TL;DR
Active Directory (AD) セキュリティとは、Windows ベースの企業の大半が依存する集中認証・認可サービスを保護するための、コントロール、監視、ハードニング施策の総称です。
- 攻撃者はあらゆる角度から AD を標的にします — アカウントベースの攻撃(Golden/Silver Ticket、過剰な権限を持つサービスアカウント)、認証情報の窃取(Pass-the-Hash、Pass-the-Ticket、Kerberoasting)、ディレクトリ悪用(DCSync/DCShadow、AD CS の悪用)、およびレプリケーション攻撃は、いずれも認証情報の窃取または権限昇格を目的としています。
- ハードニングは基本原則に基づいて実施されます — 最小権限の管理者アクセス、LDAP 署名/チャネル バインディング、強力なパスワード ローテーション、保護された証明書サービス、GPO によって強制されるセキュリティ ベースラインにより、一般的な侵入口の大半を塞ぐことができます。
- 検知は ID シグナルの監視に依存します — DC のイベント ログ、Kerberos チケットの異常、攻撃経路のマッピング、予期しないホスト上の SPN や営業時間外のチケット発行といった指標により、攻撃が拡大する前に検知できます。
- 対応と指標は予防と同じくらい重要です — 侵害されたアカウントの隔離、認証情報のリセット、Mean Time to Detect/Respond や古い/特権アカウント数などの KPI の追跡により、進化するハイブリッドクラウドおよび AI 主導の脅威に対して AD 環境のレジリエンスを維持できます。
Active Directory に対する主要な脅威と攻撃手法とは?
以下は、Active Directory に対して使用される主要な脅威と攻撃手法です。
アカウントベースの攻撃
アカウントベースの Active Directory (AD) 攻撃は、ユーザーを標的にして認証情報の侵害を試みます。主な手法の仕組みは次のとおりです。
Golden Ticket (T1558.001)
Golden Ticket 攻撃 は、Steal or Forge Kerberos Tickets: Golden Ticket (T1558.001) のサブテクニックです。ネットワーク全体を侵害し、ドメイン リソースへの不正アクセスを許す可能性があります。
これは Impacket や Mimikatz などのツールを用いて検知を回避し、Windows ネットワーク内の Kerberos 認証プロトコルを操作します。
Silver Ticket
Silver Ticket 攻撃は異なる方法で機能します。ユーザー認証情報を侵害し、Kerberos プロトコルの設計を悪用します。Silver Ticket 攻撃では、攻撃者が標的サービス向けの ticket-granting (TGS) チケットを偽造できます。これらはパスワード ハッシュで暗号化されており、そのサービス向けに TGS チケットを発行できます。Silver Ticket 攻撃は基本的に、サービス アカウントのパスワード ハッシュだけでリソースにアクセスできるため、ステルス性が高く永続的なアクセスを提供します。
過剰な権限を持つサービスアカウント
過剰な権限と制御を持つ非人間アカウントは、Active Directory では過剰特権アカウントと呼ばれます。これらはデータ侵害、認証情報の窃取、運用の中断を引き起こす可能性があります。 保有する権限は、ネットワークで必要な範囲を超えています。
認証情報の窃取
Active Directory (AD) の認証情報窃取攻撃は、ユーザー名、パスワード、その他の認証データを盗みます。仕組みは次のとおりです。
Pass-the-Hash (T1550.002)
Pass-the-Hash (PtH) (MITRE T1550.002) はラテラルムーブメント攻撃の一種で、攻撃者は侵害されたシステムを介してパスワード ハッシュを盗みます。これを使用して、正規ユーザーとして別のシステムに認証します。
Pass-the-Ticket (T1550.003)
Pass-the-Ticket (PtT) (MITRE T1550.003) は、盗まれた Kerberos チケットを再利用して、ネットワーク上のリソースに不正アクセスします。攻撃者は Mimikatz を使用してシステム メモリから TGT を抽出します。これらの盗まれたチケットを自身のセッションに注入し、正規ユーザーになりすまして限定サービスへのアクセスを取得します。
