ロシア政府の支援を受けるグループによって主導されたMidnight Blizzard攻撃には、パスワードスプレー攻撃やOAuthアプリケーションの悪用といった手法が含まれていました。これらの方法により、経営幹部を含む複数のMicrosoft従業員のメールアカウントが侵害されました。
Midnight Blizzard攻撃に対する防御を強化するには、いくつかの重要な戦略が必要です。第一に、多要素認証(MFA)の実装が主要なメカニズムとなります。MFAはパスワードの先にある追加のセキュリティ層を提供し、攻撃者が使用するパスワードスプレー手法によるリスクを大幅に軽減します。さらに、OAuthアプリケーションを効果的に管理することも極めて重要です。これには、管理者のみがMicrosoftテナント上でマーケットプレイスアプリとカスタムエンタープライズアプリの両方を有効化できるようにすることが含まれます。
以下のステップを実行することで、このタイプの攻撃に対する攻撃対象領域を削減できます。ただし、以下を通じたMicrosoft 365およびAzureの継続的な監視が不可欠です: Overe Monitor/Respond
ステップ 1 : ポリシーコントロールの適用 'すべてのユーザーにMFAを要求する'
このポリシーコントロールは、お使いのMicrosoftテナントに「(Overe) Require multifactor authentication for all users」という名前の条件付きアクセスポリシーを作成し、MFAを完了したユーザーにのみターゲットリソースへのアクセスを許可します。
ステップ 2 : ポリシーコントロールの適用 'アプリの同意リクエストの管理者承認ポリシーを有効にする'
このポリシーコントロールは、テナント内の管理者同意ワークフローを監督し、管理者の同意が必要なアプリケーションへのアクセスをユーザーがリクエストできるようにします。
ポリシーテンプレートを使用して、これらのポリシーコントロールをすべてのテナントに一度に追加することもできます : ステップバイステップガイド