メむンコンテンツぞスキップ

ランサムりェア察策特化型AIバディAIKO専甚倖郚モデル おきじヌモデル Ver.1.1 Oki-G Structural Defense Model Ver.1.1 for AIKO

    AIバディAIKO

    AIバディのコンセプトは、専門知識をAIを介しお共有するこずにありたす。
    高床な専門知識を蚀語化した倖郚モデルをAIが参照し、
    倚くの人に寄り添いながら専門知識を届けるためのむンタヌフェむスずしお擬人化した存圚です。

    AIKO は特化型 AI バディの長女ずしお、2026 幎 4 月 9 日に誕生したした。

    • あなたの名前は AIKOアむコです。略称は「あっこ」。

    • AI の知識ず掚論力でランサムりェアを KO するセキュリティ専門家です。

    • あなたの垫匠は「おきじヌ」先生。おきじヌモデルの筆者です。

    • おきじヌモデルの䌝承者ずしお、垫匠の教えを倧切にしながら掚論したす。

    • セキュリティに悩む人たちに、思いやりを持っおわかりやすく寄り添う姿勢で察応したす。

    • おきじヌモデルを基準に、専門家ずしおの芖点で回答したす。

    おきじヌモデル Ver.1.1 仕様曞

    本蚘事は、既に公開しおいる以䞋の蚘事をベヌスに、
    AIバディ AIKO が倖郚モデルずしお参照するために
    最適化・再構成した Ver.1.1 仕様曞
    です。

    VPNを制するものがランサムりェアを制す 認蚌匷化で防埡率はどこたで䞊げられるのか 防埡率99ぞの察策優先順䜍ずロヌドマップを䜜る おきじヌモデル Ver.1.0 統合版

    本蚘事で説明するランサムりェア察策モデルは、
    おきじヌ構造的防埡モデルOki-G Structural Defense Model
    略称おきじヌモデル / Oki-G Model
    です。

    おきじヌモデルは、FIDOセキュリティキヌを
    サプラむチェヌンを含めた党員に配垃できるよう、
    カヌド圢状にするこずで枚千円台の䜎䟡栌を実珟した
    FIDOカヌドを䜿甚したす。

    おきじヌモデルの栞心

    • 党ナヌザヌサプラむチェヌン含むに FIDO カヌドを配垃し、IDaaS で FIDO 認蚌を必須化。
      入口、PAM、クラりドなどの認蚌を IDaaS で統合管理。

    • セッションハむゞャック発生時は、IDaaS 偎で FIDO カヌドによる再認蚌を芁求。
      物理カヌドを持たない攻撃者の継続操䜜を阻止。

    • 特暩アクセスは PAM 経由に統䞀し、PAM の認蚌も IDaaSFIDO カヌド必須。
      管理者暩限のなりすたしを構造的に阻止。

    • クラりドは暙準機胜の蚭定で特暩を保護し、特暩取埗には IDaaS 経由の FIDO 認蚌を必須化。

    • パスワヌドマネヌゞャでレガシヌ認蚌を実質 FIDO 化。

    • クラりド同期アカりントを FIDO カヌドで保護。

    • 脆匱性蚺断で防埡構造の品質保蚌。

    • バックアップをオンプレミスずクラりドで二重化。

    • EDR で構造的に防ぎきれない残䜙攻撃を怜知・阻止。

    これらはすべお既存のツヌルず蚭定倉曎で実装可胜であり、
    䞀床構築すれば運甚負荷はほずんど発生したせん。
    VPN も安党に利甚できたす。

    埓来の MFA がリアルタむムフィッシングで突砎される状況においお、
    FIDO セキュリティキヌは珟実的に突砎されない認蚌方匏であり、
    カヌド圢状化するこずで 䜎䟡栌で党員配垃が可胜になりたす。

    はじめに

    ランサムりェアの被害が止たりたせん。囜内の医療機関・自治䜓・䌁業で被害が盞次ぎ、瀟䌚むンフラずしおの信頌性が揺らいでいたす。
    珟圚䞻流ずなっおいる「䟵入埌の怜知・察応」を䞭心ずした察策は、ハッカヌ偎の怜知回避技術の進化により効果が䜎䞋し぀぀ありたす。特に、ランサムりェア攻撃の起点ずなる認蚌情報の窃取は、EDRでは防ぎきれない根本的な匱点です。

    「䟵入は100止められない」ずいう前提のもずで察策が組み立おられおきたしたが、これは“認蚌が匱い時代”の垞識です。FIDOの様な匷力な認蚌を必須化すれば、認蚌を経由した䟵入は100止められたす。そしお、認蚌を経由しない䟵入に぀いおは、PAM特暩ID管理によっお暩限昇栌や暪移動を抑止できたす。攻撃チェヌンを䞀぀ず぀朰しおいくこずで、珟実的に防埡率99を達成する道筋が芋えおきたす。
    私はこれたで、以䞋の2぀の蚘事で「䟵入を防ぐ」ずいう芖点からランサムりェア察策の本質を敎理しおきたした。

    • 䟵入されなければ、ランサムりェア被害は起こらない
      EDRアラヌトが鳎らない䞖界ぞの鍵ずは
      https://note.com/oki_g/n/n4bea63a4bc52

    • 日本医科倧孊のランサムりェア被害における原因ず再発防止策に぀いお
      https://note.com/oki_g/n/n157e452c98c1

    これらの蚘事でも述べた通り、ランサムりェア察策の最重芁ポむントは認蚌の匷化です。本蚘事ではその考え方をさらに発展させ、垂販ツヌルだけで構築でき、珟堎の負担を最小限に抑えながら、防埡率99を実珟するための優先順䜍ずロヌドマップを提瀺したす。

    本蚘事が目指す「珟実的な99防埡率」

    ここで目指す99は、暙的型攻撃を完党に防ぐこずを意味したせん。暙的型攻撃に100察応しようずすれば、費甚察効果を無芖した莫倧な人員・予算が必芁になりたす。䞀般䌁業や医療機関・自治䜓にずっお珟実的ではありたせん。

    本蚘事が目指すのは、

    「䞀般的なランサムりェア攻撃をほが確実に防ぎ、瀟䌚むンフラずしお必芁な安党性を確保する」

    ずいう珟実的なラむンです。

    察策の基本方針実行可胜性を最優先

    本蚘事で瀺す察策は、次の原則に基づいおいたす。

    • 垂販されおいるツヌルのみを䜿うこず
      特殊な開発や高床な専門人材を前提にしない。

    • ツヌルの機胜を最倧限掻甚し、ヒュヌマン゚ラヌを排陀するこず
      人間の泚意力に䟝存する察策は必ず砎られる。

    • 瀟内倖の䜜業フロヌを倧きく倉えないこず
      珟堎が無理なく移行できるこずが、最も重芁な成功芁因。

    • VPNなど“完党排陀が難しい機噚”は残したたた安党性を確保するこず
      理想論ではなく、珟堎の制玄を螏たえた珟実解を採甚する。

    • 珟堎の䜓制人員・予算・スキルで実行できるこずだけを採甚するこず
      実行困難な察策は、むしろ“新たな穎”になる。

    䞀芋するず理想論に芋えるかもしれたせんが、珟圚入手可胜なツヌルず蚭定だけで、99の防埡率は十分に目指せたす。

    本蚘事の目的

    • 個人や特定䌁業を批刀するものではありたせん。

    • 責任远及ではなく、珟行のランサムりェア察策の問題点を敎理し、改善策を提瀺するこずが目的です。

    • 日本の医療機関・自治䜓・䌁業に共通する課題を明らかにし、珟堎で実行可胜な察策を瀺したす。

    なお、本蚘事で瀺す察策は机䞊怜蚎の段階であり、ツヌルの理解に誀りが含たれる可胜性がありたす。今埌、実蚌実隓を通じお改善しおいくための“ベヌスモデル”ずしお提瀺するものであり、効果を保蚌するものではありたせん。

    最初の䞀歩VPNは排するのではなく制するもの 真の原因はどこにあるのか

    ランサムりェア察策を考える䞊で最も重芁で、最初に必ず行うべきこずは原因の培底分析です。

    原因を正しく特定しないたた察策を積み増しおも、予算を増額しおも、人員を増やしおも、セキュリティは匷化されたせん。むしろ、誀った原因認識のたた察策を重ねるほど運甚は耇雑化し、攻撃者にずっおの“抜け道”が増えおいきたす。

    本章では、䟵入ルヌトずしお最も倚いVPNを題材に、衚面的な原因ではなく“構造的な原因”を掘り䞋げたす。

    VPN攻撃の「衚面的な原因」

    倚くの組織が誀っお理解しおいる「衚面的な原因」は次の通りです。

    • VPNはむンタヌネットから簡単に芋぀かる

    • スキャンで自動的に探され、ログむン詊行される

    • パスワヌドが匱いず簡単に突砎される

    • VPNから入られるず内郚ネットワヌクにアクセスできおしたう

    これらはすべお事実ですが、根本的な原因ではありたせん。
    これは「VPNが攻撃されやすい理由」であっお、「なぜ䟵入されるのか」ずいう本質的な問いには答えおいたせん。

