
無防備なユーザー名とパスワードでは、アカウント乗っ取り攻撃に対する防御はほとんどできない。多要素認証(MFA)は、アクセス制御を強化するための事実上の標準となっている。
マイクロソフトの調査によると、MFAを有効にすることで、自動化されたクレデンシャル・スタッフィングやフィッシング攻撃を99%以上ブロックできるという。
マイクロソフトの調査によると、MFAを有効にすることで、自動化されたクレデンシャルの詰め込みやフィッシング攻撃を99%以上ブロックできる。攻撃者がMFAを回避したり迂回したりする場合(ユーザーを騙してプッシュ通知を承認させたり、フォールバックを悪用したりする場合など)、同じように貧弱なパスワードが攻撃者のシステムへの鍵となる。
そのため、アイデンティティ・セキュリティに対するレイヤード・アプローチには、すべてのログイン・ポイントにおける強固なパスワード衛生とMFAの両方が含まれていなければならない。
MFAの利点は否定できない
パスワードが依然として重要である理由を探る前に、MFAがもたらすものを簡単に振り返ってみましょう:
- 参入障壁の強化:侵入へのさらなる障壁:攻撃者がパスワードを盗んだり推測したりしても、ログインを完了させるためには第2の要素(ワンタイムコードや生体認証スキャンなど)が必要です。
- フィッシングへの耐性:MFAトークンとプッシュベースの承認は、クレデンシャル・ハーベスティング・キャンペーンのハードルを高めます。パスワードを盗むだけでは十分ではない。
- 規制との整合性: NISTなどの標準では、機密性の高いアカウントや価値の高いアカウントにはMFAを推奨しています。MFAを導入することで、金融、ヘルスケア、政府機関などにおけるコンプライアンス要件を満たすことができます。
- ユーザーの信頼:従業員や顧客が、自分のアカウントがパスワード以上のもので保護されていることを知れば、信頼とエンゲージメントが高まることが多い。
- コスト回避:MFAへの先行投資は、漏洩を防ぐためのコスト(弁護士費用、インシデント対応、ブランド毀損など)に還元されます。
MFAだけでは無防備になる理由
MFAはその長所にもかかわらず、銀の弾丸ではない。MFAに過度に依存すると、組織は最も基本的な認証要素であるパスワードに対する自己満足に陥ってしまいます。レイヤー防御は、各レイヤーがその重みを保つことに依存し、パスワードはMFAチャレンジのエントリー・ポイントである。
パスワードが弱かったり、再利用されていたり、すでに攻撃者に知られていたりすると、攻撃者は境界を突破する一歩手前まで来てしまう。
デバイスの紛失や破損、トークンの忘れ、サービスデスクでのリセットによって、パスワードのみのアクセスに戻ることはよくある。強力なパスワード・ポリシーがなければ、このような「ガラス破り」のシナリオは容易な侵入口となる。パスワード教育を強化せずにMFAを導入した組織では、ユーザーが弱いパスワードや予測可能なパスワードを選び続けることがよくあります。
これでは、最も強固な防御の一つが損なわれてしまう。
その上、MFA自体も標的にされる可能性がある。SIMのすり替え、MFAプロンプトの爆撃、ヘルプデスクの手続きにまつわるソーシャル・エンジニアリングなどの手口は、ユーザーやスタッフを騙して不正ログインを承認させる可能性がある。
攻撃者がMFAを回避するために使用する5つの手口
- MFA 疲労攻撃(MFA プロンプト爆撃とも呼ばれる)。攻撃者は、何十ものプッシュ通知を連続して起動させることで、被害者が “停止させるためだけに “承認するまで被害者を疲弊させます。
- SIMスワップ&SMSハイジャック。SMSベースのワンタイムコードをデフォルトにすることで、ユーザーをモバイルネットワーク攻撃にさらし、第2ファクターのコントロールを敵に渡す。
- ヘルプデスクでのソーシャル・エンジニアリング。ロックアウトされたユーザーになりすまして、攻撃者はサポートスタッフに MFA を無効にしたり、認証情報をリセットするよう説得します。例えば、最近MGM Resorts で発生した大規模なハッキングがそうです。
- セッション・ハイジャックとトークン窃盗。マルウェアや中間者攻撃によって、クッキーやセッショントークンが傍受または窃取され、攻撃者はパスワードとMFAの両方をバイパスすることができます。
- バックアップ方法の悪用。パスワードを忘れた場合の質問、リカバリコード、電子メールによるリセットは、プライマリ MFA チャネルの厳密性を欠くことが多く、アカウントへの代替経路を作り出します。
強力なパスワードとMFAを重ねる
単一の対策ですべての攻撃を防ぐことはできません。あらゆる重要なシステム(Windowsログオン、VPN、リモートデスクトップ、クラウドポータルなど)において、包括的なパスワード防御と強固なMFAを組み合わせることで、敵が乗り越えるべきハードルを複数作ることができる。たとえ1つのレイヤーが迂回されたとしても、他のレイヤーが侵入をブロックまたは検出します。
防御を強化するために、以下のベストプラクティスを取り入れてください:
- MFAを有効にする:まだ導入していないのであれば、これは当然始めるべきことです。Windowsログオン、VPN、RDP接続を保護できるSpecops Secure Accessのようなシンプルで効果的なMFAソリューションを検討する。
- 最小限の長さと複雑さを強制する。ブルートフォース(総当たり)技法に対する最善の保護を提供する長さであるため、少なくとも15文字を要求する。パスフレーズは、ユーザーに強力で長いパスワードを作成させる最善の方法です。
- 既知の侵害された認証情報をブロックする。情報漏えいに登場したパスワードをユーザーが選択しないように、情報漏えいのリストに対するリアルタイムチェックを統合します。Specops Password Policyは、脆弱なパスワードの作成をブロックし、漏洩した40億件以上のパスワードをActive Directoryで継続的にスキャンします。今すぐ無料トライアルをご予約ください。
- サービスデスクを保護します。Specops Secure Service Deskなどのソリューションは、セカンダリMFAチャレンジを実施し、サービスデスクに連絡する人の身元を確認します。
- 異常なログインパターンを監視します。パスワードとMFAのログを組み合わせて、見慣れない場所やデバイスからのログインなどの異常を検出し、必要に応じてステップアップ認証を起動します。
MFAは不正アクセスのリスクを劇的に低減しますが、決して強固なパスワード衛生に取って代わるものではありません。
パスワードは重要なセキュリティ・レイヤーとして扱いましょう。パスワードは長く、ユニークで、妥協のないものにするポリシーを実施し、重要な第二の防御ラインとしてMFAを追加する。
MFAを追加することで、組織とエンドユーザーをより安全に保つことができます。
MFAまたはパスワード・セキュリティに関するアドバイスが必要ですか?ご連絡ください。
Specops Softwareがスポンサーとなり、執筆しました。



Comments