不正アクセス・侵入 — 弱いところを突いて入り込む

上級の解説は準備中のため、上級の内容を表示しています。

概要 — まず全体をつかむ

中級では侵入の経路・侵入後の動き・組織的な守りを見ました。上級では、認証情報そのものを狙う攻撃・侵入後の権限昇格と横展開と永続化・そして「入られる前提」で封じ込め、検知する設計を掘り下げます。

詳細 — 1段階ずつ追う

資格情報を狙う

侵入の多くは「壊して入る」より「正規の鍵を手に入れて入る」形を取ります。手口を分けて見ます。

  • 総当たり(ブルートフォース) — 1アカウントに大量の試行。速いがアカウントロックに引っかかりやすい
  • パスワードスプレー(※1) — 逆に、多数のアカウントへ「よくあるパスワード」を薄く試す。1アカウントあたりの失敗を抑えてロックを回避する
  • クレデンシャルスタッフィング — 他サイトから流出した使い回しの資格情報を自動照合する(攻撃の種類 の一つ)
  • pass-the-hash(※2) — 平文パスワードではなく、認証に使うハッシュ値そのものを盗んで提示し、なりすます

いずれも 認証(authentication) の弱さを突きます。だから多要素認証(MFA)が効く——鍵(パスワード)を盗まれても、それだけでは足りなくできるからです。

アニメーション『不正アクセス・侵入』を開く
弱いところを突いて中に入る🕵️攻撃者弱い所を探す🛡 守り(全部を底上げする)弱いところ(入口)総当たり弱い/使い回しのパスワード推測・流用できてしまう強い認証+多要素認証(MFA)漏れても入られない穴を悪用未更新の脆弱性既知の穴が塞がれていないこまめに更新(パッチ)既知の穴を塞ぎ続ける公開しすぎ設定ミス見せてはいけない物を公開最小権限・不要な公開を閉じる見せない・持たせない正規に入る盗んだ資格情報フィッシング等で得た鍵多要素認証+監視鍵だけでは入れない一番弱い所が突かれる。だから全部を底上げする。

入ったあと:昇格・横展開・永続化

侵入は入って終わりではありません。ここからが本番です。

  • 権限昇格(縦の動き) — 一般利用者から管理者へと権限を引き上げる。ローカルの脆弱性・設定ミス・トークン窃取を使い、認可(authorization) の境界を越える
  • 横展開(lateral movement) — 同じ権限のまま隣の機器へ移る。pass-the-hashや共有された資格情報、内部の平坦なネットワークが燃料になる
  • 永続化(persistence) — 追い出されても戻れるよう裏口を残す。サービス登録・定期実行・正規アカウントの新規作成など、あえて「正規に見える」手段を選び検知を避ける
アニメーション『攻撃の段階』を開く
攻撃は段階を踏む左から右へ順に進む。どこか一段で検知・遮断できれば、被害を止められる。1偵察狙いを調べる・情報収集🛡 ここで止める公開情報を絞る不審なアクセスを監視2初期侵入フィッシング・脆弱性で入り込む🛡 ここで止めるパッチメール対策多要素認証3権限昇格・横展開内部で広がり・強い権限を奪う🛡 ここで止める最小権限内部の分離・監視4目的遂行情報窃取・暗号化・破壊🛡 ここで止めるバックアップ持ち出し検知即対応一撃ではなく順に進む。各段で止める=多層防御。

一撃ではなく段階で進むからこそ、どこかの段で止められれば被害を抑えられる——これが多層防御の発想です。

入られる前提で封じ込める

「一番弱い所は必ず突かれる」と認めたうえで、入られても広がらない設計に投資します。

  1. 最小権限(least privilege) — 各アカウントに必要最小限だけ。昇格や横展開の燃料を断つ
  2. ネットワークセグメンテーション — 内部を細かく区切り、さらにマイクロセグメンテーションで横展開の経路を細切れにする
  3. 多要素認証(MFA) — 盗まれた資格情報だけでは入れなくする
  4. ゼロトラスト — 「内側は安全」という前提を捨て、ネットワーク上の位置ではなくアイデンティティと文脈で都度検証する
  5. 特権アクセス管理 — 強い権限の資格情報を分離・監査し、常時使える状態にしない

検知:静かな侵入を見つける

正規の資格情報で入られると、認証の関門を素通りします。だから「入口」だけでなく「振る舞い」を見ます。

  • 異常検知(anomaly detection) — 平常時のベースラインからの逸脱をとらえる。深夜のログイン、地理的にありえない移動、普段触らない資源への突然のアクセス
  • ログ相関 — 認証・アクセス・ネットワークのログを突き合わせ、単体では無害な事象を線でつなぐ(SIEMの役割)
  • 横展開の兆候 — 同一アカウントが短時間に多数のホストへ連続アクセスする、といったパターンを追う

なぜ「入られない」だけでは足りないか

  • 底上げには限界がある — どれだけ固めても一番弱い所は残る。突破される前提が要る
  • 正規資格情報での侵入は認証境界を素通りする — だから内部の分離と、振る舞いの検知が要になる
  • 永続化されると一度の駆除では戻ってくる — 裏口や作られた正規アカウントまで、根本原因をたどって断つ
  • 封じ込め × 検知 × 迅速な対応の三層で、「被害の広がり」を抑えるのが現実的な守り

理解度チェック

そのまま解けます(成績は保存されません)。無料アカウントを作ると、学習の記録と進捗の山登りが始まります。

1. pass-the-hash が平文パスワードを知らなくても成立するのはなぜ?

2. パスワードスプレーが総当たりよりアカウントロックを回避しやすいのはなぜ?

3. クレデンシャルスタッフィングの特徴として正しいのは?

4. 「権限昇格(縦の動き)」の説明として正しいのは?

5. ゼロトラストの考え方として正しいのは?

6. 「入られる前提」で横展開の経路を細切れにする設計はどれ?

7. 認証・アクセス・ネットワークのログを突き合わせて相関分析し、静かな侵入を見つける仕組みを英字4文字の略語で答えてください。

8. 各アカウントに必要最小限の権限だけを与え、昇格や横展開の燃料を断つ原則を何という?