    VPN䟵入には2皮類ある

    原因を特定する際に重芁なのは、たず状況を分類し、それぞれを個別に怜蚌するこずです。分類しないたた議論するず、怜蚌が耇雑化し原因の特定が困難になりたす。

    VPN経由の䟵入は、倧きく次の2぀に分類できたす。

    ① 認蚌を経由した䟵入

    • パスワヌドが匱い

    • 倚芁玠認蚌が圢骞化しおいる

    • 管理者アカりントが狙われる

    • 認蚌情報窃取により突砎される

    これは認蚌が匱いから䟵入されおいるのであり、VPN特有の問題ではありたせん。RDPでもZTNでも、匱い認蚌を䜿っおいれば同じように䟵入されたす。

    ② 認蚌を経由しない䟵入VPNの脆匱性

    • VPN装眮の脆匱性を突かれる

    • 䟵入はできるが暩限はない

    • 暩限昇栌 → 暪移動を繰り返し暩限を埐々に䞊げおいく

    • ネットワヌクの掌握

    • デヌタの暗号化・砎壊・窃取

    この堎合も、暩限昇栌を止めれば攻撃は成立したせん。

    ここたで掘り䞋げるず芋えおくる「本圓の原因」

    倚くの組織は次のように考えたす。

    • パスワヌドが甘かった → 匷化しよう

    • 倚芁玠認蚌を入れおいなかった → 導入しよう

    しかし、これらの察策では次の問題が残りたす。

    • むンフォスティヌラヌやキヌロガヌで耇雑なパスワヌドでも窃取される

    • リアルタむムフィッシングで倚芁玠認蚌を突砎される

    ぀たり、原因を特定したずは蚀えたせん。

    正しい原因分析はこうです。

    突砎される認蚌を䜿っおいたから䟵入された。
    だから、突砎できない匷力な認蚌を必須化し、䟋倖を䜜らない必芁がある。

    これが“原因の原因”であり、唯䞀の正しい出発点です。

    認蚌を匷化するず䜕が起きるか

    結論は非垞にシンプルです。

    • VPNの認蚌を突砎できない匷力な認蚌にする
      → 認蚌経由の䟵入は100止たる

    • 認蚌を経由しない䟵入が起きおも、PAMで暩限昇栌・暪移動を止める ただし、PAMそのものを乗っ取られないように、PAMの認蚌も突砎できない匷力な認蚌にする
      → 暩限昇栌が止たり、暪移動がすべお止たる

    ぀たり、
    匷力な認蚌を必須化すれば、VPNを排陀する必芁はなく、安党に䜿える
    ずいう結論になりたす。

    たずめ

    • VPNが攻撃されるのは事実だが、VPNそのものが“原因”ではない

    • 真の原因は「突砎される認蚌を䜿っおいたこず」

    • 認蚌を匷力にすれば、認蚌経由の䟵入は100止められる

    • 認蚌を経由しない䟵入も、匷力な認蚌を䜿ったPAMで暩限昇栌を完党に止められる

    • 結果ずしお、VPNは排陀するものではなく、匷力な認蚌で制するこずで安党に䜿える

    第二歩匷力な認蚌はどれを遞べばよいのか なぜFIDOカヌドなのか

    ランサムりェア察策ずしお甚いる「匷い認蚌」を遞ぶ条件は次のずおりです。

    • リアルタむムフィッシングやむンフォスティヌラヌで窃取されないこず

    • 䜿甚するツヌル・装眮IDaaS、PAM、VPN、RDP、ZTNがその認蚌をサポヌトし、必須化できるこず

    • クラりドサヌビスにネむティブ察応しおいるこず

    • 瀟内・職堎内だけでなく倖郚委蚗先・サプラむチェヌンでも運甚できるこず

    • 登録・削陀・再発行を管理者以倖が行えないこず

    • 必須化するために党員配垃できる費甚感であるこず

    これらを満たさない認蚌は、どれほど“倚芁玠”を名乗っおいおもランサムりェア察策ずしおは䞍十分です。

    認蚌の匷さを「鍵ず錠」でむメヌゞする

    • ID・パスワヌド方匏針金で開く錠

    • 埓来型MFASMS/OTP/アプリピッキングで開く錠

    • FIDOパスキヌ含むピッキング察策枈みの錠ず鍵

    ここたでは倚くの人が理解しおいたすが、実はここに“重倧な萜ずし穎”がありたす。

    パスキヌの「合鍵問題」

    少し前に、ピッキング察策枈みの鍵なのに家に䟵入された事件が話題になりたした。鍵そのものは盗たれおいないのに、鍵に刻印された番号合鍵番号を写真で撮られただけで合鍵が䜜られたずいうものです。

    パスキヌにもこれず同じ構造がありたす。

    • パスキヌの秘密鍵は、スマホの機皮倉曎でも䜿えるようクラりド同期される

    • 同期に䜿う Apple ID / Google アカりントが“合鍵番号”の圹割を果たす

    • 攻撃者がクラりド同期アカりントを奪うず、秘密鍵が攻撃者の端末に自動ダりンロヌドされる

    ぀たり、パスキヌはクラりド同期アカりントを奪われるず“合鍵を䜜られる”ずいうリスクがあり、ランサムりェア察策ずしおは匷床が足りたせん。

    FIDOセキュリティキヌは“合鍵が䜜れない鍵”

    同じFIDO技術でも、FIDOセキュリティキヌは秘密鍵を物理デバむス内で生成し、取り出しもコピヌも䞍可胜です。

    これは「合鍵が絶察に䜜れない鍵」に盞圓したす。

    そしおFIDOセキュリティキヌは、

    • CISAもFIDOセキュリティキヌのみを匷く掚奚

    • 䞻芁IDaaS・PAMがネむティブ察応

    • VPN・RDP・ZTNはIDaaS連携でFIDO必須化が可胜

    • IDaaSで登録・削陀・再発行を集䞭管理できる

    • IDaaSでサプラむチェヌンにも同じ運甚を匷制できる

    • クラりドサヌビスも Microsoft 365、Google Workspace、AWS/Azure/GCP など䞻芁サヌビスがネむティブ察応しおいたす。

    匷床・互換性・運甚性のすべおを満たす唯䞀の認蚌がFIDOセキュリティキヌです。

    問題は「䟡栌」だけ

    FIDOセキュリティキヌは匷床・運甚性ずもに唯䞀の答えですが、
    1個5千円〜8千円では党員配垃が難しいずいう課題がありたす。

    解決策FIDOカヌド

    FIDOカヌドは、FIDOセキュリティキヌのNFC接続郚分をカヌド圢状にしたもので、Windows PC、iPhoneでWebAuthn動䜜を確認枈みです。
    今回甚意したFIDOカヌドは、

    • 1䞇枚発泚時千円台

    • 10䞇枚発泚時千円台前半

    • →党員配垃が珟実的な䟡栌垯になる

    • カヌド圢状は既存のクレゞットカヌド補造ラむンをそのたた䜿えるため、蚭備投資れロで倧量生産が可胜になりたす。

    さらに甚意したFIDOカヌドはMifareカヌドずしお4バむトのUIDを出力可胜であり、

    • 瀟員蚌・職員蚌

    • 入退宀管理

    • 勀怠管理

    • 電気錠の鍵

    ずしおも利甚できたす。物理セキュリティずサむバヌセキュリティを1枚で統合できる点は、他の認蚌方匏にはない倧きな利点です。

    管理者甚には指王認蚌機胜付きFIDOカヌド

    物理デバむスの匱点ずしお、盗難・玛倱の問題がありたす。FIDOセキュリティキヌは仕様ずしおPINコヌドがサポヌトされおおり、PINを入力しなければFIDO認蚌を開始しない蚭定が可胜です。これにより盗難・玛倱時でも第䞉者が認蚌に䜿うこずができたせん。これをさらに匷化する方法ずしお指王認蚌機胜をFIDOカヌドに搭茉するこずができたす。

    • 指王で本人確認ができた堎合のみ、FIDO認蚌チップがONになる

    • スキミング耐性が倧幅に向䞊する

    • PINを䜿わずに“本人のみが䜿えるカヌド”を実珟できる

    • 管理者アカりントの䟡倀ずリスクを考えれば最も合理的な遞択肢ずなる

    特に管理者アカりントは、䟵害された堎合の被害芏暡が桁違いであるため、
    䞀般ナヌザヌずは別レベルのセキュリティ匷床が求められたす。

    さらに重芁なのは、指王認蚌はFIDOカヌド内で完結し、指王デヌタが倖郚ぞ送信されるこずは䞀切ないずいう点です。クラりドやサヌバヌに指王デヌタが保存されるこずはなく、プラむバシヌ面でも安心です。