Kerberoasting (T1558.003)
Kerberoasting (MITRE T1558.003) は、オフラインのアカウントを対象とした収集およびサービス アカウント クラッキング手法です。認証済みのドメイン ユーザーであれば誰でも実行できます。これはオフライン攻撃であるため、ネットワーク上で検知されるリスクはなく、脅威アクターはアカウント ロックアウト ポリシーを回避できます。SPN がユーザー アカウントに関連付けられている限り、脆弱な状態にあります。
AS-REP Roasting
これは、Active Directory の設定ミスを悪用する認証情報ダンピング攻撃です。攻撃者はまず、'Do not require Kerberos preauthentication' 設定が有効になっているアカウントを見つけます。次に、脆弱なユーザーになりすましてドメイン コントローラーに Authentication request (AS-REQ) を送信します。事前認証が有効になっているためパスワードは不要であり、その結果、攻撃者は Ticket-Granting Ticket (TGT) を含む有効な Authentication Server Response (AS-REP) を取得します。
ディレクトリ サービスの悪用
攻撃者が Active Directory サービスを悪用する方法をいくつか紹介します。
DCsync/DCShadow (T1003.006/T1528)
DCSync 攻撃は、AD のレプリケーション プロセスを悪用して認証情報をダンプします。攻撃者はドメイン コントロールになりすまし、別のコントロールに対して機密性の高いパスワード データを直接レプリケートするよう要求できます。
DCShadow 攻撃は、攻撃者が取得した高レベル権限を利用して悪意のある変更をプッシュします。これは優れたステルス永続化手法であり、侵害されたマシンをネットワーク上の不正な Domain Controller として振る舞わせることができます。
AD Certificate Services の悪用(ESC1–ESC8 攻撃パス)
ESC1 攻撃パスでは、脆弱な証明書テンプレートを使用して設定ミスを悪用します。攻撃者は Certipy などのツールを使用してこれらのテンプレートを特定し、ユーザーになりすまして証明書を要求できます。これらの証明書を使用して特権ユーザーとして認証し、さらなる攻撃を実行できます。
ESC8 (NTLM Relay) は、設定ミスのある AD CS Web 登録サービスを悪用します。これらは HTTP ではなく NTLM 認証を使用し、NTLM ハッシュを中継することで特権アカウントに悪意のあるサービスへの認証を強制できます。
信頼関係と委任の悪用
攻撃者は、ユーザーが他のリソースにアクセスできるようにするマルチドメイン環境の信頼関係を悪用できます。信頼されたドメインで権限昇格を行い、無制限委任を持つマシンを侵害できます。 Resource-based constrained delegation (RBCD) も侵入手段の 1 つであり、システム上で実行されるサービスを誤設定して権限を昇格させます。
レプリケーション攻撃
Active Directory のレプリケーション サービスは、悪意のある変更をプッシュし、ディレクトリを悪用して認証情報を盗もうとする可能性があります。レプリケーション攻撃の仕組みは次のとおりです。
- 不正なレプリケーション要求 (DCsync): これにより、攻撃者は Domain Controller (DC) になりすまして機密データを要求できます。
- シャドー Domain Controller (DCShadow): これは高いステルス性を持つ手法で、攻撃者は不正な DC を登録します。その不正 DC は通常のレプリケーションを通じてディレクトリに悪意のある変更をプッシュします。
- AdminSDHolder/ACL 悪用による永続化: 攻撃者は侵害された特権アカウントを通じて永続的アクセスを取得します。AdminSDHolder オブジェクトの権限を変更します。これにより、保護されたグループの権限に対する手動変更も自動的に元に戻されます。
Active Directory をハードニングする方法: ベストプラクティスとチェックリスト
以下は、Active Directory セキュリティ ハードニングのチェックリストです。また、従うことができる Active Directory セキュリティのベストプラクティス も記載しています。
