
MitM攻撃を防ぐには?
Man-in-the-Middle(MitM)攻撃とは何か、そしてどのように機能するのかを学びましょう。最適なMitM攻撃防止戦略、ワークフロー、セキュリティツールに従ってください。手遅れになる前に認識を高めましょう。

中間者攻撃をイメージしやすくする簡単な例をご紹介します。ATMを利用しているときに、誰かがあなたの肩越しにカード情報を盗み見ている場面を想像してください。あなたは、その人物が背後に立っていることに気づいていません。その人物はあなたの情報を記憶し、その場を離れ、後で別の場所からあなたのカード情報を使って現金を引き出します。さらに、ATMとホストの間に装置を設置し、あなたがカードを読み取らせた際に、気づかれずに情報を盗むこともできます。これが典型的なMitM攻撃です。別の例としては、見知らぬ人物があなたと友人の会話を盗み聞きし、その機密情報をあなたたちに対して悪用するケースがあります。
MitM攻撃は物理的なものに限らず、クラウドやサイバーセキュリティの世界でも頻繁に発生しています。このガイドでは、MitM攻撃を防ぐ方法と、それに対して何ができるかを解説します。
.jpg?width=2560&quality=90&format=auto)
中間者攻撃とは何か?
中間者(MitM)攻撃は、脅威アクターが、自分の存在に気づいていない2者間の通信を傍受したときに発生します。ハッカーはその会話を盗み聞きし、金融情報、ログイン認証情報、その他その間でやり取りされるあらゆる機密情報などのセンシティブなデータを盗むことができます。
中間者(MitM)攻撃の大半は、フィッシングやWebスプーフィングを通じて、安全でない公共WiFiネットワーク上で発生します。
中間者攻撃の防止が重要な理由
MitM攻撃では、攻撃者があなたの通信に侵入していても気づくことはありません。これは静かに行われ、犯罪者の目的は潜伏し、他者やエージェントとの会話を盗み聞きして、できるだけ多くの情報を盗むことです。
MitM攻撃が危険なのは、あらゆる個人、企業、組織、資産が標的になり得るためです。その動機は金銭的利益にとどまらず、注意を怠れば、たった1回のデータ侵害で数百万件のレコードを失うリスクがあります。
MitM攻撃の標的になり続けている業界には、銀行部門、フィンテック企業、医療関連企業、産業IoT分野が含まれます。製造倉庫、電力システム、重要インフラも安全ではありません。
SCORE and the SBA reportによると、MitM攻撃は世界中のサイバー攻撃の43%を占めています。中小企業が最も大きく、最も頻繁な標的です。
中間者(MitM)攻撃の仕組み
典型的な中間者(MitM)攻撃は次のような流れです。
- 人物Aが人物Bにメッセージを送信する
- 「中間者」が、人物AまたはBのどちらにも気づかれずにそのメッセージを傍受する
- その人物は、痕跡を残さず、また相手に気づかれることなく、メッセージやその内容を変更したり、メッセージを完全に削除したりする可能性がある
要するに、中間者攻撃はネットワーク、Web、ブラウザベースの脆弱性を悪用して、正規のトラフィックを傍受または迂回させます。被害者から情報を盗み、セキュリティプロトコルの弱点を悪用することさえあります。
MitM攻撃の可能性を示す警告サイン
以下は、MitM攻撃の被害に遭っている可能性を示す兆候です。
ブラウザの証明書警告
Webサイトにアクセスすると、ブラウザはセキュリティ証明書を確認します。何か問題があれば、それを通知します。証明書警告は、サイトの識別情報が想定と一致しない、または証明書の有効期限が切れていることを意味します。
正規のサイトで証明書エラーが発生することは通常ありません。普段利用しているサイトで突然こうした警告が表示された場合、誰かが接続を傍受している可能性があります。攻撃者は偽の証明書を使って、あなたと本物のサーバーの間に入り込んでいます。証明書の不一致や無効な証明書エラーは、トラフィックが傍受されていることを示す危険信号です。
不審なURL