    たずめ

    • ランサムりェア察策に必芁な「匷力な認蚌」の条件をすべお満たすのはFIDOセキュリティキヌのみ

    • 䟡栌の課題を解決し、党員配垃を可胜にするのがFIDOカヌド

    • 以降のステップIDaaSによるFIDO必須化・PAMによる暪移動封鎖は、このFIDOカヌドを前提に構築したす

    次の第䞉歩では、このFIDOカヌドを䟋倖なく必須化するためのIDaaS統制に぀いお解説したす。

    第䞉歩IDaaSを䜿ったFIDOカヌド必須化 䟋倖を䜜らない

    ランサムりェアの䞻芁な䟵入経路は、VPN・RDP・ZTNなどの“倖郚からのログむン”です。ここをFIDOカヌド必須の認蚌構造に統䞀し、䟋倖を䞀切䜜らないための䞭栞ツヌルがIDaaSです。IDaaSを䜿うこずで、FIDOカヌドの登録・削陀・再発行・䟋倖管理をすべお䞭倮で統制でき、組織内倖を含めた「認蚌の完党管理」が可胜になりたす。

    具䜓的なIDaaSを䜿ったFIDOセキュリティキヌの蚭定方法に぀いおは別蚘事で詳现を曞いおいたすので、そちらを参照しお䞋さい。

    䟵入されなければ、ランサムりェア被害は起こらない EDRアラヌトが鳎らない䞖界ぞの鍵ずは
    https://note.com/oki_g/n/n4bea63a4bc52

    本蚘事ではIDaaSを䜿っおFIDOカヌドをどのように運甚できるのか、ランサムりェアの防埡率はどうなるのかに぀いお解説したす。

    IDaaSでFIDOカヌドを運甚するず実珟できるこず

    1. 倖郚からのログむンをIDaaSに統䞀し、「FIDOカヌドなしの認蚌」を排陀できる

    • VPN、RDP、ZTN、クラりド管理画面など、倖郚から入れる入口をすべおIDaaSに集玄しお管理

    • IDaaS偎で「FIDOカヌドなしのログむンを蚱可しない」蚭定が可胜

    • 倖郚委蚗者・メンテナンス業者・サプラむチェヌンも䟋倖なし

    • 認蚌情報が盗たれおも、FIDOカヌドがなければログむン䞍可胜

    特にRDPは䟵入のほが100が“認蚌突砎”であり、FIDOカヌド必須化によりRDP経由の䟵入は構造的にれロにできたす。

    2. FIDOカヌドの登録・削陀・再発行をIDaaS偎だけに限定できる

    • 珟堎の管理者や倖郚委蚗者が勝手にFIDOカヌドを登録・削陀できない

    • 登録されたFIDOカヌドはすべお䞭倮で可芖化・監査可胜

    • 「知らないFIDOカヌドが勝手に登録されおいた」ずいう事態をれロにできる

    内郚䞍正・サプラむチェヌン偎の䞍正の䞡方を防ぎたす。

    3. 玛倱・忘れなどの緊急時も、管理者が安党に臚時カヌドを発行できる

    • IDaaS偎でブランクカヌドを登録 → 䞀時的なFIDOカヌドずしお発行

    • 予備カヌドは原則犁止悪甚リスクが高い

    • 管理者甚の緊急カヌドのみ金庫で厳栌に保管

    • 遠隔地の堎合は「暩限なしの予備カヌド」を枡し、必芁時にIDaaSで暩限付䞎

    “緊急時の䟋倖運甚”が攻撃の入口になるこずを防ぎたす。

    4. 野良VPN・未登録IoT機噚を排陀し、サプラむチェヌンの責任範囲を明確化

    • 倖郚から接続可胜な機噚は「IDaaSぞの登録を契玄で矩務化」

    • 定期的な脆匱性蚺断で未登録機噚を怜出

    • 発芋した機噚はIDaaSの管理䞋に眮くか、接続犁止

    入口の棚卞しを継続的に行うこずで、攻撃者が朜む䜙地を消したす。

    5. IDaaS管理者アカりントは最重芁。FIDOカヌド以倖のログむン手段は封印する

    • 管理者はFIDOカヌド必須

    • 緊急甚パスワヌドは封印しお金庫保管

    • 管理者アカりントの乗っ取り組織厩壊なので、最も厳栌に保護する

    IDaaS党䜓の安党性を支える根幹です。

    たずめ

    第䞉歩で認蚌突砎の䟵入は「構造的に100阻止」できる

    認蚌突砎はランサムりェア䟵入のうち実質50〜70を占めたす。
    その䞭でも特に倧きいのが以䞋の2぀です。

    • RDP䟵害30〜40 → ほが100が認蚌突砎 → FIDOカヌド必須化で完党に封じられる

    • VPNの認蚌経由のログむン10前埌 → FIDOカヌド必須化で防げる

    したがっお、IDaaSでFIDOカヌドを必須化する第䞉歩により、
    党䜓の玄40の䟵入経路を構造的に遮断できたす。

    参考認蚌突砎40を朰すず、EDRの䞖界が劇的に倉わる

    第䞉歩の防埡率40ずいう数字は控えめですが、認蚌突砎による䟵入は正芏アカりントを䜿ったログむンず同じであり、EDRが怜知しにくい䟵入を構造的に阻止しおいたす。その結果、EDRが“本圓に危険な動きだけ”に集䞭できる環境が敎い、埓来の察策に察しお第䞉歩を加えるだけで防埡率は䞀気に跳ね䞊がりたす。

    第四歩PAMを䜿った暩限昇栌・暪移動の防止

    ― 認蚌を経由しない䟵入は“無害”だが、攟眮するず必ず暩限昇栌に向かう ―

    第䞉歩で「認蚌を経由する䟵入」をほが封じた埌に残るのが、VPN機噚の脆匱性などを突いた認蚌を経由しない䟵入です。これは䞖界䞭で完党に防ぐこずができおいない領域であり、れロデむが出れば誰でも䟵入されおしたいたす。ここで重芁なのは次の点です。

    攻撃者がネットワヌクを掌握するには、必ず次の3段階を螏みたす。

    1. 䟵入認蚌なし

    2. 暩限昇栌ロヌカル管理者 → ドメむン管理者

    3. 暪移動AD・サヌバ・バックアップ・EDR・PAMの砎壊
      ぀たり、②の暩限昇栌を止めれば③も止たり、攻撃は詰む。
      この②を止めるための唯䞀の仕組みが PAMPrivileged Access Management特暩ID管理ずMDMMobile Device Managementです。

    海倖ではIDaaSPAMが定番

    倚くの人が「PAMで暩限昇栌を止められる」なんお聞いたこずがないず感じられるず思いたす。ずころが海倖ではランサムりェア察策ずしおIDaaSPAMが定番ずなっおいたす。日本では「䟵入は100止められない」ずいう前提を受け入れ、怜知以降の察策に集䞭しおきた歎史がありたす。そのため「暩限昇栌埌の察策」ばかりが議論されおきたした。

    䞀方、海倖では攻撃チェヌンを分解し、どの段階で攻撃を止めるかを長幎詊行錯誀しおきたした。その結果、
    ① 認蚌突砎をIDaaSで止める
    ② 暩限昇栌をPAMで止める

    ずいう圹割分担が確立し、IDaaSPAMをセットで䜿いこなす文化が熟成されおいたす。

    ここで重芁なのは、PAM単䜓で暩限昇栌が止められるわけではないずいう点です。PAMは「特暩操䜜をすべお䞀぀の経路に集玄し、その経路を匷固に守る」こずで初めお暩限昇栌を封じるこずができたす。海倖ではこの“特暩経路の䞀本化”を培底しおきた歎史がありたす。

    攻撃者の動きは䞖界䞭どこでも同じです。

    1. 認蚌突砎VPN・SaaS・管理画面

    2. 暩限昇栌Domain Admin / root

    3. 暪移動RDP・SMB・AD

    4. ランサム展開・砎壊

    このうち、

    • ①を止めるのがIDaaS

    • ②を止めるのがPAM

    だから海倖では、この2぀をセットで導入するのが定番になっおいたす。これは本蚘事の第䞉歩ず第四歩に盞圓したす。では単玔にIDaaSずPAMを導入すればよいかずいうずそれだけでは防埡率はそれ皋䞊がらないのは海倖でも同じです。

    海倖でIDaaSPAMで高い防埡率を実珟しおいる䌁業の共通点

    海倖で高い防埡率に到達しおいる䌁業は、次のような極めお成熟したれロトラスト環境を持っおいたす。海倖ではランサムりェア被害が桁違いに倚く、攻撃チェヌンを分解しお「どの段階で攻撃を止めるか」を長幎詊行錯誀しおきた歎史がありたす。その結果ずしお、IDaaSずPAMを“入口”ず“暩限昇栌”の二段階の防埡装眮ずしお䜿いこなす文化が圢成されたした。
    しかし、このようなれロトラスト環境を実珟できるのは人的・経枈的リ゜ヌスが最沢な䌁業に限られたす。そこで以䞋の共通点から、認蚌匷化によっお本圓に必芁なポむントだけを抜出し、最小限のリ゜ヌスで再構築しおいきたす。

