ロシア政府支援グループによって主導されたMidnight Blizzard攻撃では、パスワードスプレーやOAuthアプリケーションの不正利用といった手法が用いられました。これらの手法により、経営幹部を含む複数のマイクロソフト従業員のメールアカウントが侵害されました。
Midnight Blizzard攻撃に対する防御を強化するには、いくつかの重要な戦略が必要です。まず、多要素認証(MFA)の導入が基本的なメカニズムとなります。MFAはパスワードに加えてさらなるセキュリティレイヤーを追加し、攻撃者が用いるパスワードスプレー攻撃のリスクを大幅に低減します。さらに、OAuthアプリケーションを効果的に管理することも極めて重要です。これには、Microsoftテナント上でマーケットプレイスおよびカスタムエンタープライズアプリケーションの有効化を管理者のみに許可することが含まれます。
次の手順を実施することで、この種の攻撃に対するアタックサーフェスを縮小できますが、以下を通じたMicrosoft 365およびAzureの継続的な監視が不可欠です。 Overe Monitor/Respond
ステップ 1:ポリシー制御を適用「すべてのユーザーにMFAを必須化」
このポリシー制御は、Microsoftテナント内に「(Overe) Require multifactor authentication for all users」という名称の条件付きアクセスポリシーを作成し、MFAを通過したユーザーにのみ対象リソースへのアクセスを許可します。
ステップ 2:ポリシー制御を適用 「アプリの同意要求に対する管理者承認ポリシーの有効化」
このポリシー制御はテナント内の管理者同意ワークフローを管理し、管理者の同意が必要なアプリケーションへのアクセス要求をユーザーが行えるようにします。
また、ポリシーテンプレートを使用して、これらすべてのポリシー制御をすべてのテナントに一度に追加することも可能です: ステップバイステップの手順