攻撃者は正規のWebサイトを模倣したURLを使用します。ドメインのスペルがわずかに異なる、別の拡張子を使う、余分な文字が追加されている、といったケースがあります。yourbank.comではなくyour-bank.com、oの代わりにゼロを使ったAmaz0n.comなどです。こうした小さな違いは、注意していなければ見落としやすいものです。
ログインしたり機密情報を入力したりする前に、アドレスバーのURLを確認してください。フィッシングはMitM攻撃と組み合わせて使われることが多く、攻撃者は実際のトラフィックを傍受しながら偽のログインページを表示します。よく似ているが完全には正しくないURLは、攻撃者のサーバー経由でリダイレクトされていることを示している場合があります。
サービスからの予期しない切断
メールがランダムにログアウトされる。銀行アプリがセッションの途中で切断される。メッセージングアプリが繰り返し接続を失う。こうした切断は理由もなく発生し、ときには突然元に戻ります。
トラフィックを傍受している攻撃者は、接続を自分のサーバー経由でリセットするために、こうした切断を強制することがあります。特に同じネットワーク上で複数のサービスにまたがって繰り返し強制ログアウトが発生する場合、セッションが乗っ取られ、再ルーティングされている可能性があります。攻撃者は検知を避けるために接続をリセットする必要があります。
デバイスが安全なWebサイトに接続できない
通常はHTTPS(南京錠アイコン付き)で読み込まれるWebサイトが、突然HTTP(南京錠なし)で読み込まれるようになる、あるいはまったく読み込まれなくなります。ブラウザに安全な接続を確立できないというエラーが表示されることもあります。
一部のネットワークでは、システム負荷を減らすためにHTTPSをHTTPへダウングレードすることがあります。しかし、MitM攻撃者は暗号化を取り除くために意図的にこれを行います。HTTPSであることが分かっているサイトで突然南京錠が表示されなくなったり、安全な接続をまったく確立できなくなったりした場合、トラフィックが傍受されている可能性があります。
リスクの高い場所にある暗号化されていないWiFi
パスワードを使用しないカフェ、空港、図書館、ホテルのWiFiに接続するケースです。これらのネットワークは信号を公開したままブロードキャストしているため、近くにいる誰でもトラフィックを監視できます。攻撃者は同じ場所にいる必要すらなく、同じネットワーク上にいれば十分です。
安全でない場所の公共WiFiは、MitM攻撃が最も発生しやすい場所です。攻撃者は近くに陣取り、同じネットワークに接続し、すべてのトラフィックを監視します。周囲に誰がいるのか、どのようなデバイスを使っているのか分からない混雑した公共空間では、リスクはさらに高まります。
よく似た複数のWiFiネットワーク
ほぼ同じ名前のネットワークが複数表示されます。たとえば「AirportWiFi」と「AirportWifi」(Wが大文字)、「CoffeeShop_Guest」と「CoffeeShop_Guest5G」などです。攻撃者は本物とほとんど同じ名前の偽ネットワークを作成します。
誤って間違ったネットワークに接続すると、攻撃者はあなたの行動すべてに直接アクセスできます。傍受する必要すらなく、あなたがデータを直接その攻撃者のデバイスに送っている状態になります。
こうした重複したネットワーク名は、ユーザーが十分に確認せず接続してしまうため、MitM攻撃でよく使われる手口です。
不審なDNSの挙動
DNSクエリが予期しないサーバーにリダイレクトされる。Webサイトは読み込まれるが、広告やレイアウトが異なる、余分なポップアップが表示されるなど、見た目が違って見える。あるいは、Webサイトがまったく読み込まれず、代わりにエラーページが表示されることもあります。
DNSハイジャックはMitM攻撃の一種で、攻撃者がDNSリクエストを傍受し、偽サイトへ誘導したり、サイト自体をブロックしたりします。よく知っているサイトが異なる見た目やレイアウトで表示された場合、誰かがDNSクエリを傍受し、改変版を配信している可能性があります。
証明書ピンニングの失敗
通常は問題なく動作するアプリで、突然証明書エラーが表示されます。銀行アプリが接続できない。メールクライアントにセキュリティ警告が表示される。こうした警告は、いつも使っているアプリであるにもかかわらず発生します。