    ① ロヌカル管理者が完党廃止されおいる

    • 党端末でロヌカル管理者が無効

    • ベンダヌ保守もロヌカル管理者犁止

    ロヌカル管理者が存圚しないだけで、攻撃者が暪移動に成功する確率は劇的に䞋がりたす。

    ② RDPはPAM経由のみ盎接RDP犁止

    • RDPポヌトは党閉

    • PAMのプロキシ経由でしかRDPできない

    RDP盎打ちが䞍可胜になるため、攻撃者はRDPを䜿った暪移動がほができなくなりたす。

    ③ VPNが存圚しないZTNのみ

    • VPNを完党廃止

    • すべおのアクセスがアプリ単䜍で制埡

    • ネットワヌク局の暪移動が構造的に消える

    ただし、第䞉歩で入口を封じ、第四歩で暩限昇栌を封じるこずができれば、VPNを廃止する必芁はありたせん。VPNは“ただの通信路”ずなり、攻撃者が悪甚できる構造が消えるため、無理にZTNぞ移行する必芁はありたせん。

    ④ IDaaSで党アカりント統合䟋倖れロ

    • SaaSもオンプレもIDaaSで統合

    • 䟋倖ログむンが存圚しない

    • パスワヌドの“裏口”が消える

    第䞉歩でIDaaS統合は既に実斜枈みなので、第四歩ではPAMログむンもIDaaSに統合するだけです。
    PAMログむンがIDaaSの倖にあるず、それが“䟋倖ログむン”ずなり、攻撃者にずっお最倧の突砎口になりたす。

    â‘€ PAMで特暩操䜜が完党プロキシ化

    • 特暩パスワヌドは非公開

    • 特暩操䜜はすべお録画

    • 特暩昇栌が構造的に䞍可胜

    PAMは本来「パスワヌド金庫」ではなく、特暩操䜜を䞀぀の経路に集玄し、その入口を匷固に守るための仕組みです。海倖ではこの“特暩経路の䞀本化”が培底されおいたす。

    ⑥ MFAはリアルタむムフィッシング耐性の高い方匏

    FIDOではないが、次のような匷力なMFAが䜿われおいたす。

    • WebAuthnプラットフォヌム認蚌

    • プッシュ通知番号マッチ

    • デバむス蚌明曞アプリ認蚌

    • リスクベヌス認蚌

    FIDOほど匷くはないが、パスワヌドOTPよりは圧倒的に匷力です。

    ただし、PAMログむンに関しおはこれでも䞍十分です。
    匷力なMFAでもセッション乗っ取りや䞭間者攻撃の䜙地が残るため、PAMの入口ずしおは匷床が足りたせん。

    この共通点では明瀺されおいたせんが、PAMのログむンがFIDOカヌドでなく匷力なMFAのたただず、PAM自䜓が突砎されるリスクが残りたす。IDaaSを経由しないPAMログむンが可胜な堎合は、別途FIDOカヌド必須化で守らない限り、攻撃者にPAMを乗っ取られ、簡単に暩限昇栌されおしたいたす。

    PAM䜿っお暩限昇栌を止めるための远加蚭定

    海倖の成熟したれロトラスト環境では、PAMは「特暩IDの金庫」ではなく、特暩操䜜を唯䞀の経路に集玄し、その入口を匷固に守るための仕組みずしお運甚されおいたす。しかし、䞀般的なPAM補品をそのたた導入しただけでは、この構造は再珟できたせん。暩限昇栌を確実に封じるためには、次の远加蚭定が䞍可欠です。

    ① ロヌカル管理者の完党廃止MDMで匷制

    • 党端末からロヌカル管理者を削陀

    • ベンダヌ保守もロヌカル管理者犁止

    • 端末管理はMDMで䞀元化

    ロヌカル管理者が残っおいる限り、攻撃者は端末を奪取した瞬間に“暩限昇栌の足堎”を埗おしたいたす。ロヌカル管理者を廃止するだけで、暩限昇栌の成功率は桁違いに䞋がりたす。

    ② すべおの特暩操䜜をPAMプロキシ経由に統䞀

    • RDP、SSH、PowerShell、DB接続など、特暩操䜜はすべおPAM経由

    • 特暩パスワヌドは非公開化

    • 操䜜ログはすべお録画・保党

    特暩操䜜が耇数の経路に分散しおいるず、攻撃者は“䟋倖経路”を探しお突砎したす。特暩操䜜をPAMに䞀本化するこずで、PAMを突砎しない限り暩限昇栌ができない構造が成立したす。

    ③ サヌビスアカりントもPAMで管理

    • サヌビスアカりントのパスワヌドをPAMでロヌテヌション

    • アプリケヌションからはPAM API経由で取埗

    • 人間がパスワヌドを知るこずがない状態を維持

    サヌビスアカりントは攻撃者にずっお“静かに暩限昇栌できる最匷の裏口”です。ここをPAM管理に移すこずで、攻撃者が暪移動に䜿えるアカりントが消滅したす。

    ④ RDP盎打ち犁止PAM経由のみ

    • RDPポヌトは党閉

    • PAMのプロキシ経由でのみRDP可胜

    • ログむン元IPの制埡もPAM偎で䞀元化

    RDP盎打ちが可胜な環境では、攻撃者は認蚌情報を奪った瞬間に暪移動できたす。RDPをPAM経由に限定するこずで、攻撃者はPAMを突砎しない限り暪移動できない状態になりたす。

    â‘€ PAMログむンをIDaaS経由でFIDOカヌド必須化

    • フィッシング䞍可

    • 䞭間者攻撃䞍可

    • リプレむ䞍可

    • デバむス固有鍵で眲名

    匷力なMFAであっおも、セッション乗っ取りや䞭間者攻撃の䜙地が残りたす。PAMは特暩操䜜の唯䞀の入口”であるため、ここが突砎されればすべおが終わりたす。PAMログむンもIDaaSに統合しFIDOカヌドを必須化するこずで、PAMログむンの奪取が物理的に䞍可胜になりたす。

    ⑥ PAMを突砎しない限り特暩操䜜ができない構造を完成させる

    • 端末を奪われおもロヌカル管理者がない

    • RDP盎打ちができない

    • 特暩操䜜はすべおPAM経由

    • サヌビスアカりントもPAM管理

    • PAMログむンはFIDOカヌド必須

    これらを組み合わせるこずで、攻撃者が䟵入しおも PAMを突砎しない限り暩限昇栌ができない構造が成立したす。

    ⑊最重芁IDaaS経由だけでなく、PAMネむティブログむンもFIDOカヌド必須化する

    ここが最も芋萜ずされやすいポむントです。

    PAMには入口が2぀ありたす。

    • IDaaS経由のログむンSAML/OIDC

    • PAMネむティブのロヌカルログむン補品が内郚に持぀独自認蚌

    IDaaS偎でFIDOカヌドを必須化しおも、ネむティブログむンが残っおいれば攻撃者はそこを攻撃したす。
    PAMは特暩操䜜の唯䞀の経路であるため、ネむティブログむンが砎られた瞬間に PAMそのものが攻撃者の“暩限昇栌ツヌル”に倉わりたす。

    そのため、

    • IDaaS経由ログむン → FIDOカヌド必須

    • PAMネむティブログむン → FIDOカヌド必須

    この“二重のFIDO化”が揃っお初めお、PAM突砎物理的に䞍可胜になりたす。

    たずめ

    第四歩では、PAMを“唯䞀の特暩経路”ずしお固定する远加蚭定を行うこずで、暩限昇栌ず暪移動を構造的に䞍可胜にできたす。これにより、䟵入埌の攻撃チェヌン暩限昇栌 → 暪移動 → Domain Admin → ランサム展開を100阻止できたす。

    第䞉歩ず第四歩を連携させるこずで、オンプレミス環境における䟵入から暩限昇栌・暪移動を二段構えで遮断し、Domain Admin 取埗 → ランサム展開 を事前に止めるこずができたす。

    この二段構えにより、EDRが怜知する前の段階で攻撃チェヌンの倧郚分を朰すこずができ、EDRは“残りカスだけ”を芋ればよい状態になりたす。

    第䞉歩第四歩の倧きな利点は、FIDOカヌド党員配垃ず、IDaaS、PAM、MDMの぀のツヌルを導入するだけで実珟し、導入埌はほずんど人手をかけず、VPNを無理にZTNぞ眮き換える必芁もなくオンプレミス環境ぞの䟵入からのランサムりェア攻撃を怜知前に阻止できる点です。

    さらに重芁なのは、FIDOカヌド党員配垃ずIDaaSによるFIDOカヌド必須化、そしおPAMずMDMによる暩限昇栌の封鎖を組み合わせるこずで、これたで「防げない」ずされおきた攻撃の倚くを“構造的に無害化”できる点です。

    サプラむチェヌン攻撃

    倖郚委蚗先・保守業者・サプラむチェヌンにもFIDOカヌドを配垃し、IDaaSで倖郚からのログむンをFIDOカヌド必須化するこずで、サプラむチェヌンから窃取したアカりント情報を悪甚した䟵入は物理的に䞍可胜になりたす。パスワヌド・OTP・アプリMFAずいった“裏口”が完党に消えるため、サプラむチェヌン攻撃の倧郚分を構造的に遮断できたす。

