コンテナ-2.svg
AIを活用した攻撃を阻止する方法:

Active Directory

Active Directory 暴露:企業アイデンティティの中核を守る

攻撃者の遊び場であるActive Directoryを、IDセキュリティのための強固な制御プレーンへと変革する方法をご覧ください。

Active Directory

Active Directory 暴露:企業アイデンティティの中核を守る

攻撃者の遊び場であるActive Directoryを、IDセキュリティのための強固な制御プレーンへと変革する方法をご覧ください。

Active Directory Active Directory (AD) は、Microsoft が開発したディレクトリ サービスで、ネットワーク環境におけるリソースの管理と整理を一元的に行うための場所を提供します。ユーザー アカウント、コンピューター、グループ、その他のネットワーク リソースに関する情報を保存するリポジトリとして機能します。

Active Directory 階層構造と一連のサービスを提供することで、ネットワーク管理を簡素化するように設計されており、管理者はユーザー認証、認可、およびリソースへのアクセスを効率的に管理できます。

どのように Active Directory 動作しますか?

Active Directory は、オブジェクトをドメインと呼ばれる階層構造に整理することで機能します。ドメインはグループ化してツリーを形成し、複数のツリーを接続してフォレストを作成できます。ドメインコントローラは中央サーバーとして機能し、ユーザーの認証と認可、ディレクトリデータベースの維持、および同一ドメイン内またはドメインをまたいだ他のドメインコントローラへのデータの複製を行います。クライアントはドメインコントローラとやり取りして、認証とネットワークリソースへのアクセスを要求します。

Active Directory 現在、ほぼすべての組織ネットワークにおいて、Active Directoryは認証インフラストラクチャとして機能しています。クラウド以前の時代は、組織のリソースはすべてオンプレミスにのみ存在していたため、Active Directoryは事実上唯一のIDプロバイダーでした。 

しかし、組織がワークロードやアプリケーションをクラウドに移行しようとしている現在でも、Active Directoryは依然として95%以上の組織ネットワークに存在しています。これは主に、コアリソースをクラウドに移行することが困難、あるいは不可能であるためです。

3つの主な機能は何ですか Active Directory?

  1. 認証: Active Directory Active Directoryは、ネットワーク上のユーザー、コンピューター、その他のリソースを認証するために使用されます。つまり、Active Directoryは、ネットワークリソースへのアクセスを許可する前に、ユーザーまたはデバイスの身元を確認します。
  2. Authorizationユーザーまたはデバイスが認証されると、Active Directory はネットワーク上の特定のリソースへのアクセスを承認するために使用されます。これは、ユーザーとグループに権限とアクセス許可を割り当てることによって行われ、それによってネットワーク上で実行できる操作が決まります。
  3. ディレクトリサービス: Active Directory また、ディレクトリサービスとしての機能も持ち合わせており、ユーザー、コンピュータ、アプリケーションなどのネットワークリソースに関する情報を保存・整理します。この情報は、ネットワーク上のリソースを管理・検索するために利用できます。

Azureとの関係 Active Directory

Azure Active Directory Azure AD は、マイクロソフトのクラウドベースの ID およびアクセス管理サービスです。 Active Directory Azure ADは主にオンプレミスのネットワーク環境で使用されるが、その機能をクラウドに拡張する。Azure ADは、クラウドアプリケーションやサービス向けに、シングルサインオン(SSO)、多要素認証(MFA)、ユーザープロビジョニングなどの機能を提供する。また、オンプレミス環境からユーザーアカウントとパスワードを同期することもできる。 Active Directory Azure ADと連携することで、組織はオンプレミス環境とクラウド環境全体でユーザーIDを一貫して管理できるようになります。