一部のアプリは証明書ピンニングを使用しており、自身のサーバーからの特定の証明書のみを信頼します。攻撃者が偽の証明書で接続を傍受すると、アプリは想定している証明書と一致しないため接続を拒否します。普段使っているアプリで証明書エラーが出る場合、傍受が行われていることを示しています。
中間者プロキシのアラート
デバイスに、自分で設定していないプロキシサーバーに関するメッセージが表示される。ネットワーク設定を見ると、トラフィックが不明なプロキシ経由でルーティングされている。ブラウザが、設定した覚えのないプロキシ認証を求めてくる。
攻撃者はトラフィックを傍受するためにプロキシサーバーを設置します。見覚えのないプロキシ設定や、予期せず表示されるプロキシ認証の要求がある場合、トラフィックは攻撃者のデバイス経由でルーティングされています。
セッショントークンやログインCookieの窃取
サービスにはログインしたままでいられるのに、突然ログアウトされる。その後再度ログインすると、自分がいなかった場所からのログイン試行が表示される。アカウント設定に、自分のものではないデバイスが表示される。
トラフィックを傍受した攻撃者は、セッションCookieやログイントークンを盗むことができます。攻撃者はこれらのトークンを使って、パスワードを知らなくてもアカウントにアクセスします。見覚えのない場所やデバイスからのログインアクティビティがある場合、誰かがセッション認証情報を取得した可能性があります。
暗号化のダウングレードまたはSSL/TLSの問題
通常は強力な暗号化を使用するWebサイトで、突然弱い暗号化に関する警告が表示される。ブラウザに古いセキュリティプロトコルに関するメッセージが表示される。接続が古く安全性の低いHTTPSバージョンを使用している。
MitM攻撃者は、より破られやすい古くて弱い暗号化標準へ接続をダウングレードしようとします。古いSSL/TLSバージョンや弱い暗号化に関する警告が表示された場合、接続が傍受され、ダウングレードされている可能性があります。
DNSキャッシュポイズニングの兆候
Webサイトが誤った場所にリダイレクトされる。銀行へのリンクをクリックしたのに偽サイトにたどり着く。ドメイン名の名前解決に通常より時間がかかる、または予期しないIPアドレスが返される。
攻撃者は、実在するWebサイトに対する偽のIPアドレスをデバイスに送り込み、DNSキャッシュを汚染します。あなたは本物のサイトに接続しているつもりでも、実際には攻撃者の偽サイトに接続しています。誤ったサイトへのリダイレクトやDNSルックアップの遅延は、キャッシュポイズニングを示しています。
デバイスのバッテリー消耗が異常に速い
スマートフォンやノートPCのバッテリーが、特に重い使い方をしていないのに通常よりはるかに早く減る。前面でアプリが動作していないのにデバイスが熱くなる。許可していないバックグラウンドプロセスがデータを消費する。
トラフィックを傍受している攻撃者は、同じネットワーク上でログ取得ツールやデータ流出プロセスを実行している可能性があります。これらのプロセスは電力を消費し、発熱を引き起こします。特定のネットワークで説明のつかないバッテリー消耗や過熱が起きる場合、バックグラウンドでトラフィック傍受が行われている可能性があります。
メールまたはメッセージのルーティング変更
メールの到着に通常よりかなり時間がかかる。送信したメッセージが相手に届かない。確認メールが通常とは少し異なるメールアドレスから届く。連絡先との通信が不安定になったり遅延したりする。
メールやメッセージングのトラフィックを傍受している攻撃者は、メッセージを遅延させたり、改変したり、別経路へルーティングしたりする可能性があります。特定の通信チャネルが特定のネットワーク上でのみ不安定になる場合、誰かがそのトラフィックを傍受している可能性があります。
ネットワークトラフィックの異常
新しいアプリやアクティビティがないのに、データ使用量が予期せず増加する。特定の接続でネットワーク速度が大幅に低下する。帯域制限が特定のネットワークでのみ発生する。