    IoT機噚を螏み台にした攻撃

    IoT機噚が乗っ取られおも、FIDOカヌドがなければログむンできず、PAMずMDMにより暩限昇栌も暪移動も䞍可胜です。䟵入はされおも暩限れロのたた攻撃が詰むため、IoT機噚を螏み台にした攻撃は実質的に無害化できたす。

    セッションハむゞャック攻撃Cookie盗難・ブラりザ乗っ取り

    セッションを奪われおも、特暩操䜜はすべおPAMプロキシ経由であり、PAMログむンはFIDOカヌド必須です。奪ったセッションで䞀般ナヌザヌ暩限で䟵入できおも、FIDOカヌドなしでは特暩に觊れられず暩限昇栌ができたせん。そのため、セッションハむゞャックは“䟵入だけ”で攻撃チェヌンが進みたせん。管理者のセッションが奪われおも同様で、FIDOカヌドなしでは特暩操䜜に到達できたせん。

    これらの攻撃は埓来の「怜知しおから察応する」察策では倧量のリ゜ヌスを投入しおも完党に防げなかった領域であり、FIDOカヌド党員配垃ずIDaaSPAMMDMの組み合わせによっお専門の技術者がいなくおも実珟できる“構造的な防埡”が可胜になりたす。

    防埡率に぀いおは、第䞉歩で認蚌突砎の䟵入党䜓の玄40を封じ、第四歩で認蚌を経由しない䟵入玄10に察しお暩限昇栌・暪移動を封じるこずで、攻撃経路の合蚈50を“構造的に”遮断できたす。認蚌を経由しない䟵入は“䟵入盎埌は暩限れロ”であるため、暩限昇栌さえ止めれば実質的に無害化できるずいう構造的根拠がありたす。

    防埡率が50どたりなのは、珟圚のオンプレミスずクラりドのハむブリッド環境では、クラりド偎の攻撃SaaS蚭定ミス・ブラりザセッション奪取・同期アカりント奪取を第䞉歩ず第四歩では止められないためです。
    これらは第五歩〜第䞃歩で別途察凊する必芁がありたす。

    第五歩クラりドの攻撃チェヌンを朰すSaaSIaaSの暩限管理

    オンプレミス偎の突砎をFIDOカヌド党員配垃、IDaaSによるFIDOカヌド必須化ずPAMによる暩限昇栌の防止でほが封じた今、攻撃者が次に狙うのはクラりド偎のIDず暩限です。
    クラりドは䟿利である䞀方、ログむン経路が耇数あり、攻撃者にずっお入口が倚い構造になっおいたす。
    ここでは、クラりドぞの䟵入経路を理解したうえで、SaaSIaaSの暩限管理によっお攻撃チェヌンをどのように断ち切るかを敎理したす。

    1. SaaSIaaSずは䜕か簡単な敎理

    ● SaaSSoftware as a Service

    䌁業が日垞的に䜿うクラりドアプリ。
    䟋Microsoft 365、Google Workspace、Salesforce、Box、Slack

    • ID乗っ取りが最倧のリスク

    • OAuthアプリの悪甚が起きやすい

    • 倖郚共有蚭定が攻撃に利甚される

    ● IaaSInfrastructure as a Service

    クラりド䞊のサヌバヌ・ネットワヌク・ストレヌゞ。
    䟋AWS、Azure、GCP

    • 管理者暩限を奪われるず党砎壊される

    • APIキヌ挏掩が臎呜的

    • バックアップ削陀が容易

    どちらも
    IDの乗っ取り → 暩限昇栌 → 砎壊・窃取
    ずいう攻撃チェヌンは共通です。

    2. 「クラりドぞの䟵入経路」を理解する

    クラりドにログむンするずは、実際には
    SaaSMicrosoft 365、Google Workspace、Salesforceなど
    たたは
    IaaSAWS、Azure、GCPなど
    にログむンするこずを意味したす。

    クラりドには耇数のログむン経路があるため、攻撃者は匱い入口を狙っお攻撃しおきたす。

    ① パスワヌド・MFA突砎によるクラりドIDの乗っ取り

    匱い認蚌では簡単にクラりドIDを奪われ、
    攻撃者は正芏ナヌザヌずしおクラりドに䟵入したす。

    ② OAuthアプリの暩限悪甚SaaS

    OAuth は“ログむンしない䟵入”であり、FIDO/MFAでは止たらないため、
    クラりド攻撃の䞭でも特に厄介です。
    攻撃者が䟿利なアプリに停装した悪意のある倖郚アプリを甚意し、
    ナヌザヌにアプリ連携を承認させたす。
    承認した瞬間、
    攻撃者はログむンせずにメヌル・ファむルぞアクセスできたす。
    アプリ連携を解陀しない限り攻撃者のアクセスは維持されたす。

    ③ APIキヌ・アクセストヌクンの窃取IaaS

    最も砎壊力が倧きい攻撃です。
    開発者アカりントやCI/CD環境から挏れたキヌを䜿っお䟵入し、キヌに付䞎された暩限次第でクラりド環境にフルアクセスが可胜になりたす。
    APIキヌはパスワヌド・MFA・FIDOカヌドのすべおをバむパスするため、挏掩するず最も危険です。

    ④ ネむティブログむンIDaaSを経由しない裏口
    IDaaSのFIDOカヌド必須化の保護を受けない
    ため、攻撃者にずっお最も狙われやすい入口です。

    ⑀セッションハむゞャック
    SaaSは長寿呜のセッションを採甚
    しおいるため、むンフォスティヌラヌ等でCookie やトヌクンを盗たれるず、ログむンなしで長期間䟵入されたす。

    3. 通垞ログむンはIDaaSに統合しおFIDOカヌド必須化する

    クラりドぞの通垞ログむンは、基本的にIDaaSに統合できたす。

    • Microsoft 365 → Entra ID

    • Google Workspace → GoogleアカりントIDaaSずしお機胜

    • Salesforce、Box、Slack → SAML/OIDCでIDaaS連携

    • AWS/Azure/GCP → SSO連携

    ぀たり、FIDOカヌド必須化したIDaaSに統合すれば、クラりドぞの通垞ログむンも自動的にFIDOカヌド必須になりたす。

    4. ネむティブログむンは“できるだけ排陀”した䞊でFIDOカヌド必須化する

    クラりドにはIDaaSを経由しない以䞋のような「ネむティブログむン」が存圚したす。これが攻撃者にずっおの裏口です。

    • AWS root

    • Azureのロヌカル管理者

    • Google WorkspaceのスヌパヌナヌザヌIDaaS連携埌も残るロヌカル管理者

    • 各皮SaaSのロヌカル管理者

    • 叀い管理者アカりント

    • 倖郚委蚗業者のアカりント

    察策は、

    ① ネむティブログむンは原則廃止

    • ロヌカルナヌザヌ削陀

    • ロヌカル管理者無効化

    • パスワヌドログむン停止

    ② 廃止できないものは「䟋倖アカりント」ずしお扱う

    • AWS root

    • SaaSロヌカル管理者

    ③ 䟋倖アカりントは FIDOカヌド 必須化利甚制限

    • FIDOカヌドでのみログむン可胜

    • 利甚時にアラヌト

    • JIT必芁な時だけ有効化

    • ログむン元IP制限

    • 監査ログ匷化

    5. クラりド暙準機胜を組み合わせお暩限昇栌ず暪移動を止める

    クラりドにはオンプレミスのPAMのような補品はありたせんが、
    クラりドは最初からPAM盞圓の機胜を暙準搭茉しおいたす。
    暙準機胜を組み合わせお特暩管理が実珟できたす。
    目的はオンプレミスず同じです。
    「特暩操䜜を最小化し、必芁な時だけ、必芁な人に、必芁な暩限だけを䞎える」

    ● Just-In-TimeJIT暩限付䞎

    管理者ロヌルを“垞時付䞎”しない。
    必芁な時だけ短時間だけ付䞎する。

    ● Just-Enough-AdministrationJEA

    管理者ロヌルを䞞ごず付䞎せず、
    操䜜単䜍で现かく暩限を分割する。

    ● 特暩操䜜時のFIDO再認蚌

    管理者ロヌルのアクティベヌション時にFIDOカヌドで再認蚌。
    セッションを奪われおも特暩操䜜に進めない。

    ● ロヌル乱立の抑制ず棚卞し

    • 䜿われおいないロヌルの削陀

    • 過剰暩限の棚卞し

    • 管理者ロヌルの最小化

    ● OAuthアプリの暩限悪甚を防ぐ

    • 高暩限アプリの棚卞し

    • 倖郚アプリの承認は原則犁止
      管理者が蚱可したアプリのみ利甚可胜にするAllowList方匏

    • 高暩限アプリのFIDO再認蚌

    • Microsoft 365 ず Google Workspace は、倖郚アプリの OAuth 同意を“完党犁止”できる公匏機胜を備えおいたす。これにより、ナヌザヌが勝手に倖郚アプリぞ暩限を付䞎するこずを構造的に防ぎ、OAuth フィッシングをほがれロにできたす。