- 管理アカウントは、特権アクセス管理によってアクセスを制限する必要があります。不必要な権限を削除し、最小権限アクセス権のモデルを適用してください。アカウントを定期的に監査して、ドメイン環境全体での認証情報の拡散を防止してください。
- ジャンプ サーバーは制御されたアクセスポイントを提供し、侵害の可能性がある際のラテラルムーブメントを防止できます。通常ユーザーとドメイン管理タスクの間でネットワーク セグメンテーションを作成してください。管理者ワークステーションを保護し、ティアリングを実施してください。
- LDAP 署名を有効にしてください。これにより中間者攻撃を防止でき、チャネル バインディングはディレクトリ サービスに対する認証情報リレーの試行を阻止します。
- サービス アカウントに対して強力なパスワード ポリシーと自動パスワード ローテーションを設定し、攻撃対象領域を縮小してください。パスワードは頻繁に変更し、一意であることを確認して、脅威アクターによる認証情報ベースの攻撃をより困難にしてください。
- Certificate Services は、適切なテンプレートと登録制御によってハードニングする必要があります。クロスドメインの権限昇格や不正なリソース アクセスの試行を防ぐために、Federation trust を慎重に設定する必要があります。
- ワークステーション、アプリ、メンバー サーバー、データ リポジトリを確認し、ユーザー アカウントに過剰な権限を付与していないことを確認してください。セキュアな管理ホストの使用を開始し、システムおよびネットワーク セキュリティに加えて、それらの物理セキュリティも確認してください。
- ドメイン コントローラー向けのセキュリティ構成ベースラインを設定し、グループ ポリシー オブジェクト (GPO) で強制できます。 高度な監査ポリシーを使用し、AD データを分類してください。
Active Directory 攻撃を検知する方法: 監視と脅威検知シグナル
Active Directory 環境には、攻撃を監視して初期段階で阻止するのに役立つ多くのシグナルがあります。注視すべきポイントは次のとおりです。
ログとテレメトリ
ドメイン コントローラーからイベント ログを収集してください。Kerberos チケット要求と DC Diagnostics レポートを確認し、異常なパターンを特定します。ticket‐granting-ticket 要求の急増や、単一ホストからの認証失敗の繰り返しに注意してください。サービス間でテレメトリを相関分析し、偵察活動や権限悪用を特定します。
ツール/分析
攻撃経路マッピング ツールと異常検知エンジンを使用して、認証情報がネットワーク内をどのように流れるかを可視化してください。ネットワーク監視プラットフォームは East-West トラフィックを追跡し、不審な SMB または RPC 呼び出しを特定します。これにより、隠れたラテラルムーブメントを明らかにできます。
侵害の指標
予期しないホストに現れる SPN、複数アカウント間で再利用される Kerberos チケット、突然のグループ変更を確認してください。承認済みワークフローなしにアクセス権が変更されたアカウントや、通常の営業時間外に発行されたチケットはすべてフラグ付けする必要があります。
Active Directory 侵害後の対応と復旧方法
Active Directory の脅威は、放置すると組織に甚大な被害をもたらす可能性があります。Active Directory セキュリティ侵害後の対応と復旧方法は次のとおりです。
さらなる被害を防ぐため、侵害されたアカウントは直ちに隔離する必要があります。フォレンジック分析中にチケットを失効させ、パスワード制限をリセットしてください。今後の調査と復旧計画のために、発見した証拠を保全する必要があります。
システムの復元も必要です。クリーンなバックアップを作成し、NTDS データベースの復旧に重点を置いてください。フォレンジック分析は、サービスを安全にオンラインへ戻す前に、Active Directory の攻撃手法、ベクトル、侵害されたシステムを特定するのに役立ちます。
インシデント後のハードニングでは、侵害から得られた教訓を適用する必要があります。構成を変更し、追加の監視を実施して同様の攻撃を防止するとともに、組織全体のセキュリティ態勢と検知能力を向上させてください。
Active Directory セキュリティを強化するツールとテクノロジーとは?