攻撃者がトラフィックを傍受すると、それをコピー、記録、分析します。これにより追加のデータフローが発生し、接続が遅くなることがあります。特定のネットワークで突然データ使用量が増えたり速度が低下したりする場合、トラフィックに対して追加処理が行われていることを示しています。
ログイン認証情報が一時的に機能しなくなる
サービスにログインしようとしても、パスワードが正しいと分かっているのに失敗する。数分後には通常どおりログインできる。この現象が同じネットワーク上で繰り返し発生する。
攻撃者は認証情報を盗むために、ログイン試行を傍受して改変している可能性があります。あなたが送信した内容を取得している間、実際のログイン試行を遅延させていることもあります。ログイン失敗が繰り返された後に成功する場合、誰かが認証トラフィックを改ざんしていることを示唆します。
MitM攻撃を防ぐためのベストプラクティス
ここからは、組織内の全員を安全に保つために実践できる、MitM攻撃防止のベストプラクティスをいくつか紹介します。
1. WFHポリシーを更新し、自宅のWiFiルーターを保護する
従業員が在宅勤務をしている場合、最善策の1つはWFH環境と企業ネットワークを保護することです。優れたWiFiルーターソフトウェア(ファームウェア)を使用し、自動更新されるよう設定してください。また、ルーターのセキュリティ設定が強固であり、最低でもWPA3標準に準拠していることを確認してください。出張中の従業員には、VPNを使ってインターネットに接続するよう推奨しましょう。暗号化されたトラフィックは改変や傍受が難しいためです。
2. エンドツーエンド暗号化を使用する
従業員に対して、メールや通信チャネルでエンドツーエンド暗号化を有効にするよう求めてください。WhatsappやTelegramのようにバックグラウンドで自動的にこれを行うアプリもありますが、すべてのアプリがそのように設定されているわけではありません。ソフトウェアやスマートフォンでスキャンやQRコードを使ってエンドツーエンド暗号化を利用することもできます。自社でプライベートアプリを使用している場合は、調査を行い、この設定を導入してください。
3. パッチとアンチウイルスソフトウェアを導入する
これは初歩的な対策に見えるかもしれませんが、多くの従業員や企業が見落としていることです。攻撃者が「すでに実施済みだろう」と考えていると思い込んではいけません。基本的なサイバー衛生チェックに失敗する組織がどれほど多いかに驚くはずです。セキュリティソフトウェアは必ず導入し、パッチを適用してください。また、最も強力なエンドポイント保護スイートを導入して、エンドポイントセキュリティ対策を強化してください。
4. パスワードマネージャーを使用し、強力なパスワードを設定する
「Muffin@Paleo123」のような推測や解読が容易なパスワードは使用しないでください。生年月日、電話番号、個人情報もパスワードに使わないでください。文字、数字、記号を組み合わせ、十分な長さを確保してください。すべてのWebページ、アプリ、サービスで同じパスワードを使い回してはいけません。すべてに異なるパスワードを使用するべきです。優れたパスワードマネージャーを使って、各サービスのパスワードを管理してください。また、社内のパスワード管理ポリシーも更新し、従業員には毎月、またはそれ以上の頻度でパスワードを変更するよう求めてください。
5. 多要素認証(MFA)を適用する
新たな脅威に対抗するために、オンラインサービスやデバイスでMFAを使用してください。これは最良の防御策となります。認証アプリを使用したり、追加のセキュリティ層としてデバイスでOTPを受信する設定を行ったりすることもできます。
6. 安全なWebサイトにのみ接続する
ブラウザのURL左側にある南京錠アイコンに気づいていますか。これは、そのサイトが安全かどうかを示しています。「https://」のプレフィックスも忘れないでください。従業員には、Webサイトにアクセスする前にこれらのサインを確認するよう伝えてください。また、アクセスを許可する前にWebサイトの監査やチェックを行える無料のブラウザプラグインを導入すれば、このルールを自動的に守らせることもできます。