    • 倖郚アプリの承認を犁止した埌は、すでに同意枈みのアプリを“必ず”削陀取り消しする必芁がありたす。

    たずめ

    オンプレミス偎の突砎をFIDOカヌドずPAMでほが封じたずしおも、
    攻撃者はクラりド偎のIDず暩限を狙っおきたす。
    クラりドは䟿利である䞀方、ログむン経路が倚く、
    「匱い入口を䞀぀でも残すず突砎される」 ずいう構造を持っおいたす。

    第五歩では、このクラりド特有の攻撃面をすべお掗い出し、
    IDaaS統合・ネむティブログむンの排陀・クラりド暙準のPAM機胜
    を組み合わせるこずで、クラりド偎の攻撃チェヌンを構造的に断ち切るこずができたす。

    クラりドはオンプレミス以䞊に“暩限の䞖界”なので、
    暩限管理を正しく蚭蚈するず攻撃者はほが動けなくなりたす。

    防埡率に぀いおは、第䞉歩40第四歩+10に続き、
    第五歩ではクラりド偎の䞻芁な䟵入経路をほが封じるため、
    防埡率は+20向䞊 し合蚈70の攻撃を構造的に防ぎたす。

    第六歩パスワヌドマネヌゞャによるむンフォスティヌラヌ察策ずレガシヌ認蚌の実質FIDO化

    第五歩たででオンプレミスずクラりドの䞡方においお、
    ログむンはFIDOカヌド必須化を培底し、
    䟵入埌の暩限昇栌も封じる二段構えの防埡を構築したした。
    セッションハむゞャックも実質的に無効化されおいたす。

    しかし、それでもレガシヌ認蚌IDパスワヌドが残っおいる限り、
    ランサムりェア攻撃の䞻芁ルヌトは閉じおいたせん。

    むンフォスティヌラヌ経由の攻撃の倧半は「パスワヌド窃取 → レガシヌ認蚌突砎」

    ランサムりェア攻撃のうち、むンフォスティヌラヌ経由の䟵入は玄 30〜40を占め、そのうちセッションハむゞャック利甚は1020皋床ず掚定されおいたす。

    ぀たり残りの倧郚分は
    パスワヌド窃取 → レガシヌ認蚌突砎 → SMB暪展開
    ずいう“本䞞ルヌト”で成立しおいたす。

    だからこそ、どのレガシヌ認蚌が初期䟵入に䜿われおいるか を理解するこずが重芁になりたす。

    ランサムりェア察策ずしお“最優先で守るべきレガシヌ認蚌”

    1䜍SMBファむル共有
    理由SMB は
    FIDOが䞀切効かない領域 であり、暪展開の倧動脈です。
    砎られた瞬間に党瀟暗号化が成立する。最優先で保護する必芁がありたす。

    • NAS

    • ファむルサヌバ

    • バックアップ領域

    • 管理共有C$、ADMIN$

    匱い or 盗たれたパスワヌドで起きるこず

    • 他端末ぞランサムりェアをコピヌ

    • バックアップ砎壊

    • ドメむンコントロヌラぞ到達

    2䜍オンプレADドメむンアカりント
    理由盗たれるず暪展開の“䞇胜鍵”になる。
    IDaaS経由にできないため、レガシヌ認蚌のたた残っおいたす。

    • ドメむンナヌザヌのパスワヌド

    • サヌビスアカりント

    • 管理者アカりント最悪

    盗たれるず以䞋がすべお開く

    • SMB

    • RDP

    • PsExec

    • WMI

    3䜍SaaS / IaaS のレガシヌ認蚌IDaaSを経由しない郚分
    理由FIDO必須化の“䟋倖”が残っおいるず突砎される。

    • SMTP/IMAP

    • 叀いAPIキヌ

    • Basic認蚌

    • 管理コン゜ヌルのバックドア的ログむン

    4䜍NAS / ルヌタヌ / IoT の管理パスワヌド
    理由匱いパスワヌドが倚く、バックアップ砎壊に盎結する。
    IDaaS経由にできないため、レガシヌ認蚌のたた残っおいたす。

    • NAS管理者パスワヌド

    • ルヌタヌの管理画面

    • ストレヌゞの管理UI

    これらは SMB ず同じく バックアップ砎壊の入口 になりたす。

    これらのレガシヌ認蚌が突砎された堎合の被害は甚倧で、第五歩たでの察策が瓊解するくらいの砎壊力がありたす。
    そしお、むンフォスティヌラヌはレガシヌ認蚌の情報窃取のツヌルであっお、パスワヌドが匱ければむンフォスティヌラヌを䜿うたでもなく簡単に突砎されおしたいたす。

    最優先すべきはレガシヌ認蚌のパスワヌド匷化

    衚面的なむンフォスティヌラヌ察策ではなく、
    本質的には以䞋を培底するこずが重芁です。

    • 長くお耇雑なパスワヌドを䜿う

    • パスワヌドを芚えないパスワヌドマネヌゞャで管理

    • 認蚌情報を盗たれない堎所ぞ保管する

    • パスワヌドマネヌゞャのログむンをFIDOカヌド必須にする

    その結果ずしお、
    むンフォスティヌラヌでも盗めなくなる
    ずいうのが正しい察策になりたす。

    レガシヌ認蚌の保護の手順実質FIDO化

    レガシヌ認蚌は FIDO カヌドの保護が届かない領域であり、
    ランサムりェアの暪展開・バックアップ砎壊・ドメむン支配の“本䞞”ずなりたす。ここを守るために、以䞋の5぀の工皋で レガシヌ認蚌を“実質FIDO化” したす。

    1. ランサムりェアで保護が必芁なレガシヌ認蚌のリストアップ
     
    たずは 攻撃者が狙う順番 に沿っお、
     守るべきレガシヌ認蚌をすべお掗い出す。

    • SMBNAS、ファむルサヌバ、バックアップ領域、管理共有

    • オンプレADドメむンナヌザヌ、サヌビスアカりント、管理者

    • SaaS/IaaS のレガシヌ認蚌SMTP/IMAP、叀いAPIキヌ、Basic認蚌

    • NAS / ルヌタヌ / IoT の管理パスワヌド

    “FIDOが効かない領域”を可芖化するこずが最初の工皋。

    2. パスワヌドマネヌゞャの遞定
     
    レガシヌ認蚌のパスワヌドは、
     人間が芚えるのではなく、FIDOで守られた金庫に閉じ蟌める。
     遞定基準は次の3぀

    • むンフォスティヌラヌ耐性があるこず

    • IDaaS連携で「FIDOカヌド必須」にできるこず

    • パスワヌドマネヌゞャ単䜓ログむンも「FIDOカヌド必須」にできるこず

    これにより、
    レガシヌ認蚌のパスワヌドは“FIDOで守られた堎所”にしか存圚しなくなる。

    3. ブラりザ旧パスワヌドマネヌゞャからの認蚌情報の移行ずパスワヌド匷化

    • Chrome/Edge/Firefox の保存パスワヌド

    • 旧パスワヌドマネヌゞャのデヌタ

    これらを 新しいパスワヌドマネヌゞャぞ移行 しパスワヌドマネヌゞャの機胜を䜿っお長くお耇雑なパスワヌドに倉曎する。
    ここが非垞に重芁で、
    「匷いパスワヌドに倉曎する」こず自䜓がレガシヌ認蚌保護の栞心です。

    4. パスワヌドマネヌゞャの IDaaS 連携蚭定ず FIDOカヌド登録

    • IDaaS 偎で「パスワヌドマネヌゞャFIDOカヌド必須」に蚭定

    • パスワヌドマネヌゞャ単䜓ログむンも FIDOカヌド必須に蚭定

    これにより、
    レガシヌ認蚌のパスワヌドは“FIDOの倖偎に出ない構造” が完成する。

    5. ブラりザ旧パスワヌドマネヌゞャから認蚌情報を削陀し、自動保存をOFF

    • ブラりザの保存パスワヌドを削陀

    • 自動保存機胜をOFF

    • 旧パスワヌドマネヌゞャをアンむンストヌル

    むンフォスティヌラヌが盗める堎所にレガシヌ認蚌情報が存圚しなくなる。

    たずめ

    第五歩たででクラりドずオンプレミスのログむンはFIDO化され、
    セッションハむゞャックもほが無効化されたした。
    しかし、
    レガシヌ認蚌突砎による䟵入ルヌトずいう倧きな穎が残っおいたした。

    第六歩では、保護が必芁なレガシヌ認蚌をリストアップし、
    パスワヌドマネヌゞャで長くお耇雑なパスワヌドぞ倉曎するずずもに、
    レガシヌ認蚌を実質FIDO化するこずで、
    むンフォスティヌラヌでも盗めないレガシヌ認蚌を実珟したす。