のメリット Active Directory

Active Directory 組織にとっていくつかのメリットがあります。

  • 一元的なユーザー管理: Active Directory ユーザーアカウント、グループ、およびリソースへのアクセスを管理するための一元的な場所を提供します。これにより、ユーザーIDの管理が簡素化され、一貫したアクセス制御ポリシーを適用することでセキュリティが強化されます。
  • シングルサインオン(SSO): Active Directory SSO(シングルサインオン)に対応しているため、ユーザーは一度認証するだけで、複数のリソースにアクセスできます。これにより、ユーザーエクスペリエンスが向上し、複数のパスワードを覚える必要がなくなります。
  • 資源管理: Active Directory コンピュータ、プリンタ、ファイル共有などのネットワークリソースを効率的に管理できます。管理者は、ユーザーまたはグループの権限に基づいてリソースを整理および保護し、適切なアクセス制御を確保できます。
  • グループポリシー管理: Active Directory グループポリシーオブジェクト(GPO)を使用することで、管理者はネットワーク全体にわたってセキュリティポリシー、構成、および制限を定義し、適用することができます。GPOは、セキュリティ設定の一貫した適用を可能にし、組織の標準への準拠を維持するのに役立ちます。

の脆弱性 Active Directory

一方、 Active Directory 堅牢なセキュリティ機能を備えているものの、脆弱性がないわけではありません。一般的な脆弱性には以下のようなものがあります。

  • 認証情報攻撃攻撃者は、パスワードクラッキング、フィッシング、認証情報窃盗などの手法を用いてユーザー認証情報を侵害しようとする可能性があります。脆弱なパスワードや推測されやすいパスワードは、不正アクセスに悪用される可能性があります。 Active Directory.
  • 権限昇格攻撃者が権限の低いアカウントにアクセスした場合、攻撃者はアカウント内で権限を昇格させようとする可能性があります。 Active Directory 環境。これにより、機密性の高いリソースや管理者権限への不正アクセスにつながる可能性があります。
  • ラテラルムーブメント: 中に入ると Active Directory攻撃者は、脆弱なアクセス制御や設定ミスを悪用してネットワーク内で横方向に移動し、アクセス権限を昇格させ、場合によっては追加のリソースを侵害する可能性があります。
  • Active Directory レプリケーションの脆弱性: 複製プロセス Active Directory 攻撃者が悪用してディレクトリデータベースを操作したり、悪意のあるデータを挿入したりできる脆弱性が存在する可能性があり、その結果、不正アクセスやレプリケーションプロセスの中断につながる可能性があります。
  • Active Directory 身元に関する脅威を検出または防止することができませんActive Directory (AD) は、ユーザー名と認証情報の照合のみに保護機能が限定されているため、これらの攻撃に対する防御を提供できません。ID 脅威は、定義上、有効なユーザー名と認証情報の侵害に基づいているため、AD を容易に回避し、悪意のある認証を正当な認証として偽装することができます。これは、組織のセキュリティ アーキテクチャに深刻な盲点を生み出し、さまざまな形態の横方向移動攻撃を引き起こします。

組織にとって、これらの脆弱性を軽減し、システムの完全性とセキュリティを保護するために、定期的なパッチ適用、強固なパスワードポリシー、多要素認証、監視などの強力なセキュリティ対策を実施することが不可欠です。 Active Directory 環境。

Active Directory Structure

の構成要素 Active Directory

Active Directory は、ドメイン、ツリー、フォレストという 3 つの主要コンポーネントを使用して構成されます。ドメインは、ネットワーク内のユーザー アカウント、コンピュータ、リソースなどのオブジェクトの論理的なグループです。ドメインは組み合わせてツリーを形成できます。ツリーは、子ドメインが親ドメインに接続される階層構造を表します。複数のツリーをリンクしてフォレストを作成できます。フォレストは、ネットワークにおける最高レベルの組織です。 Active Directoryフォレストは、同一組織内または異なる組織間で、リソースの共有と信頼関係の構築を可能にします。