以下は、Active Directory セキュリティを強化できるツールとテクノロジーです。
SIEM/EDR/Identity Threat Detection テクノロジー
Security Information and Event Management システムは、ドメイン コントローラーから認証ログを収集し、認証情報の窃取や権限昇格などの不審なアクティビティの兆候について行動パターンを分析します。Endpoint Detection and Response システムは、ワークステーションに対してマルウェア感染やラテラルムーブメントの試行をプロアクティブにスキャンし、Identity Threat Detection システムはハイブリッド環境における認証異常を分析します。これらのシステムは、複数ソースからのイベントを相関分析し、高度持続的脅威の兆候を特定します。
サイバー攻撃経路管理ソフトウェア + ID/特権管理
Privileged Access Management ソフトウェアは、管理者認証情報を暗号化されたボールトに保管し、自動承認ワークフローによるジャストインタイム アクセスを提供します。これらのプラットフォームは、サービス アカウントの自動パスワード ローテーションとともに最小権限の原則を要求しながら、環境全体の潜在的な攻撃対象領域をモデル化します。SentinelOne Singularity™ Identity Detection & Response のような製品は、リアルタイムのセッション アクティビティ監視を備えた特権アカウント管理により、認証情報の拡散防止も提供します。
監視、自動化、および 脅威ハンティング
変更監視コントロールは、Active Directory オブジェクト、グループ メンバーシップ、権限の変更をリアルタイム アラートとともに監視します。自動化システムは、構成ドリフトを認識し、非アクティブ アカウントを特定し、侵害を示す可能性のある異常な認証パターンを強調表示します。脅威ハンティング テクノロジーは、ID シグナルをネットワークおよびエンドポイント データと統合し、従来のセキュリティ コントロールを回避する高度な脅威を特定します。
よくあるミスと設定ミスが Active Directory を危険にさらす
頻繁に発生するエラーや設定ミスは、Active Directory のセキュリティを損ないます。Open LDAP、弱いパスワード、特権グループへの過剰な所属、設定ミスのある信頼関係、休眠アカウントなどです。
多くの組織では LDAP チャネルが未署名のままです。これにより、認証プロセス中の認証情報の傍受やリレー攻撃の機会が生まれます。弱いパスワード ポリシーと Domain Admins グループへの過剰な所属が組み合わさると、不要に攻撃対象領域が拡大します。ドメイン間の信頼関係の設定ミスは権限昇格を可能にし、休眠アカウントは通常の監視システムを回避する永続的なバックドアを提供します。定期的なレビュー サイクルがなければ、サービス アカウントは過剰な権限を持つことがよくあります。
Active Directory セキュリティにおける新たなトレンドとリスク
注意すべき点は次のとおりです。
Hybrid AD + Azure AD 統合リスク
組織によるハイブリッド クラウド展開は、脅威アクターがオンプレミスとクラウドの ID インフラストラクチャ間の同期ギャップを悪用することで、新たな攻撃対象領域を生み出します。Azure AD Connect や ADFS federation trust の不十分な設定は、両方のインフラストラクチャにまたがる権限昇格の機会を生み出します。ID 同期サービスは、オンプレミスとクラウドの認証情報を同時に攻撃する手段として攻撃者に見なされています。
クラウド ID 脅威、サプライチェーン脅威、AI を用いる攻撃者の戦術
高度なサイバー脅威は、盗まれた認証情報のリストをスキャンするために機械学習アルゴリズムを使用し、password spraying や credential stuffing のような高度な攻撃手法を自動化します。サプライチェーン侵害はますます ID 管理者や認証局を標的にしており、一方で脅威勢力は過剰な権限を持つクラウド サービス プリンシパルやアプリケーション ID を攻撃しています。
ポリシー/ガバナンスの変化と規制圧力
今日のコンプライアンス基準では、ゼロ スタンディング特権に加え、各特権アクティビティの完全な監査証跡を伴う継続的な ID 監視が義務付けられています。企業は、職務分掌と自動アクセス レビューを備えたジャストインタイム アクセス モデルを実装する必要があります。新たな法規制は、リスクベース認証と継続的なコンプライアンス検証を義務付ける ID ガバナンス テクノロジーの導入を促進しています。
追跡すべき Active Directory セキュリティ指標と KPI
追跡すべき主要な Active Directory セキュリティ指標と KPI は次のとおりです。
- Mean Time to Detect: セキュリティ チームが初期侵害から検知までの潜在的脅威を発見する速度を測定する必要があります。最適な対応として、30 分から 4 時間以内の検知を目標とします。
- Mean Time to Respond: これは、脅威の検知から完全な封じ込めと修復までの時間を測定します。どちらも、インシデント対応プロセスの成熟度と、ドメイン コントローラーおよび認証システムに対する検知カバレッジを測定するのに役立ちます。
- 特権アカウントの露出: Domain Admins や Enterprise Admins などの高リスク グループのメンバーシップ変更を監視することで、ドメイン内で特権管理者権限を持つアカウントの総数を把握してください。 一定期間アクセスされていない未使用の特権アカウント、管理者アカウントに対するログイン失敗の試行、特権セッションの継続時間、さらに営業時間外の特権アカウント使用の兆候を追跡する必要があります。
- レガシー プロトコルの使用状況: NTLM、未署名 LDAP、古い TLS バージョンなど、認証情報リレー攻撃を可能にする旧式プロトコルを使用した認証試行を監視してください..