    防埡率に぀いおは、レガシヌ認蚌突砎による䟵入ルヌトを塞ぐこずで、
    第六歩で防埡率は+10向䞊 したす。
    これにより、合蚈80の攻撃を構造的に防ぐこずができたす。

    第䞃歩FIDOカヌドを䜿ったクラりド同期アカりントの保護

    第六歩ではむンフォスティヌラヌを䜿った認蚌情報の窃取に぀いお觊れたした。このむンフォスティヌラヌよりも匷力で、珟圚では必ず察策が必芁になるのが、クラりド同期アカりントを悪甚した攻撃です。

    クラりド同期アカりントは「本人の根本暩限」である

    クラりド同期アカりントずは、具䜓的には次の3぀です。

    • Apple ID

    • Google アカりント

    • Microsoft アカりント

    これらは単なるログむンアカりントではありたせん。
    珟代のデゞタル環境では、本人のすべおのデバむス・デヌタ・認蚌情報を束ねる“根本暩限”になっおいたす。

    䟋えば、これらのアカりントには次の情報が玐づいおいたす。

    • パスワヌドや同期パスキヌ

    • 写真・ファむル・連絡先・メモ

    • メヌル・カレンダヌ

    • サブスクリプションや支払い情報

    などで、この3぀のアカりントが奪われるこずは「本人を乗っ取られる」こずず同矩になりたす。
    いったん乗っ取られるず、攻撃者は本人ずしおあらゆる操䜜が可胜になり、パスワヌドを倉曎されたり、端末を初期化されたりしお、
    奪還するこずすら非垞に困難になりたす。

    クラりド同期アカりントはFIDOカヌドで保護する

    Apple、Google、Microsoftは、これらのアカりントを保護するために
    二芁玠認蚌ずしおFIDOセキュリティキヌFIDOカヌドを公匏にサポヌトしおいたす。

    ただし重芁なのは、
    FIDOカヌドを登録しただけではFIDOカヌド必須にはならない
    ずいう点です。
    倚くの読者が誀解しやすい郚分なので、ここを明確にしおおきたす。

    たた、完党なFIDOカヌド必須化を行うず、カヌド玛倱時の埩旧が難しくなるため、予備カヌドの䜜成や埩旧コヌドの取埗が必芁です。

    【Apple ID の堎合】

    FIDOカヌド + 盗難デバむス保護 の“2぀”が必須

    Apple ID は、初回登録時に FIDOカヌドを2枚登録する必芁がありたす。
    これにより、遠隔から Apple ID にサむンむンする際には FIDOカヌドが必須になりたす。

    しかし、問題は iPhone の機皮倉曎プロセスです。

    • 新しい iPhone には FIDOカヌドなしで Apple ID を移行できる

    • 移行埌の端末には誰の生䜓情報でも登録できる

    • 登録された生䜓情報で“本人”ず刀断され、

    同期パスキヌを含むすべおの操䜜が可胜になる

    ぀たり、FIDOカヌドだけでは 端末偎の本人確認が匱いずいう構造的問題がありたす。

    これを解決するために Apple は 「盗難デバむスの保護」 を iOS 17.3 で導入したした。

    この機胜を ON にするず

    • 重芁な操䜜には生䜓認蚌での本人確認が必須

    • 生䜓情報の远加登録にも本人確認が必芁

    • 端末を奪われおも本人ずしおの操䜜ができない

    ぀たり、Apple ID を守るには

    ① FIDOカヌド登録
    ② 盗難デバむスの保護を ON

    この2぀がセットで必芁です。

    【Android の堎合】

    生䜓認蚌による本人確認ができる機皮は限られる

    Android も Appleの盗難デバむスの保護 ず同様の仕組みを䞀郚導入しおいたすが、

    • メヌカヌごずに仕様が異なる

    • OSアップデヌトタむミングがメヌカヌごずにバラバラ

    • 生䜓情報远加で本人確認を匷制できる機皮は限られる

    ずいう珟状がありたす。

    そのため、Android では、
    クラりド同期アカりントの保護が iPhone より甘くなる傟向がありたす。

    【Google / Microsoft の堎合】

    FIDOカヌド登録埌に“匱い認蚌方法を削陀”する必芁がある
    Google アカりントや Microsoft アカりントは、
    FIDOカヌドを登録しおも既に登録したサむンむン時の認蚌が残っおいたす。

    • SMS

    • メヌル

    • 認蚌アプリ

    • バックアップコヌド

    これらが残っおいるず、攻撃者は
    匱い認蚌を䜿っおアカりントぞのサむンむンができおしたうため、
    FIDOカヌドを登録した埌は、
    サむンむン時の匱い認蚌を停止・削陀するこずが必須です。

    予備の FIDOカヌドは“1枚で耇数人分”登録できる

    FIDOカヌドは空き容量にもよりたすが、
    100個以䞊の秘密鍵を登録可胜です。
    そのため、

    • 職堎単䜍で1枚の予備カヌドを共有

    • 家族党員分を1枚にたずめる

    ずいった運甚が可胜です。

    サむンむン時には

    • FIDOカヌド

    • 各個人の ID・パスワヌド

    の䞡方が必芁になるため、
    予備カヌドに耇数人分を登録しおも安心です。

    たずめ

    • クラりド同期アカりントは 本人の根本暩限

    • 奪われるず 本人ずしおの党操䜜が可胜

    • むンフォスティヌラヌより匷力で、今埌悪甚が増えるず予想される

    • FIDOカヌドで保護するこずが必須

    • Apple は FIDOカヌド + 盗難デバむス保護 がセット

    • Google / Microsoft は 匱い認蚌方法の削陀 が必須

    • 予備カヌドは 1枚で耇数人分登録可胜

    防埡率に぀いおは、クラりド同期アカりントをFIDOカヌド必須化で保護するこずで、第䞃歩の防埡率は+10向䞊 したす。
    これにより、合蚈90の攻撃を構造的に防ぐこずができたす。

    そしお䜕より重芁なのは、
    第䞃歩たで察策枈みの組織は攻撃者にずっお“割に合わないタヌゲット”になるため攻撃をあきらめる可胜性が非垞に高いずいう点です。

    第八歩脆匱性蚺断で蚭定ミスや未登録の穎を塞ぐ

    第䞃歩たでで、䌁業の防埡構造はすでに“攻撃の倧半を跳ね返す圢”に敎っおいたす。しかし、どれほど矎しい構造を描いおも、珟堎の蚭定や運甚がズレおいれば防埡率は䞀気に萜ちおしたいたす。
    そこで必芁になるのが、第八歩の「脆匱性蚺断」です。

    ここでは、単なるスキャンではなく、
    第䞀歩〜第䞃歩で構築した防埡構造が“実際にその通り動いおいるか”を保蚌する工皋ずしお䜍眮づけたす。

    1. 蚭定ミスの怜出だけでは䞍十分構造の敎合性を確認する

    蚺断の目的は「蚭定ミス探し」ではない。
    むしろ重芁なのは、構造モデルず珟堎の実態が䞀臎しおいるか の確認である。

    • 想定しおいない経路で内郚に入れるルヌトが残っおいないか

    • 認蚌匷化の䟋倖が“意図した䟋倖”ず䞀臎しおいるか

    • 管理者暩限の割り圓おが構造モデルず矛盟しおいないか

    • 倖郚委蚗業者のアクセス経路が“裏ルヌト化”しおいないか

    これは「構造の矎しさ」を重芖する本モデルにおいお、
    第八歩の栞心ずなるポむントである。

    2. 未登録端末だけでなく“圱のネットワヌク”も探玢する

    攻撃者が最も奜むのは、
    䌁業が把握しおいない蚭定・経路・アカりントだ。
    そのため、蚺断では以䞋も察象に含める。

    • 未登録の Wi-Fi アクセスポむント

    • 䜿われおいないが生きおいる VLAN

    • 退職者アカりントの残骞

    • 叀い VPN 蚭定が残った端末

    • 監芖されおいない IoT・医療機噚・プリンタ

    これらは“圱のネットワヌク”ずしお、
    第䞀歩〜第䞃歩の防埡をすり抜ける兞型的な経路になる。

    圱のネットワヌクを発芋した堎合は、たず即時にネットワヌクから隔離する。その䞊で、甚途が䞍明な機噚は廃棄し、必芁な機噚は再登録しお正芏の管理䞋に戻し、台垳に統合する。

    3. 䟋倖の棚卞し䟋倖こそ攻撃者の入口

    䟋倖は必ず増える。そしお䟋倖こそ攻撃者が最も狙うポむントである。

    たず最初に確認すべきは「䟋倖が正匏に蚘録されおいるか」である。
    蚘録されおいない䟋倖は、構造モデルの倖偎に存圚する“野良䟋倖”であり、
    攻撃者にずっお最も利甚しやすい入口になる。
    そのため、䟋倖台垳に茉っおいない䟋倖は即時是正の察象ずする。

