
Active Directory セキュリティのベストプラクティス: 10 の最適な方法
お使いの Active Cloud Directory は管理されておらず、脆弱で、脅威アクターにさらされています。ここでは、今日の一般的な攻撃からインフラストラクチャを保護するために活用できる 10 のヒントを紹介します。見逃さず、最新情報を把握してください。

Active Directory (AD) は攻撃者にとって価値の高い標的であり、権限を昇格させてアクセス範囲を拡大するために、頻繁に侵害が試みられます。残念ながら、運用上の必要性から、AD は企業全体のユーザーが容易にアクセスできる必要があり、そのため保護が非常に難しいことで知られています。Microsoft は、9,500 万を超える AD アカウントが毎日攻撃を受けていると述べており、この問題の深刻さを浮き彫りにしています。
AD の保護は困難ですが、不可能というわけではありません。必要なのは適切なツールと戦術だけです。以下では、今日最も一般的な攻撃戦術のいくつかに対して、企業が AD をより効果的に保護するために活用できる 10 のヒントを紹介します。

1. 特権、委任管理者、サービス、およびネットワーク セッションの列挙を防止および検出する
攻撃者が境界防御を突破してネットワーク内に足場を確立すると、潜在的に価値のある資産と、そこへ到達する方法を特定するために偵察を行います。その最良の方法の 1 つが AD を標的にすることであり、通常の業務活動に見せかけられるため、検出される可能性は低くなります。
権限、委任管理者、サービス アカウントの列挙を検出および防止する能力は、防御側に対して、攻撃サイクルの早い段階で攻撃者の存在を警告できます。エンドポイントに偽装ドメイン アカウントと認証情報を展開することで、攻撃者を混乱させ、防御側がデコイへ誘導して対処することも可能になります。
2. 特権アカウントの露出を特定して修復する
ユーザーはしばしばワークステーションに認証情報を保存します。誤ってそうする場合もあれば、自発的に行う場合もあり、その多くは利便性のためです。攻撃者はこれを理解しており、ネットワーク環境へのアクセスを得るために保存された認証情報を標的にします。適切な認証情報があれば大きな前進が可能であり、侵入者は常に権限とアクセスをさらに拡大しようとします。
企業は、特権アカウントの露出を特定し、設定ミスを修復し、保存された認証情報、共有フォルダー、その他の脆弱性を取り除くことで、攻撃者にネットワークへの容易な侵入口を与えずに済みます。
3. 「Golden Ticket」および「Silver Ticket」攻撃を防御および検出する
Pass-the-Ticket (PTT) 攻撃は、攻撃者がネットワーク全体を横方向に移動し、権限を昇格させるために使用する最も強力な手法の 1 つです。Kerberos のステートレスな設計戦略は悪用しやすく、攻撃者はシステム内で容易にチケットを偽造できます。「Golden Ticket」と「Silver Ticket」は、攻撃者がドメイン侵害とドメイン永続化を達成するために使用する、最も深刻な PTT 攻撃の 2 つです。
これに対処するには、脆弱な Kerberos Ticket Granting Ticket (TGT) とコンピューター サービス アカウントを検出し、PTT 攻撃につながる可能性のある設定ミスを特定して警告する能力が必要です。さらに、Singularity Identity のようなソリューションは、エンドポイントで偽造チケットの使用を防止できます。
4. Kerberoasting、DCSync、および DCShadow 攻撃から保護する
「Kerberoasting」攻撃は、攻撃者が特権アクセスを得るための容易な方法であり、一方で DCSync と DCShadow 攻撃は企業内でドメイン永続化を維持します。
防御側には、AD 攻撃のリアルタイム分析を提供し、それらの攻撃につながる設定ミスを警告する、AD の継続的な評価を実行する能力が必要です。さらに、標的となるアカウントを攻撃者が発見するのを防ぐためにエンドポイントのプレゼンスを活用できるソリューションは、こうした侵害の実行能力を阻害できます。
5. ドメイン共有からの認証情報収集を防止する
攻撃者は一般に、Sysvol や Netlogon などのドメイン共有に保存されたスクリプトやグループ ポリシー ファイル内の平文または可逆的なパスワードを標的にします。
Singularity Identity Posture Management のようなソリューションは、こうしたパスワードの検出を支援し、防御側が攻撃者に狙われる前に露出を修復できるようにします。Singularity Identity ソリューションのような仕組みは、本番 AD に偽装された Sysvol グループ ポリシー オブジェクトを展開することもでき、攻撃者を本番資産から遠ざけることで、さらに妨害するのに役立ちます。