階層構造 Active Directory

ドメイン Active Directory 各ドメインは階層構造になっており、それぞれ固有のドメイン名を持ちます。ドメインはさらに組織単位(OU)に分割でき、OUはドメイン内のオブジェクトを整理・管理するためのコンテナです。OUを使用することで、管理タスクの委任、グループポリシーの適用、アクセス権限の定義をより詳細なレベルで行うことができます。OUはネスト構造にすることができ、組織の構造に合わせた階層構造を構築できるため、リソースへのアクセス管理や制御が容易になります。

信頼、そしてそれがドメイン間の安全な通信をどのように可能にするか

信頼関係 Active Directory 異なるドメイン間での安全な通信とリソース共有を確立します。信頼とは、2つのドメイン間で確立される関係であり、一方のドメインのユーザーが他方のドメインのリソースにアクセスできるようにします。信頼は推移的または非推移的である場合があります。推移的信頼では、信頼関係がフォレスト内の複数のドメインに伝播しますが、非推移的信頼は、2つの特定のドメイン間の直接的な関係に限定されます。信頼により、ユーザーは信頼できるドメイン間で認証を行い、リソースにアクセスできるため、組織内および組織間でのコラボレーションとリソース共有のための、一貫性のある安全な環境が提供されます。

Active Directory アーキテクチャとコンポーネント

ドメインコントローラ

ドメインコントローラーは、 Active Directory アーキテクチャ。これらは、ユーザーアクセスの認証と認可、ディレクトリデータベースの維持、およびドメイン内のディレクトリ関連操作の処理を担当する中央サーバーとして機能します。ドメインには通常、ディレクトリデータベースの読み書き可能なコピーを保持するプライマリドメインコントローラー(PDC)が1台あり、追加のバックアップドメインコントローラー(BDC)が読み取り専用のコピーを保持します。ドメインコントローラーは、レプリケーションと呼ばれるプロセスを使用してデータを複製および同期し、1つのドメインコントローラーで行われた変更が他のドメインコントローラーに伝播されるようにすることで、ドメイン全体で一貫性のあるディレクトリデータベースを維持します。

グローバルカタログサーバー

グローバルカタログサーバーは、 Active Directory グローバルカタログサーバーは、フォレスト内の複数のドメインにわたるオブジェクトの分散型検索可能カタログを提供します。ドメイン固有の情報を格納するドメインコントローラーとは異なり、グローバルカタログサーバーはフォレスト内のすべてのドメインオブジェクトの部分的なレプリカを格納します。これにより、他のドメインを参照することなく、より高速な検索と情報へのアクセスが可能になります。グローバルカタログサーバーは、電子メールアドレスの検索やマルチドメイン環境でのリソースへのアクセスなど、ユーザーがドメインをまたいでオブジェクトを検索する必要があるシナリオで特に有効です。

Active Directory サイトとレプリケーション

Active Directory サイトとは、組織内の物理的な場所(異なるオフィスやデータセンターなど)を表すネットワークロケーションの論理的なグループです。サイトは、ネットワークトラフィックの管理、認証の最適化、データレプリケーションの最適化に役立ちます。 Active Directory 環境。サイトリンクはサイト間のネットワーク接続を定義し、レプリケーション トラフィック フローを制御するために使用されます。サイトリンク ブリッジは複数のサイトリンクを接続する方法を提供し、隣接していないサイト間での効率的なレプリケーションを可能にします。レプリケーション プロセスは、1 つのドメイン コントローラで行われた変更を同じサイト内または異なるサイト間で他のドメイン コントローラに複製することにより、データの一貫性を確保します。このプロセスは、ネットワーク全体で同期された最新のディレクトリ データベースを維持するのに役立ち、変更が環境全体に確実に伝播されることを保証します。 Active Directory インフラ。

Active Directory Services

Active Directory ドメイン サービス (AD DS)

AD DS は、 Active Directory 認証と認可を処理する機能です。ユーザーの身元を確認し、権限に基づいてネットワークリソースへのアクセスを許可します。AD DS は、ユーザー名やパスワードなどの資格情報をディレクトリデータベースと照合することでユーザーを認証します。認可は、ユーザーのグループメンバーシップとセキュリティ原則に基づいて、ユーザーがリソースにアクセスできるレベルを決定します。