従業員が非HTTPSサイトへアクセスするのを防ぐWebフィルタリングプロトコルは数多くあります。SentinelOneには、これを支援できるブラウザ拡張機能とFirewall control moduleがあります。そのWebフィルタリング機能には、包括的なエンドポイントおよびネットワークセキュリティ機能の一部として、プラットフォーム経由でアクセスできます。
7. 異常なアクティビティがないかネットワークトラフィックを監視する
従業員は不審なデータフローに気づかないかもしれませんが、セキュリティチームは気づくべきです。予期しない外向き接続や、通常とは異なる時間帯のトラフィックスパイクを監視するために、ネットワーク監視ツールを導入してください。異常なパターンを見つけたら、迅速に調査しましょう。攻撃者は、MitM攻撃の成功前後にネットワークログへ痕跡を残すことがよくあります。
トラフィックを記録・分析するツールは、こうした兆候を捉えるのに役立ちます。そのためにエンタープライズグレードのソフトウェアは必須ではありません。ほとんどのルーターには基本的なログ機能が組み込まれています。毎週ログを確認し、不自然なものにフラグを付けてください。また、従業員を教育し、最新のソーシャルエンジニアリング手口を認識させてください。フィッシングメールやsmishing、vishingの兆候を見抜けるようにする必要があります。見知らぬ攻撃者と関わらないよう指導してください。オンラインで会話する相手を確認し、見知らぬ相手を盲目的に信用して機密情報を渡さないようにしましょう。
8. 古いネットワークプロトコルを無効化する
お使いのネットワークは、SSL 3.0やTLS 1.0のような既知の脆弱性を持つ古いプロトコルをまだサポートしている可能性があります。攻撃者はこうした旧式の標準を悪用してトラフィックを傍受します。ネットワークとデバイスの設定を更新し、TLS 1.2以上を使用するようにしてください。
ITチームには、サーバー、ルーター、エンドポイントでレガシープロトコルを無効化するよう指示してください。古いプロトコルを有効のままにしておくことは、扉を開けたままにしているのと同じです。これにより非常に古いデバイスやソフトウェアとの互換性が失われる可能性はありますが、そのリスクよりもセキュリティ向上のメリットの方が大きいです。従業員が実際に何へ接続する必要があるのかを確認し、それ以外は無効化してください。
9. SSL/TLS証明書を使用し、それを検証する
証明書は、Webサイトやサービスが主張どおりのものであることを証明します。企業は、社内向け・外部公開向けを問わず、あらゆるサービスに正当なSSL/TLS証明書を導入する必要があります。さらに重要なのは、証明書が有効かどうかを確認するようスタッフを教育することです。
ブラウザでは、南京錠アイコンをクリックすると証明書の詳細が表示されます。証明書がドメインと一致しない、または期限切れの場合は、先に進まないでください。攻撃者はトラフィックを傍受するために、期限切れや自己署名の証明書を使うことがあります。簡単な検証習慣を持つだけで、偽証明書に依存するMitMの試みの大半を防げます。これを新入社員向けのセキュリティオンボーディングの一部にしてください。
10. ネットワークをセグメント化し、アクセスを制限する
社内の全員がすべてのシステムにアクセスする必要はありません。ネットワークを、財務、人事、開発、ゲストWiFiなど、それぞれ独自のセキュリティルールを持つ別々のゾーンに分割してください。攻撃者が1つのセグメントを侵害しても、残りすべてに自動的に到達できるわけではありません。
ファイアウォールとアクセス制御を使用して、どのデバイスやユーザーがどこに接続できるかを制限してください。経理部門の従業員がサーバーインフラにアクセスする必要はありません。このアプローチにより、攻撃者が初期アクセスを得た後のラテラルムーブメントも難しくなります。まずは機密データを一般利用領域から分離し、その後、会社の実際の役割とニーズに基づいて調整してください。
SentinelOneは中間者攻撃の防止にどのように役立つか?