シンギュラリティ™・アイデンティティ
Active DirectoryとEntra IDの総合的なソリューションにより、リアルタイムで攻撃を検知し、対応します。
6. 隠れた特権 SID を持つアカウントを特定する
Windows Security Identifier (SID) インジェクション手法を使用することで、攻撃者は SID の「history」属性を悪用し、AD 環境内を横方向に移動して、さらに権限を昇格させることができます。
これを防ぐには、SID history 属性およびレポート内で、よく知られた特権 SID 値が設定されたアカウントを検出する必要があります。
7. 重要オブジェクトに対する危険なアクセス権委任を検出する
委任は、ユーザーまたはコンピューター アカウントが別のアカウントになりすますことを可能にする AD の機能です。 たとえば、ユーザーが Web サーバーでホストされている Web アプリケーションを呼び出すと、そのアプリケーションはユーザーの認証情報を模倣して、別のサーバーでホストされているリソースにアクセスできます。制約なし委任が有効になっている任意のドメイン コンピューターは、ドメイン上の他の任意のサービスに対してユーザー認証情報を偽装できます。残念ながら、攻撃者はこの機能を悪用してネットワークのさまざまな領域へのアクセスを取得できます。
AD の脆弱性と委任の露出を継続的に監視することで、防御側は攻撃者に悪用される前にこれらの脆弱性を特定して修復できます。
8. 委任が有効な特権アカウントを特定する
委任に関連して言えば、制約なし委任が構成された特権アカウントは、Kerberoasting および Silver Ticket 攻撃に直結する可能性があります。企業には、委任が有効な特権アカウントを検出してレポートする能力が必要です。
特権ユーザー、委任管理者、サービス アカウントの包括的な一覧は、防御側が潜在的な脆弱性を把握するのに役立ちます。この場合、委任が自動的に悪いというわけではありません。運用上の理由で必要になることも多いですが、防御側は Singularity Identity のようなツールを使用して、攻撃者がそれらのアカウントを発見するのを防ぐことができます。
9. AdminSDHolder ACL 内の非特権ユーザーを特定する
Active Directory Domain Services (AD DSs) は、特権ユーザーとグループを保護するために、AdminSDHolder オブジェクトと Security Descriptor propagator (SDProp) プロセスを使用します。AdminSDHolder オブジェクトには固有の Access Control List (ACL) があり、組み込みの特権 AD グループのメンバーであるセキュリティ プリンシパルの権限を制御します。横方向の移動を可能にするために、攻撃者はアカウントを AdminSDHolder に追加し、他の保護されたアカウントと同じ特権アクセスを付与できます。
組織は、Singularity Identity Posture Management のようなツールを使用して、AdminSDHolder ACL 内の異常なアカウントの存在を検出して警告することで、この活動を防止できます。
10. Default Domain Policy または Default Domain Controllers Policy への最近の変更を特定する
AD 内では、組織は環境固有のセキュリティ設定を定義することで、複数の運用構成を管理するためにグループ ポリシーを使用します。これらは多くの場合、管理グループを構成し、起動およびシャットダウン スクリプトを含みます。管理者は、各レベルで組織が定義したセキュリティ要件を設定し、ソフトウェアをインストールし、ファイルおよびレジストリの権限を設定するためにこれらを構成します。残念ながら、攻撃者はこれらのポリシーを変更して、ネットワーク内でドメイン永続化を達成できます。
既定のグループ ポリシーへの変更を監視することで、防御側はこうした攻撃者を迅速に発見し、セキュリティ リスクを軽減し、AD への特権アクセスの防止に役立てることができます。

組織全体のアイデンティティリスクを軽減
Active DirectoryとEntra IDの総合的なソリューションにより、リアルタイムで攻撃を検知し、対応します。
適切なツールを導入する
攻撃者が AD を標的にする際に使用する最も一般的な戦術を理解することは、企業が AD を防御する助けになります。Singularity Identity Posture Management や Singularity Identity のようなツールを開発する際、私たちは多くの攻撃ベクトルを考慮し、それらを最適に検出して阻止する方法を特定しました。
