ユーザーが拒否した場合:MFA拒否を脅威インテリジェンスに変換する

Silverfort 画像
MFA ITDRの注目ブログ画像(1)

あなたを救うかもしれないクリック

セキュリティ対策の中で最も見落とされがちなクリック、つまりユーザーが多要素認証(MFA)のプロンプトを拒否する行為が、実は実際の攻撃に対する最良の早期警告サインだったとしたらどうでしょうか? 

Silverfortさん 「ユーザーによる不審な認証が拒否されました」 検出は、その否定を他の疑わしい行動と関連付けることで、高精度のインシデントに変えます。このブログでは、この独自の組み合わせがどのように ユーザーの反応 (NAIST) と 行動分析 変形することができます 身元保護と検出.

現代の課題:MFA疲れから行動洞察へ

多要素認証(MFA) 多要素認証はしばしば最終防衛線と見なされる。しかし、攻撃者は適応し、盗まれた認証情報、トークンの再利用、ソーシャルエンジニアリングなどを悪用してアクセスをテストしている。これは、多要素認証が強制されている環境においても同様である。 

同時に、ユーザーは MFA疲労それによって、ユーザーはプロンプトを無視したり、遅らせたり、誤って承認したりしてしまう。しかし、ユーザーが積極的に 否定する プロンプト? 

特に、新しい場所や新しいデバイスからのログイン、あるいは通常とは異なるアクセスパターンといった行動異常と組み合わさった場合、その否定は強力な検出シグナルとなる。 

Silverfortこれらの要素を相関させる能力は、単純な MFA拒否   疑わしい活動の高信頼性指標MFAは単なる予防ツールから 検出源 それは、侵害の兆候を早期に察知するのに役立つ。

仕組み:MFA拒否がシグナルとなる場合

MFAプロンプトが拒否されるたびに疑わしいとは限りません。ユーザーが誤ってクリックしたり、ログインを本当に期待していなかったりすることもあります。しかし、拒否が発生した場合は、 異常な行動と並行して煙はしばしば火事の兆候を示す。 

Silverfortさん 「ユーザーによる不審な認証が拒否されました」 MFAが拒否されたときにインシデントがトリガーされます 他のリスク指標と相関関係がある 同じ認証方式に紐づいている。 

具体的な例を挙げますと、以下の通りです。 

  • ログインが ユーザーがこれまで使用したことのないデバイスそして彼らはMFAの要求を否定する――それは疑問を投げかける。 
  • ログイン場所が ユーザーの通常の行動とは異なる地理的範囲そして彼らは否定するが、それは単なる雑音ではない。
  • 拒否が、一致するアクセスパターンに従う場合 列挙または調査これは、攻撃者がアクセス権限をテストしている可能性を示している。 
ユーザー拒否の検出と対応フロー

組み合わせることにより ユーザー生成信号   への 行動分析, Silverfort 正確かつ実用的な脅威検出結果を生成します。 

実例:調査に値する否認

想像してみてください。 

  1. ログイン要求が、以前にユーザーに関連付けられていないホストから送信されました。 
  2. Silverfort 識別する 顧客のポリシーに違反し、強制する行動異常 修士。
  3. ユーザーはプロンプトを見て、すぐに拒否する。 

内部 Silverfort プラットフォームこれは単なるログエントリではなく、高忠実度インシデントです。ユーザーが疑わしいMFAプロンプトを拒否すると、 Silverfortのコンソールには、 「ユーザーによる不審な認証が拒否されました」 インシデントアラートには、新しいホスト、ログインパターン、およびタイミングに関するコンテキスト情報が付加されます。

セキュリティチームはアラートを即座にトリアージし、これがセッション侵害の兆候なのか、それとも無害な誤報なのかを判断できます。どちらの場合でも、 シグナルは強く、文脈は豊富である―より迅速で賢明な意思決定を可能にする。

高度なインシデントが発生しました…次はどうなるのでしょうか?

