調査:

https://www.microsoft.com/en-us/security/blog/2024/01/25/midnight-blizzard-guidance-for-responders-on-nation-state-attack/

概要:

ロシア政府支援グループによって主導されたMidnight Blizzard攻撃では、パスワードスプレーやOAuthアプリケーションの不正利用といった手法が用いられました。これらの手法により、経営幹部を含む複数のマイクロソフト従業員のメールアカウントが侵害されました。

対策の詳細

Midnight Blizzard攻撃に対する防御を強化するには、いくつかの重要な戦略が必要です。まず、多要素認証(MFA)の導入が基本的なメカニズムとなります。MFAはパスワードに加えてさらなるセキュリティレイヤーを追加し、攻撃者が用いるパスワードスプレー攻撃のリスクを大幅に低減します。さらに、OAuthアプリケーションを効果的に管理することも極めて重要です。これには、Microsoftテナント上でマーケットプレイスおよびカスタムエンタープライズアプリケーションの有効化を管理者のみに許可することが含まれます。

次の手順を実施することで、この種の攻撃に対するアタックサーフェスを縮小できますが、以下を通じたMicrosoft 365およびAzureの継続的な監視が不可欠です。 Overe Monitor/Respond 
‍
ステップ 1:ポリシー制御を適用「すべてのユーザーにMFAを必須化」
このポリシー制御は、Microsoftテナント内に「(Overe) Require multifactor authentication for all users」という名称の条件付きアクセスポリシーを作成し、MFAを通過したユーザーにのみ対象リソースへのアクセスを許可します。

ステップ 2:ポリシー制御を適用 「アプリの同意要求に対する管理者承認ポリシーの有効化」
このポリシー制御はテナント内の管理者同意ワークフローを管理し、管理者の同意が必要なアプリケーションへのアクセス要求をユーザーが行えるようにします。

また、ポリシーテンプレートを使用して、これらすべてのポリシー制御をすべてのテナントに一度に追加することも可能です: ステップバイステップの手順

‍

‍

重大度
高
生産性への影響
中
修正工数の目安
Overeによって保護されています

「同意する」をクリックすると、サイトナビゲーションの向上、サイト利用状況の分析、マーケティング活動への利用のために、お使いのデバイスへのクッキー保存に同意したことになります。詳細はプライバシーポリシーをご覧ください。