する
目的 : シャドウ管理者が明示的なユーザー認証なしにリソースに接続することを防止する
On Silverfortさん 政策 画面で、新しいポリシーを作成します。 Active Directory として 認証タイプ
そして、どちらかをチェックしてください。 ケルベロス/NTLM or LDAPニーズに応じて(または両方が必要な場合は、2つのポリシーを作成します)。選択 リスクベース ポリシータイプに対して、トリガーされるようにします。 リスク指標。 の中に リスク指標 チェックボックス シャドウ管理者。

このポリシーを有効にすると、以下のアカウントのMFA検証が強制されます。 Silverfortのリスクエンジンは、このアカウントをシャドウ管理者として識別します。このアカウントが侵害された場合、このポリシーにより、攻撃者はこのアカウントを悪意のあるアクセスに利用できなくなります。
Silverfort これは、この種の認証にMFA保護を拡張できる唯一のソリューションです。
リスク防止策その2:シャドウ管理者パスワードリセット試行時のMFA
目的 攻撃者がシャドウ管理者を使用して他のアカウントのパスワードをリセットすることを防ぎます。
前述したように、シャドウ管理者を使用して、より高いアクセス権限を持つ追加の管理者アカウントのパスワードをリセットすることは、脅威アクターの一般的な戦術です。
Silverfort これにより、ユーザーは以下の方法でこのリスクを軽減できます。
In Silverfortさん 政策 画面で、新しいポリシーを作成します。 Active Directory として 認証タイプ,
次に確認してください KERベロス/NTLM、選ぶ リスクベース ポリシータイプとして、次にチェックします シャドウ管理者 リスク指標。
開催場所 フィールドに、以前のポリシーのようにマシンの名前やグループを配置する代わりに、 かぶとgtこれにより、環境内のドメインコントローラー内のkrbtgtアカウントへのアクセス試行すべてにこのポリシーが適用されます。

選んだ後 かぶとgt 目的地として、それをクリックするとサービスの一覧が表示されます。 kadmin/changepw その他は空欄のままにしてください。(これはパスワードリセットを実行するサービスです。)

このポリシーを有効にすると、アカウントが呼び出されるたびにMFAがトリガーされます。 Silverfort シャドウ管理者による他アカウントのパスワードリセット試行をマークし、このリスクを完全に軽減しました。
Silverfort これは、この種の認証にMFA保護を拡張できる唯一のソリューションです。
自動検出とリアルタイム保護は、シャドウ管理者のリスクを軽減するための鍵となる。
Silverfortシャドウ管理者の悪用に対する保護は、 アイデンティティ保護 設計と実践を行うべきである。 Silverfort エンドツーエンドを提供する最初のソリューションです ITDR 能力全体 Active Directory 環境。すべての認証とアクセス試行に対して継続的な監視、リスク分析、および積極的なポリシー適用を適用することにより、 Silverfort シャドウ管理者の検出を自動化すると同時に、彼らの悪用に対するリアルタイムの保護も提供できます。
環境内のシャドウ管理者に関する課題を解決したいとお考えですか?弊社のエキスパートにご相談ください。 こちら.