AD DS のユーザー アカウント、グループ、およびセキュリティ プリンシパル

ユーザーアカウント、グループ、およびセキュリティ原則は、AD DSの基本的な構成要素です。

ユーザーアカウントは個々のユーザーを表し、ユーザー名、パスワード、メールアドレスや電話番号などの属性情報が含まれています。

グループとは、同様の権限とアクセス権限を共有するユーザーアカウントの集合です。管理者は個々のユーザーではなくグループに対して権限を割り当てることができるため、アクセス管理が簡素化されます。

セキュリティ識別子(SID)などのセキュリティ原則は、AD DS内のオブジェクトを一意に識別して保護し、アクセス制御とセキュリティの基盤を提供します。

ドメインコントローラーとAD DSにおけるその役割

ドメインコントローラーは、AD DSをホストするサーバーであり、その機能において重要な役割を果たします。ドメインコントローラーは、ディレクトリデータベースを保存および複製し、認証要求を処理し、ドメイン内のセキュリティポリシーを適用します。ドメインコントローラーは、ディレクトリデータベースの同期コピーを保持し、複数のドメインコントローラー間で一貫性を確保します。また、1つのドメインコントローラーで行われた変更を、同じドメイン内またはドメインをまたいで他のドメインコントローラーに複製することで、AD DS環境における耐障害性と冗長性をサポートします。

Active Directory フェデレーションサービス(AD FS)

AD FSは、異なる組織やアプリケーション間でのシングルサインオン(SSO)を実現します。信頼できる仲介役として機能し、ユーザーは一度認証するだけで、個別のログインを必要とせずに複数のリソースにアクセスできます。AD FSは、SAML(Security Assertion Markup Language)やOAuthなどの標準プロトコルを活用することで、安全でシームレスな認証エクスペリエンスを提供します。これにより、ユーザーは複数の認証情報を記憶する必要がなくなり、組織の境界を越えたユーザーアクセス管理が簡素化されます。

AD FSが組織間の信頼関係をどのように構築するか

AD FS は、組織間の信頼関係を確立し、安全な通信と認証を可能にします。信頼は、ID プロバイダー (IdP) とリライング パーティ (RP) の間でデジタル証明書を交換することによって確立されます。通常、ID 情報を提供する組織である IdP は、ユーザー クレームを含むセキュリティ トークンを発行および検証します。リソース プロバイダーまたはサービス プロバイダーである RP は、IdP を信頼し、セキュリティ トークンをユーザー認証の証拠として受け入れます。この信頼関係により、ある組織のユーザーが別の組織のリソースにアクセスできるため、コラボレーションや共有サービスへのシームレスなアクセスが可能になります。

Active Directory 軽量ディレクトリサービス(AD LDS)

AD LDS は軽量ディレクトリサービスです。 Active DirectoryAD LDSは、完全なAD DSインフラストラクチャを必要とせずにディレクトリ機能を必要とする軽量アプリケーション向けのディレクトリソリューションとして機能します。AD LDSは、AD DSよりもフットプリントが小さく、管理が簡素化され、スキーマの柔軟性が高くなります。Webアプリケーション、エクストラネット、基幹業務アプリケーションなど、ディレクトリサービスを必要とするものの、完全なAD DSの複雑さを必要としないシナリオで一般的に使用されます。 Active Directory 配備

の主な機能 Active Directory 軽量ディレクトリサービス

AD LDSの主な特長は、単一サーバー上に複数のインスタンスを作成できることです。これにより、異なるアプリケーションやサービスがそれぞれ独立したディレクトリを持つことができます。AD LDSは、特定のアプリケーション要件に合わせてカスタマイズ可能な、柔軟で拡張性の高いスキーマを提供します。また、インスタンス間でディレクトリデータを同期するための軽量レプリケーションをサポートし、分散型かつ冗長なディレクトリサービスを実現します。AD LDSのユースケースとしては、Webアプリケーションのユーザープロファイルの保存、クラウドベースのアプリケーションへのディレクトリサービスの提供、および個別のディレクトリストアを必要とする基幹業務アプリケーションのID管理のサポートなどが挙げられます。