SentinelOneには、中間者攻撃だけを専用にブロックする製品はありませんが、こうした脅威への対抗と防御に役立つ複数のセキュリティ機能を提供しています。たとえば、Singularity™ Endpointを使用すれば、ネットワーク、ID、ユーザー、デバイス向けにAI搭載の自律型エンドポイント保護を導入できます。
Singularity™ Mobileは、モバイル脅威の増加に対抗するための、デバイス上で動作する適応型かつリアルタイムの防御を提供します。ジェイルブレイク済みおよびroot化されたデバイスからのリスクを排除できます。rogue、wireless、secure communication tamperingを含む中間者(MitM)攻撃への防御にも役立ちます。フィッシングURLをブロックし、進化するフィッシング手法を振る舞いベースで検出できます。テキストメッセージ、メッセージングアプリ、メール、ソーシャルメディア内の不審なリンクに関するアラートを取得できます。 ユーザーが関与する前に、認証情報の窃取やアカウント侵害を防止します。
Singularity™ XDRは、さらに一歩進んだセキュリティカバレッジを提供します。ランサムウェアのような脅威を阻止し、データサイロに対処するための統合セキュリティプラットフォームを提供します。あらゆるソースからデータを取り込み、正規化し、あらゆる攻撃対象領域をまたいで相関分析できます。これにより、攻撃の全体的なコンテキストを把握できます。
SentinelOneは複数の脅威検出エンジンを使用しており、インフラストラクチャの可視性を高めることができます。データフローの監視、休眠/非アクティブアカウントの特定、ネットワークトラフィックやユーザー行動の分析が可能です。以下がその概要です。
- SentinelOneの静的AIエンジンは、実行前にファイルをスキャンし、悪意ある意図のパターンを識別できます。無害なファイルの分類も可能です。
- その振る舞いAIエンジンは、リアルタイムで関係性を追跡し、エクスプロイトやファイルレスマルウェア攻撃から保護できます。
- 包括的な根本原因分析と影響範囲分析を実行できるエンジンもあります。
- Application Control Engineは、コンテナイメージのセキュリティを確保できます。
- STAR Rules Engineはルールベースのエンジンであり、ユーザーがクラウドワークロードテレメトリのクエリを自動化された脅威ハンティングルールへ変換できるようにします。
- SentinelOne Cloud Threat Intelligence Engineは、シグネチャを使用して既知のマルウェアを検出するルールベースのレピュテーションエンジンです。
Prompt Security by SentinelOneは、許可されていないエージェント型AIのアクションや悪意あるプロンプトをブロックできます。プロンプトインジェクションやdenial wallet/service攻撃を防止し、shadow AIの使用に関するアラートを即座に送信します。最後に、Purple AIは、世界で最も先進的な生成AIサイバーセキュリティアナリストであり、支援を提供します。優れたセキュリティインサイトを生成し、セキュリティ投資を最大限に活用できるよう支援します。これらすべての統合セキュリティ機能には、SentinelOne’s Singularity™ Platformを通じてアクセスできます。

より深い脅威インテリジェンスを得る
SentinelOneの脅威ハンティングサービスWatchTowerが、どのようにしてより大きな洞察を導き出し、攻撃に打ち勝つかご覧ください。
まとめ
MitM攻撃の仕組みとMitM攻撃を防ぐ方法を理解した今、最適なセキュリティプロトコルを適用することに、より自信を持てるはずです。組織に適した統合セキュリティスタックを導入し、全員が状況を把握できるようにしてください。従業員にこれらの脅威について教育し、傍受されないために何をすべきか理解しているかをテストしてください。SentinelOneがあれば、こうした脅威から防御し、攻撃者による通信の盗み見を防ぐことができます。
よくある質問