これらのツールを導入することで、今日の企業は脆弱性を効果的に特定し、悪意のある活動を早期に検出し、セキュリティ インシデントを修復できます。これにより、侵入者が権限を昇格させ、小規模な攻撃を重大な侵害へと発展させる前に対処できます。AD の保護は困難ですが、今日の AD 保護ツールのおかげで、乗り越えられない課題ではありません。
Active Directory セキュリティのベストプラクティスに関する FAQ
Active Directory セキュリティとは、Microsoft Active Directory 環境をサイバー脅威から保護するために使用できる対策と実践の総称です。これは、ユーザーアカウント、コンピューター、権限を1つの中央管理場所から管理することで、ネットワーク内のどのリソースに誰がアクセスできるかを制御します。基本的には、ユーザーが本人であることを検証し、アクセス後に何ができるかを判断するゲートキーパーです。
これには、認証、認可、アクセス制御、監視が含まれ、不正なユーザーがシステムやデータを改ざんするのを防ぎます。
Active Directory のセキュリティが極めて重要である理由は、攻撃者が AD に侵入した場合、実質的に組織全体の鍵を握ることになるためです。AD は、ネットワーク全体にわたるすべてのシステム、アプリケーション、機密データへのアクセスを制御しています。AD が侵害されると、大規模なデータ侵害、システム破損、さらにはネットワーク全体の停止につながる可能性があります。
現在、Azure AD に対する攻撃は年間 250 億件に上っており、この中枢ハブの保護に失敗すると、脅威アクターが権限を昇格させ、ネットワーク内を水平移動し、ランサムウェアを展開したり認証情報を窃取したりする可能性があります。その被害は業務運営を麻痺させ、多額の経済的損失をもたらすおそれがあります。
特権ユーザーは最小限に維持し、個別の権限ではなくグループを使用してアクセスを割り当てる必要があります。最新の要件に基づく強力なパスワードポリシーを適用し、すべての管理者アカウントで多要素認証を強制してください。Print Spooler のような不要なサービスを停止し、SMBv1 を無効化し、可能な場合は NTLM を制限してください。定期的なセキュリティ評価を実施して休眠アカウントを特定し、それらが攻撃ベクトルになる前に削除してください。
AD を継続的に監視し、不審なアクティビティ、特に特権グループの変更やログイン失敗の試行に注意してください。ドメインコントローラーの物理的なセキュリティを確保し、適切なバックアップおよび復旧計画を維持してください。
MFA は、パスワードだけでなく追加の検証ステップを加えることで、AD のセキュリティを大幅に強化します。攻撃者がフィッシングやブルートフォース攻撃によって認証情報を盗んだとしても、モバイルアプリやハードウェアトークンなどの第 2 要素がなければ侵入できません。MFA は自動化された攻撃の 99.9% 以上を防ぎ、認証情報が漏えいした場合でも侵害リスクを 98.56% 低減します。
Microsoft Authenticator、FIDO2 キー、生体認証、SentinelOne のようなプラットフォームなど、さまざまな方法を使用して、脅威アクターによるアカウント侵害をより困難にできます。MFA はまた、問題が発生した場合にフォレンジック分析のためのより優れた監査証跡も提供します。
ADセキュリティチェックリストは、現在のセキュリティ状態の監査と、削除が必要な古いアカウントの特定から開始する必要があります。これにより、パスワードポリシーを見直して強化し、その後、ブルートフォース攻撃を阻止するためのアカウントロックアウトポリシーを実装します。さらに、すべての特権アカウントに対して多要素認証を導入し、最小権限に基づく安全なアクセス制御ポリシーを確立することも項目です。定期的なパッチ管理を設定し、脆弱性評価を実施し、構成上の問題を特定するためにAD監査を行います。
重要なイベントに対して適切なログ記録と監視を有効にし、特にドメイン管理者グループの変更や認証失敗に注意を払います。セキュリティポリシーを文書化し、スタッフにベストプラクティスを教育し、ADの復旧プロセスを定期的にテストしてください。
セキュリティログ内の特定のイベント ID、特にログイン失敗 (4625)、アカウントロックアウト (4740)、および権限昇格の試行 (4672) を監視する必要があります。domain admins や enterprise admins などの特権グループに対する不正な変更を監視してください。これらは多くの場合、セキュリティ侵害の兆候です。単一の IP アドレスからの複数回の失敗試行や通常の勤務時間外のログインなど、異常なログインパターンに対してリアルタイムアラートを設定してください。
グループポリシーの変更、管理者アカウントのパスワードリセット、およびドメインコントローラー設定へのあらゆる変更を監視してください。SentinelOne はこれらのアクティビティの追跡を支援し、自動検知とアラートにも役立ちます