Active Directory 証明書サービス(AD CS)

Active Directory 証明書サービス (AD CS) は、 Active Directory これはデジタル証明書の発行と管理において重要な役割を果たします。AD CS は組織が安全な通信を確立することを可能にします。 身元を確認する ユーザーやデバイスの認証を行い、ネットワーク環境内での信頼関係を確立します。データの暗号化、ユーザー認証、送信情報の完全性確保に使用されるデジタル証明書の発行と管理のための集中型プラットフォームを提供します。

AD CSを活用することで、組織は通信のセキュリティを強化し、機密データを保護し、社内外の組織との信頼関係を構築できます。AD CSの利点には、データ機密性の向上、リソースへの安全なアクセス、認証メカニズムの強化、業界規制への準拠などが含まれます。AD CSは、組織が堅牢なセキュリティインフラストラクチャを構築し、ネットワーク環境における信頼の基盤を確立することを可能にします。

Active Directory セキュリティ

認証と承認

認証は、 Active Directoryのセキュリティフレームワーク。ユーザーがネットワークリソースにアクセスしようとすると、 Active Directory 提供された認証情報を保存済みのユーザーアカウント情報と照合することで、本人確認を行います。このプロセスでは、ユーザー名とパスワードの組み合わせを検証するか、KerberosやNTLMなどの他の認証プロトコルを使用します。

Active Directory これらのプロトコルをサポートし、安全で信頼性の高い認証を保証します。ユーザーが認証されると、 Active Directory 承認処理は、割り当てられた権限とグループメンバーシップに基づいて、ユーザーがアクセスできるレベルを決定します。効果的な承認制御により、承認されたユーザーのみが特定のリソースにアクセスできるため、不正アクセスや潜在的なセキュリティ侵害のリスクを最小限に抑えることができます。

グループ ポリシー オブジェクト (GPO)

グループポリシーオブジェクト(GPO)は強力なツールです Active Directory ネットワーク全体にわたってセキュリティポリシーと構成設定を適用するために、GPO(グループポリシーオブジェクト)が使用されます。GPOは、特定の組織単位(OU)内のユーザーとコンピューターに適用されるルールと設定を定義します。これにより、管理者はセキュリティ対策を一貫性をもって効率的に実施できます。たとえば、GPOはパスワードの複雑性要件を適用したり、アカウントロックアウトポリシーを定義したり、不正なソフトウェアの実行を制限したりできます。

GPOを効果的に活用することで、組織は標準化されたセキュリティ基準を確立し、設定ミスによるリスクを軽減し、ネットワーク全体のセキュリティ体制を強化することができます。

Active Directory セキュリティのベストプラクティス

Active Directoryへの依存度が高まるにつれ、潜在的な脅威から保護するための堅牢なセキュリティ対策を実施することが不可欠になります。この記事では、セキュリティを確保するための重要な考慮事項とベストプラクティスについて解説します。 Active Directory強力なパスワードとパスワードポリシーの重要性、多要素認証(MFA)の実装、そして安全な環境を維持する上での監査の役割に焦点を当てます。

セキュリティ対策における重要な考慮事項 Active Directory:

セキュリティ Active Directory インフラストラクチャのさまざまな側面に対応する包括的なアプローチが必要です。重要なセキュリティ上の考慮事項には、次のものが含まれます。

