NTLMの非推奨化は、XPのサポート終了時の悪夢を思い出させます。あなたは保護されていますか? 

Silverfort 画像
NTLM非推奨 – 1234 x 402

マイクロソフトは最近 発表の WindowsクライアントにおけるNTLMプロトコルの非推奨化。これは、セキュリティリスクを理由にNTLMからの移行を推奨するマイクロソフトの方針に沿ったものであり、NTLMの使用を継続することが環境を高いリスクにさらすという警鐘となるものです。  

今日の NTLM マイクロソフトは、10年前にWindows XPのサポート終了と、Windowsの非推奨化の両方を実施しました。 ユーザーを重大なリスクにさらす、旧来の(しかし非常に一般的な)インフラストラクチャのサポートを停止した。XPの場合、リスクは悪意のあるリモートコード実行でした。NTLMでは、 クレデンシャルアクセス 以降 横移動 (NAIST) と ランサムウェア 広がる。 

このブログでは、NTLMが今日組織にもたらす可能性のあるID脅威の概要を説明し、環境の回​​復力を維持するための緩和策を概説します。

NTLMが今も健在だって知っていましたか? 

NTLMが「安全でない」ことは周知の事実であるが、依然として本番環境で広く使用されている。 アイデンティティ・アンダーグラウンド・レポート2024年3月に公開された文書では、 驚くべき割合のユーザー、管理者、サービスアカウントが依然としてリソースアクセスにNTLMを使用している

の64% ユーザーアカウント リソースへのアクセスには定期的にNTLMを使用します  

図1:NTLM認証のユーザー割合の内訳 

管理者ユーザーの37%が、リソースアクセスに定期的にNTLMを使用している。 

図2:管理者ユーザーと非管理者ユーザーに焦点を当てた追加分析 

 

の46% サービスアカウント リソースへのアクセスには定期的にNTLMを使用します 

図3:サービスアカウントの割合によるNTLM認証の内訳

NTLMがランサムウェアの大量拡散を可能にする可能性があることをご存知ですか? 

しかし、NTLMの使用頻度が高いことによる実際のリスクとは何でしょうか? 

NTLMのセキュリティ上の問題は、パスワードの代わりにハッシュ値を使用する仕組みに起因します。これにより、平文のパスワードをネットワーク経由で送信する必要がなくなるため、利点となります。しかし、攻撃者はこの仕組みを悪用し、NTLMハッシュ自体をパスワードの代わりとして悪用して、リソースに不正アクセスする可能性があります。  

このNTLMの悪用をマッピングしてみましょう マイター ATT&CKフレームワークの用語: 

  • クレデンシャルアクセス攻撃者は、利用可能なさまざまなツールを使用して、マシンのメモリに保存されているNTLMを抽出したり、マシン間のネットワークを通過する際にNTLMを抽出したりすることができます。 
  • 横移動ハッシュが漏洩した場合、攻撃者はハッシュ自体を使用するか、オフラインで復号化して平文のパスワードを取得することができます。前者の場合、攻撃者はPass-the-HashやNTLMリレーなどの手法を用います。後者の場合、攻撃者は新たに取得したパスワードを悪用して不正アクセスを行います。   

組み合わせ クレデンシャルアクセス そして、横方向への移動こそが、近年組織が経験してきたあらゆる注目度の高いランサムウェア攻撃の背後にある未知数なのだ。 

知識は力なり:NTLMリスクへの曝露を理解し、解決するために、以下の質問を自問してみましょう  

環境のNTLM曝露と緩和能力についての洞察を得るには、次の質問をしてください。 アイデンティティセキュリティ チームに以下の質問をしてください。 

弊社の環境における実際のNTLMの使用状況を把握できていますか? 

この質問は、すべてのユーザー、管理者、サービスアカウント、およびNTLMが使用されているリソースにおけるNTLMの脆弱性の範囲に焦点を当てています。回答は、上記に示したようなパーセンテージで定量化する必要があります。  

NTLMの使用を制限できますか? 絶対に 必要? 

次のステップは、NTLMの使用を最小限に抑えるために何ができるかを検討することです。この質問への回答によって、NTLMの使用のうち、排除できない部分(最も一般的な例はレガシーアプリケーション)と、運用に支障をきたすことなく削除できる部分が明らかになるはずです。  

NTLMによって促進される横方向の移動をリアルタイムで阻止することは可能でしょうか? 

ここでは、既に侵害が発生していると仮定します。NTLMが導入されている場合、攻撃者がパスワードを侵害し、悪意のあるアクセスを試みる可能性は十分にあります。この質問への回答には、NTLM関連の悪意のあるアクセス試行を検知およびブロックできるセキュリティ対策を列挙する必要があります。 侵害されたクレデンシャル.  

結論:NTLMリスクを認識し、理解し、軽減するための行動を起こしましょう 

Windows XPの場合と同様に、NTLMに起因するリスクを軽減するには、予防的な対策が最善のアプローチです。上記の3つの質問は、予防的なリスク軽減戦略の概要を示しています。貴社のID管理およびセキュリティチームは、これらの質問に対して明確な回答を提供できるでしょうか?もちろん、これは貴社が導入しているID管理およびセキュリティソリューションによって異なります。回答が見つからない場合、または回答が不十分な場合は、適切なソリューションを見つけるために直ちに行動を起こす必要があります。それよりも遅い対応では、貴社はリスクにさらされたままになります。   

XPの時代、組織が日々経験していた数々のサイバー攻撃を覚えていますか?あの問題は自然には消えませんでした。NTLMも同様でしょう。  

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

新ヒーロー(1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。