アラートは対応の始まりに過ぎず、終わりではありません。 Silverfort 「ユーザー拒否」インシデントがフラグ付けされると、アクセス試行はブロックされます。つまり、この特定の試行に対しては、事実上ドアが閉められた状態になります。SOCチームは、攻撃者がドアから侵入できないようにするために、この3ステップの調査および対応ワークフローに従う必要があります。

1. 即時の対応:妥協を前提とし、さらなる扉を閉ざす

警告をただ見ているだけでなく、それに基づいて行動してください。 

  • アクティブ化 認証ファイアウォール: そのIDが機密性の高いリソースにアクセスすることを即座にブロックしたり、脅威が解消されるまで以降のすべてのアクセス試行に対して段階的な多要素認証を要求することができます。
  • 「鍵」を無効化する: ユーザーがプロンプトを拒否したため、攻撃者は既にパスワードを入手していることがわかります。直ちにパスワードのリセットを実行し、IDプロバイダー(IdP)のログを確認して、認証情報スタッフィング攻撃の兆候となる可能性のあるその他のログイン失敗がないか確認してください。 

2. 法医学的捜査:点と点をつなぐ

差し迫った脅威が一時的に収まった今、「誰が、どこで、どのように」攻撃を行ったのかを検証しよう。 

  • タイムラインを監査する: 過去24~72時間のユーザーの認証履歴を確認してください。他に拒否されたプロンプトはありましたか?同じ疑わしいホストからのログイン成功はありましたか?横方向の移動試行はありましたか?
  • ソースホストを調査する: ログインが認識されていないデバイスから行われた場合は、そのホストが環境内の他の認証イベントにも出現していないか確認してください。侵害されたマシンが単一のアカウントだけを攻撃することは稀です。
  • ユーザーリスクを確認する: このユーザーは既に高リスクセグメントに属していましたか?調査が完了するまで、ポリシーを恒久的に引き上げるか、特定の高リスクアクセス経路をブロックすることを検討してください。 

3. 生態系の相関関係:全体像を把握する 

  • SIEM/XDRとの相関関係: この高忠実度アラートを SIEMまたはXDR 、 Silverfortのネイティブ統合拒否されたMFAをエンドポイントシグナル(フィッシングメールや同じマシン上の不審なプロセスなど)と関連付けることで、単独の異常を確定的な攻撃へと変換し、攻撃の連鎖全体を視覚化するのに役立ちます。
  • フィードバックループを閉じる: 孤立した調査は避けましょう。「MFA認証を拒否しましたか?」とユーザーに確認するだけで30秒もかからず、脅威の有無を確認したり、警告を解除したりできます。ユーザーは、最も信頼できる情報源です。

ユーザーが「ノー」と言ったら、耳を傾けて行動に移そう。

多要素認証の拒否は、ユーザーにとっての不便さではありません。それは、誰かが自分のものではない扉をくぐろうとしたことをリアルタイムで知らせる信号であり、あなたのユーザーがそれを拒否したということです。 

Silverfortの「ユーザーによる不審な認証拒否」検知機能は、その瞬間をログに記録するだけでなく、異常なホスト、予期せぬ地理的位置、タイミング、行動コンテキストなど、詳細な情報も提供します。SOCがアラートを確認する頃には、すでに多くの作業が完了しています。 

襲撃者は玄関先で阻止された。次は、犯人がどうやって鍵を手に入れたのかを突き止める必要がある。 

MFA(美術学修士)のさらに先へ進む準備はできていますか? 多要素認証(MFA)の拒否は、堅牢なID脅威検出・対応(ITDR)戦略のほんの一部に過ぎません。IDの盲点を解消し、攻撃が発生する前に阻止する方法を学ぶには、最新のリソースをダウンロードしてください。 アイデンティティ脅威検出・対応(ITDR)の実践ガイド.

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

新ヒーロー(1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。