  • 定期的なパッチ適用:キープ Active Directory 最新のセキュリティパッチを適用したサーバーを維持することは、脆弱性を軽減するために不可欠です。パッチやアップデートを定期的に適用することで、既知の脆弱性から保護し、不正アクセスのリスクを低減できます。
  • 最小特権の原則最小権限の原則を実装することで、ユーザーは業務遂行に必要な権限のみを持つようになります。最小限の権限のみを付与することで、組織はアカウント侵害や内部脅威が発生した場合の被害を最小限に抑えることができます。
  • 安全なネットワークインフラストラクチャ: 安全なネットワークインフラストラクチャを維持することは、保護するために不可欠です Active Directoryファイアウォール、侵入検知・防御システム、および堅牢なネットワークセグメンテーションを導入することで、ネットワーク全体のセキュリティ体制が強化され、不正アクセスのリスクが軽減されます。

強力なパスワードとパスワードポリシーの重要性:

強力なパスワードは、不正アクセスを防ぐ上で重要な役割を果たします。 Active Directory リソース。強力なパスワードポリシーを導入することで、ユーザーが安全なパスワードを作成・維持できるようになります。パスワードポリシーでは、最小文字数、大文字と小文字の組み合わせ、数字、特殊記号など、複雑性に関する要件を強制する必要があります。定期的なパスワードの有効期限設定とパスワードの使い回し防止も、強力な認証方法を維持するために不可欠です。ユーザーに固有で強力なパスワードを作成することの重要性を教育することで、パスワードのセキュリティをさらに強化できます。

できる Active Directory SaaSアプリへのアクセスを管理するIAMと同期されますか?

はい、同期または連携は可能です。 Active Directory (AD) と別の ID およびアクセス管理 (IAMSaaSアプリケーションのアクセス管理とシングルサインオン(SSO)を実現するソリューションです。この統合により、組織は既存のActive Directoryのユーザーアカウントとグループを活用しながら、クラウドベースのアプリケーションやサービスへのアクセス範囲を拡大できます。

この統合を実現するには、いくつかの方法があります。

  1. フェデレーションサーバー: フェデレーションサーバー、例えば Active Directory フェデレーションサービス(AD FS)は、組織がオンプレミスのADとクラウドベースのADの間で信頼関係を確立できるようにします。 IAM AD FSは、ADのIDプロバイダー(IdP)として機能し、クラウド環境での認証と認可に使用できるセキュリティトークンを発行します。これらのセキュリティトークンはIAMソリューションで利用でき、SaaSアプリケーションのシングルサインオン(SSO)とアクセス管理を実現します。
  2. SaaSベースのディレクトリ:多くのIAMソリューション、 Azure AD は、オンプレミスの AD と同期またはフェデレーションできるディレクトリサービスを提供します。これらのディレクトリサービスは、AD とクラウドベースのサービス間の橋渡しとして機能します。 IAMソリューションActive Directory (AD) のユーザーアカウントとグループは、SaaS ベースのディレクトリと同期できるため、クラウドアプリケーションの一元管理と認証が可能になります。ユーザーの追加や更新など、AD で行われた変更は、クラウドベースの IAM ソリューションに自動的に反映されます。

同期または連携プロセスは、通常、以下の手順で構成されます。

  1. 信頼関係の確立:オンプレミスのActive DirectoryとIAMソリューションの間で信頼関係を確立する必要があります。これには、必要な信頼関係、証明書、およびその他のセキュリティ設定の構成が含まれます。
  2. ディレクトリ同期:Active Directory(AD)のユーザーアカウント、グループ、その他の関連属性は、クラウドベースのIAMソリューションと同期されます。これにより、IAMソリューションはユーザーとその役割に関する最新情報を確実に取得できます。
  3. 認証と認可:クラウドベースのIAMソリューションは、SaaSアプリケーションの中央認証および認可ポイントとして機能します。ユーザーがSaaSアプリにアクセスしようとすると、認証のためにIAMソリューションにリダイレクトされます。IAMソリューションはユーザーの認証情報を検証し、検証が成功した場合は、SaaSアプリへのアクセスを許可するためのSSOトークンを発行します。

Active DirectoryをクラウドベースのIAMソリューションと統合することで、組織はユーザー管理を効率化し、セキュリティを強化し、オンプレミス環境とクラウド環境の両方でシームレスなユーザーエクスペリエンスを提供できます。

敵対者は侵害された Active Directory SaaSアプリやクラウドワークロードにアクセスするための環境ですか?