- 監査カバレッジ: 認証イベント、権限変更、ポリシー変更について完全なログ記録が有効になっているドメイン コントローラーの数を追跡してください。盲点を防ぐために、AD インフラストラクチャ全体でのログ収集と保持のギャップを特定する必要があります。
- 古いアカウントの数: 定義された期間内に認証されていないユーザー アカウントおよびコンピューター アカウントを確認してください。通常はユーザーで 90 日、コンピューターで 30 日です。クリーンアップ活動と、ドメイン環境全体におけるアクティブ アカウントと非アクティブ アカウントの比率を監視してください。
SentinelOne による Active Directory セキュリティ
Active Directory を保護する方法を知りたい場合は、次のソリューションがあります。
Singularity™ Identity Detection & Response は、Active Directory および Entra ID 向けのリアルタイム インフラストラクチャ防御により、認証情報の悪用を阻止するのに役立ちます。権限取得と隠密な移動を狙う攻撃者から、ドメイン コントローラーとドメイン参加資産を防御します。
任意の OS 上の、管理対象または非管理対象のあらゆるシステム、あらゆるデバイス タイプ(IoT & OT を含む)から発生する、企業全体の AD 攻撃を検知できます。攻撃者を AD のクラウンジュエルから遠ざけ、おとりや偽情報によって行き止まりへ誘導できます。ローカルおよびクラウドに保存されたデータへのアクセスを隠して拒否すると同時に、攻撃者によるラテラルムーブメントを極めて困難にできます。
以下を実現できます。
- Active Directory セキュリティを向上させ、重要なドメイン サーバーを標的とする攻撃者アクティビティの可視性と認識を獲得する
- 攻撃者がエンドポイントで権限昇格することを可能にするサービス アカウント侵害の可視性を獲得する。
- 適切なメンバーシップなしにアカウントへ昇格権限を付与する Access Control Lists および委任の設定ミスを特定する。
- 高価値のユーザー、サービス、およびシステム アカウントを攻撃者による侵害から保護する。
- 迅速な Time-to-Value を実現し、オンプレミス Active Directory、Entra ID、およびマルチクラウド環境を完全にカバーする
Singularity™ Identity Detection & Response は、制御されたアクセス管理機能によってアプリケーションおよびデータ リソースへの暗黙的信頼を制限し、Zero Trust Program を支援します。エンドポイント、AD、クラウドにおける ID エクスポージャーを特定し、全体的な攻撃対象領域を削減します。エンドポイントまたはドメイン コントローラーのいずれからの ID 攻撃も検知し、ID 信頼の違反についてアラートを発します。
侵害に至る経路を理解し、攻撃者があるシステムから別のシステムへどのように攻撃を進める可能性があるかを示す地形図を視覚的に確認できます。これを使用することで、露出したサーフェス、孤立した認証情報資産、ポリシー違反など、ラテラルムーブメントを可能にするネットワーク全体の隠れた要素を発見できます。ログ分析には当社の AI-SIEM を使用でき、SentinelOne にはエンドポイント セキュリティ向けの Singularity™ Endpoint もあります。
結論
Active Directory セキュリティは、万能なアプローチではありません。これは、Active Directory 環境をハードニングするために使用する施策、ツール、テクノロジー、そして実践の組み合わせです。一度にすべてを行うのではなく、基本から始めてください。既存のセキュリティ インフラストラクチャとユーザー アカウントを確認し、監査を実施してください。その後、そこから段階的に進めていきます。
