Microsoft 365のトークン窃取:セッションハイジャックを防ぐ方法

攻撃者はMFAや条件付きアクセスを回避するためにMicrosoft 365のセッショントークンを窃取します。本記事では、Token Protectionによってトークン窃取をブロックする方法と、Overeを使用して複数テナントに展開する方法を解説します。
著者:
Paul Barnes
公開日:

OvereでToken Protection条件付きアクセスが利用可能に

攻撃者が環境に侵入する手段は、MFAの突破やパスワードの推測だけではありません。アクティブなセッショントークンを窃取し、防御策の大部分を完全に回避するという近道を取るケースが増えています。

Microsoft 365では、ユーザーの認証時にプライマリ更新トークン(PRT)と呼ばれるトークンが発行され、資格情報を再入力せずにサービスへアクセスできるようになります。トークンが盗まれると、条件付きアクセスルールをトリガーすることなく、別のデバイスから再利用されてしまうことがよくあります。

MicrosoftのToken Protection ポリシーはこの状況を一変させます。有効化すると、PRTは発行先のデバイスに暗号学的にバインドされます。トークンが別のデバイスにコピーされても無効になります。これにより、攻撃者が盗まれたトークンを使ってラテラルムーブメントや永続的なアクセスを行うのを防ぎます。

ライセンス要件:Token ProtectionはMicrosoft Entra ID P1ライセンスで利用可能です。これはMicrosoft 365 Business PremiumやMicrosoft 365 E3、スタンドアロンのEntra ID P1ライセンスにすでに含まれているため、ほとんどの組織で追加費用なしに有効化できます。

Overeで簡単に展開

‍

‍Overeに追加する理由

進化し続けるMicrosoftの新しいセキュリティ機能に追従するのは容易ではありません。Overeの役割は、ご利用の環境にとって重要な変更を見逃さないようにすることです。Token ProtectionはOvereの条件付きアクセスポリシーセットの一部になりました。

Overeに統合することで:

  • 手動設定なしで、複数テナントへ迅速に適用できます。

  • 一貫したポリシー適用を維持できます

  • 管理者が新機能を見つけて有効化する作業に頼る必要がなくなります。

‍
Token Protectionの仕組み

  • 対象範囲:Exchange OnlineやSharePoint Onlineなど、サポートされているリソースへのサインインに適用されます。

  • バインド:ハードウェアベースのキーを使用して、PRTを発行元デバイスに紐付けます。

  • 互換性:Entra IDに参加または登録されており、Windows 10以降を実行しているデバイスが必要です。

  • 適用:バインドされていないコンテキスト(別のデバイスや改ざんされた環境)からトークンが提示された場合、アクセスは拒否されます。

MicrosoftのドキュメントでToken Protectionの詳細を確認する
Overeを始める

‍

Overeニュースレター
スパムはありません。最新のリリース情報やヒント、興味深い記事、限定インタビューを毎週受信トレイにお届けします。
ありがとうございます!送信が完了しました。
おっと!フォームの送信中に問題が発生しました。

「同意する」をクリックすると、サイトナビゲーションの向上、サイト利用状況の分析、マーケティング活動への利用のために、お使いのデバイスへのクッキー保存に同意したことになります。詳細はプライバシーポリシーをご覧ください。