はい、敵対者が Active Directory (AD)環境において、攻撃者はそのアクセス権を利用して攻撃をエスカレートさせ、SaaSアプリケーションやクラウドワークロードへの不正アクセスを取得する可能性があります。ADは多くの組織のITインフラストラクチャの重要な構成要素であり、これを侵害すると攻撃者にとって大きな影響力を持つことになります。

攻撃者が侵害されたActive Directory環境を利用してSaaSアプリケーションやクラウドワークロードにアクセスする方法を示すシナリオをいくつか紹介します。

  1. 認証情報の窃盗:Active Directory(AD)へのアクセス権を持つ攻撃者は、ADに保存されているユーザー認証情報を盗み出そうとしたり、認証プロセス中に認証情報を傍受したりする可能性があります。成功した場合、盗んだ認証情報を使用して自身を認証し、SaaSアプリケーションやクラウドワークロードへの不正アクセスを取得する可能性があります。
  2. 権限昇格:Active Directory(AD)は、組織内のユーザーアカウントとアクセス許可を管理するために使用されます。攻撃者がADを侵害した場合、ユーザーアクセス許可を変更したり、新しい特権アカウントを作成したりすることで、権限を昇格させる可能性があります。権限が昇格すると、攻撃者は最初に侵害した侵入ポイントを超えて、SaaSアプリケーションやクラウドワークロードにアクセスし、操作できるようになります。
  3. フェデレーションとSSO:多くの組織は、SaaSアプリケーションへのシームレスなアクセスを実現するために、フェデレーションとシングルサインオン(SSO)ソリューションを利用しています。侵害されたAD環境がSaaSアプリケーションとフェデレーションされている場合、攻撃者はADとSaaSアプリケーション間で確立された信頼関係を悪用して、不正アクセスを行う可能性があります。これには、フェデレーション設定の操作、SSOトークンの窃盗、フェデレーションインフラストラクチャの脆弱性の悪用などが含まれます。

多要素認証(MFA)の実装:

Active Directory自体には、正当な認証と悪意のある認証を区別する機能がありません(有効なユーザー名と認証情報が提供されている限り)。このセキュリティ上の欠陥は、理論的には認証プロセスに多要素認証(MFA)を追加することで解消できます。しかし残念ながら、Active Directoryが使用する認証プロトコル(NTLMとKerberos)は、MFAステップアップをネイティブにサポートしていません。 

その結果、AD環境におけるアクセス方法の大部分は、侵害された認証情報を用いた攻撃に対してリアルタイムで保護することができません。例えば、PsExecやEnter-PSSessionといった頻繁に使用されるCMDやPowerShellのリモートアクセスツールはMFAで保護できないため、攻撃者はこれらを悪用して不正アクセスを行うことが可能です。

MFAを導入することでセキュリティが強化されます Active Directory パスワードが漏洩した場合でも、アクセスには追加の認証要素が必要となるようにすることで、セキュリティを確保できます。組織は、すべてのユーザーアカウント、特に管理者権限を持つアカウントや機密情報へのアクセス権を持つアカウントに対して、多要素認証(MFA)を導入することを検討すべきです。

安全な環境を維持する上での監査の役割:

監査は、 Active Directory セキュリティ。監査設定を有効にすると、組織はユーザーアクティビティ、セキュリティグループの変更、およびその他の重要なイベントを追跡および監視できます。 Active Directory インフラストラクチャ。監査ログを定期的に確認することで、組織は不審な活動や潜在的なセキュリティインシデントを迅速に検知し、対応することができます。監査は、不正アクセス試行、ポリシー違反、潜在的な内部脅威に関する貴重な洞察を提供し、安全な環境の維持とインシデント対応活動の支援に役立ちます。