最適な Active Directory セキュリティ ツールをお探しの場合は、SentinelOne チームにお問い合わせください。当社のサービスがお役に立ちます。
よくある質問
Active Directory セキュリティは、ネットワーク認証とアクセスに使用される Active Directory サービス インフラストラクチャを保護するための対策と制御のセットです。保護機能には、ドメイン コントローラーの保護、認証プロトコルの保護、エンタープライズ環境内のリソースへのアクセス制御を実現するソリューションが含まれます。
Active Directory セキュリティは、リソース アクセスを管理し、真正な ID でユーザーを認証することで、エンタープライズ ネットワーク保護の基盤として機能します。Active Directory が侵害されると、ネットワーク全体の侵害、データ窃取、そして最終的にはすべてのサービス/システムが中断され、事業継続性に影響が及ぶ可能性があります。
侵害は、認証イベント、ディレクトリ、アカウント アクティビティの継続的な監視によって検知されます。侵害を軽減するには、侵害されたシステムをネットワークから隔離する、アカウントのアクセスを取り消す、認証情報をリセットするなどの手順に従う必要があります。
Active Directory が侵害された場合は、該当するシステムとドメイン コントローラーを直ちに隔離する必要があります。KRBTGT アカウントを修復し、ディレクトリ バックアップを確認し、組織内のすべての特権アカウントの認証情報を確認し、残りのシステムを綿密に監視します。
一般的な攻撃手法には、Golden Ticket および Silver Ticket 攻撃、Pass-the-Hash、Pass-the-Ticket、Kerberoasting、DCSync、ならびに AD Certificate Services の悪用が含まれます。
これらの攻撃は通常、認証情報の窃取、権限昇格、またはディレクトリ データの不正なレプリケーションを標的とします。
設定ミスの例としては、過度に許容的な特権アクセス権、サービス アカウントの弱いパスワード、ドメイン間の不要な信頼関係、または無効化されたセキュリティ対策などがあります。セキュリティ ギャップはデフォルト設定に起因する傾向があり、これは攻撃者に悪用される可能性があります。
いいえ、これは継続的なプロセスであり、定期的な監査、アカウント レビュー、パッチ管理、および更新されたセキュリティ ベースラインが必要です。脅威は進化し、役割も変化するため、強固な防御を維持するには継続的な監視と反復が不可欠です。
セキュリティ チェックリスト には、セキュリティ評価、アクセス制御セキュリティ、グループ ポリシー セキュリティ、ドメイン コントローラー セキュリティなど、多くの項目が含まれます。認証プロトコルを強化し、ディレクトリ サービスへの変更を追跡し、セキュリティ パッチを最新の状態に保つことは、組織の責任です。
重要な KPI には、平均検知時間、平均対応時間、特権アカウント数と休眠アカウント数、NTLM などのレガシー プロトコルの使用状況、ならびにドメイン コントローラー全体にわたる監査ログのカバレッジが含まれます。
これらの指標を追跡することで、ID セキュリティ プログラムの成熟度を測定し、攻撃者に悪用される前にギャップを特定するのに役立ちます。
ランサムウェア攻撃を防止するための対策には、安全な認証プロトコルの実装、管理アクセスの制限、最新のバックアップの維持、不審な動きについてネットワークを監視することが含まれます。攻撃の拡大を抑えるために、組織はドメイン コントローラーを保護し、ネットワーク セグメンテーションを適用する必要があります。