Man-in-the-Middle攻撃は、攻撃者があなたと、あなたがアクセスしようとしているサーバーの間に入り込むことで発生します。攻撃者は、あなたが送受信するデータを傍受し、あなたに気付かれないままそれを読み取ったり改ざんしたりします。攻撃者は、パスワード、クレジットカード番号、ログイン認証情報などの機密情報を盗む可能性があります。基本的には仲介者として振る舞い、正規のサービスを装いながら、そこを通過するすべてのものを取得します。
公共Wi-Fiを利用しているときは、可能であれば機密情報へのアクセスを避けてください。どうしても使用する必要がある場合は、VPNを使用して接続を暗号化していることを確認してください。個人データを入力する前に、WebサイトがHTTPSを使用し、有効なSSL証明書を備えていることを確認してください。パスワードを必要としない一般的な名前のネットワークは信用しないでください。デバイスの自動接続機能をオフにし、ファイル共有を無効にしてください。また、可能な限り公共ネットワーク上での銀行取引や買い物も避けるべきです。
すべてのインターネットトラフィックにVPNを使用し、特に信頼できないネットワークでは徹底してください。HTTPSを有効にし、アクセスするWebサイトのSSL証明書を確認してください。ブラウザとオペレーティングシステムを最新のセキュリティパッチで更新した状態に保ってください。強力なパスワードを使用し、すべてのアカウントで多要素認証を有効にしてください。異常なアクティビティや見覚えのないデバイスがないか、ネットワークトラフィックを監視してください。これらを実施しない場合、自身を危険にさらすことになります。脅威が拡散する前に検知するため、アンチウイルスおよびアンチマルウェアツールをインストールしてください。
ネットワークセグメンテーションを実装して、機密性の高いシステムを一般的なトラフィックから分離します。Web Application Firewallを導入して、不審なトラフィックを検査およびブロックします。証明書ピンニングを使用して、正当なサーバーを検証します。侵入検知システムで、すべてのネットワーク接続を監視します。リモートワーカーにVPNの使用を義務付け、強力な認証プロトコルを適用します。定期的なセキュリティ監査を実施して、防御のギャップを見つけます。チームがMitM攻撃の仕組みを理解し、デバイス上の警告サインを見分けられるようにしてください。
多要素認証はセキュリティの層をもう1つ追加しますが、MitM攻撃を完全に阻止するわけではありません。通信を傍受する攻撃者は、ユーザー名とパスワードを取得できる可能性がありますが、第2の認証要素が作動するとそこで行き詰まります。攻撃者があなたの電話や認証アプリを持っていなければ、MFAを突破することはできません。これにより攻撃ははるかに困難で時間もかかるため、攻撃者は通常、より容易な標的へ移ります。これは全体的なセキュリティ計画の一部として使用すべきです。
エンドポイント保護ツールは一部のMitMアクティビティを検出できますが、それ自体だけでは完全な防御にはなりません。これらは、デバイス上の悪意のあるトラフィックパターンや不審な証明書のインストールを検知します。優れたエンドポイントツールはネットワーク接続を監視し、異常な動作にフラグを立てます。しかし、攻撃者があなたとサーバーの間に位置している場合、デバイス単体ではそれを把握できません。実際の保護を実現するには、エンドポイント保護をVPNやファイアウォールなどのネットワークレベルの防御と組み合わせる必要があります。
MitM攻撃を検知した場合は、直ちにネットワークから切断してください。機密性の高いアカウントへのアクセスや個人データの送信を続けないでください。侵害されていないことが確実な別の安全なデバイスから、すべてのパスワードを変更してください。直ちにITチームまたはネットワーク管理者に連絡してください。アカウントに不正アクセスや不審なアクティビティがないか確認してください。必要に応じて、セキュリティチームに報告してください。ログを確認してどのデータにアクセスされたかを把握し、侵害の影響を受けた可能性のある関係者に通知してください。