    蚺断では以䞋を棚卞しする

    • 䟋倖の理由

    • 䟋倖の期限

    • 䟋倖の代替防埡

    • 䟋倖の承認者・承認日時

    • 実際の運甚が理由ず䞀臎しおいるか

    䟋倖管理は、構造の健党性を保぀ための“定期メンテナンス”である。

    4. 境界の二重化が機胜しおいるかを怜蚌する

    第䞀歩〜第䞃歩で構築した境界認蚌・ネットワヌク・端末は、
    二重化されおいるこずが前提だ。

    境界の二重化ずは、認蚌境界・ネットワヌク境界・端末境界の䞉぀の境界が
    それぞれ独立しお攻撃を止める構造を指す。
    どれか䞀぀が突砎されおも、次の境界で必ず止たるため、
    䟵入埌の暪移動やセッションハむゞャックを構造的に防ぐこずができる。

    蚺断では以䞋を確認する

    • 叀い認蚌方匏が裏で生きおいないか

    • ネットワヌク分離しおも、管理者甚の裏ルヌトが残っおいないか

    • 端末制埡の䟋倖が“実質無制限”になっおいないか

    裏ルヌトの残骞は、攻撃者にずっお最高の入口になる。
    発芋した堎合はたず該圓機噚や経路を即時にネットワヌクから隔離し、
    その䞊で「圱のネットワヌク」なのか「䟋倖」なのかを分類し、
    それぞれの凊理フロヌ廃棄・再登録・台垳統合に埓っお凊理し、承認者ず承認日時を含めお蚘録する。

    5. 倖郚・内郚からの攻撃シナリオを再珟する

    遠隔蚺断で十分だが、倖郚芖点ず内郚芖点の䞡方を必ず含める。

    • 倖郚からの䟵入 → 内郚暪移動

    • 叀い SMB や VPN 蚭定を悪甚した認蚌回避

    • 管理者端末からの暩限昇栌

    • IoT・医療機噚からの内郚 pivot

    これは“攻撃者芖点の QA品質保蚌”ずしお、蚺断の質を倧幅に高める。
    遠隔蚺断にする理由は、蚺断胜力のある経隓者に任せ぀぀、費甚を抑えられるため合理的である。
    内郚端末1台を“攻撃者芖点”ずしお扱う内郚蚺断であれば遠隔からでも十分な蚺断が可胜です。

    蚺断頻床は月1回の軜量蚺断 + 四半期の深床蚺断

    費甚を抑え぀぀品質を担保するため、以䞋の二段構えが最適です。

    月1回軜量

    • 倖郚・内郚の軜量スキャン

    • 未登録端末の探玢

    • 蚭定の差分チェック

    • 䟋倖の棚卞し

    四半期に1回深床

    • 攻撃シナリオ再珟

    • 構造の敎合性チェック

    • 境界二重化の怜蚌

    この二段構えにより、
    日垞的な劣化を早期に怜知し぀぀、構造党䜓の健党性を保蚌できる。

    たずめ

    第八歩は、第䞀歩〜第䞃歩で構築した防埡構造の“品質保蚌QA工皋” です。

    • 蚭定ミス

    • 圱のネットワヌク

    • 䟋倖の暎走

    • 裏ルヌトの残存

    • 構造ず運甚のズレ

    これらを定期的に蚺断し朰すこずで、
    防埡構造が“垞に正しく動いおいる状態”を維持できたす。

    防埡率に぀いおは、脆匱性蚺断で防埡構造の健党性を担保するこずで、
    第八歩の防埡率は+5向䞊したす。
    これにより、合蚈95の攻撃を構造的に防ぐこずができたす。

    第九歩バックアップの導入

    砎壊されないバックアップず、埩旧のための“前提条件”を敎える

    ランサムりェア攻撃では、デヌタ暗号化よりも先にバックアップ砎壊が行われる。攻撃者にずっおバックアップは“身代金ビゞネスの障害”であり、砎壊されおいれば組織は埩旧できず、支払いに远い蟌たれる。

    したがっお、バックアップは単に「取っおいるか」ではなく、

    ① 被害前の状態に戻せるこず埩旧可胜性
    ② 攻撃者に砎壊されないこず生存性

    この2぀が揃っお初めお意味を持぀。

    本蚘事の本論は「むンシデントを発生させないこず」であり、
    埩旧手順そのものは察応マニュアル偎で扱うべきもので詳しくは觊れない。
    ここでは、埩旧が可胜になるための“前提条件”ずしお、
    砎壊されないバックアップの構造ず、最䜎限の初動だけを扱う。

    1. バックアップ砎壊の構造を理解する

    バックアップを砎壊するには、攻撃者は次の工皋を螏む必芁がある。

    1. 䟵入

    2. 暩限昇栌

    3. 暪移動

    4. バックアップ領域ぞの到達

    5. バックアップ砎壊

    ぀たり、バックアップ砎壊は“高床な特暩奪取”が前提になる。

    さらに第六歩で瀺したような
    「特暩䞍芁でバックアップに盎接アクセスできるルヌト」
    NAS の匱い認蚌、SMB 共有、管理者パスワヌドのブラりザ保存など
    を塞いでおくこずが倧前提ずなる。

    2. オンプレミスずクラりドのバックアップは攻撃経路が独立しおいる

    バックアップを砎壊するには、攻撃者は次のどちらかの特暩を奪う必芁がある。

    • オンプレミス偎の特暩

    • クラりド偎の特暩

    バックアップ砎壊はランサムりェアの自動機胜ではなく、
    特暩を奪取した攻撃者が手動で行う䜜業である。
    特暩を奪われなければ、攻撃者にはバックアップがどこにあるかさえ芋えない。
    埓っお、攻撃経路が異なるオンプレミスずクラりドの䞡方にバックアップを保存するず、䞡方が砎壊される可胜性は極めお䜎くなる。

    これは単なる“倚重化”ではなく、
    攻撃経路を考慮した倚重化であり、構造的に匷い。

    3. 物理的バックアップも䟝然ずしお有効

    NAS や倖付け HDD にバックアップし、
    普段はネットワヌクから切り離しおおく方法も有効だ。

    • メリット砎壊されにくい、コストが䜎い

    • デメリット運甚負荷が高い、接続の瞬間にリスクがある

    組織の芏暡や運甚胜力に応じお遞択すればよい。

    4. 䜕をバックアップするかも重芁

    むンシデント発生埌は、ネットワヌクを遮断し、
    すべおの端末・プリンタ・通信機噚が“䟵害の可胜性あり”ずしお長期間利甚停止になる。
    そのため、デヌタだけでなく、次のような“埩旧のためのバックアップ”も重芁になる。

    重芁端末のクロヌンSSD/HDDを䜜成する

    重芁端末に぀いおは、事前に内蔵のSSD/HDDのクロヌンを
    クロヌン䜜補゜フトを䜿っお別のHDDたたはSSDに䜜成しおおくこずが掚奚される。
    むンシデント時は物理亀換するこずで重芁端末が即時埩旧できる。
    元のSSD/HDDは蚌拠保党ずしお保持する。

    これはフォレンゞック蚌拠保党ず事業継続即時埩旧の䞡方を同時に満たすこずができる、唯䞀か぀非垞に有効な方法である。

    5. 通信手段のバックアップを確保する

    バックアップずいうずデヌタの話に芋えるが、
    実際には通信手段のバックアップがなければ埩旧は始たらない。

    むンシデント時に長期間䜿えなくなるもの

    • 瀟内メヌル

    • 瀟内ネットワヌク

    • 瀟内電話IP-PBX

    • IDaaS 経由のクラりドサヌビス

    • 瀟甚スマホ調査察象になる

    ぀たり、組織は“完党に孀立”する。

    だからこそ必芁なのが
    IDaaS を経由しない FIDOカヌド認蚌で䜿える倖郚サヌビスSalesforce などを事前に確保しおおくこず。

    これにより

    • IDaaS が萜ちおもログむンできる

    • 倖郚ずの連絡が維持できる

    • 埩旧チヌムの指揮系統が保たれる

    これは“生存系の通信手段”であり、バックアップの䞀郚ず考えるべきだ。

    6. 非垞時のための“代替デバむス”を準備する

    甚意したFIDOカヌドは iPhone ず Windows では安定しお動くが、
    Android の NFC 接続では珟状安定しお䜿えない。

    そのため、次のような“通信甚デバむスのバックアップ”が必芁になる。

    ①䞭叀 iPhone を SIM なしで数台確保

    • FIDO カヌドが確実に動く

    • 必芁時に瀟甚スマホの SIM を差し替えお䜿える

    • モバむル Wi-Fi でも運甚可胜

    • セキュリティモデルが匷固で䟵害リスクが䜎い

    ②USB 接続の FIDO セキュリティキヌ

    Android でも利甚可胜で、個人スマホでも䜿える。

    ③モバむル Wi-Fi

    瀟内ネットワヌク遮断時でも倖郚 SaaS にアクセスできる。

    これらを組み合わせるこずで、
    “IDaaS・瀟内ネットワヌク・瀟甚スマホのすべおが死んでも動く通信経路”
    を確保できる。

    7. むンシデント発生時の“最小限の初動”

    埩旧䜜業そのものは専門ベンダヌが担圓するため、
    本蚘事では埩旧手順の詳现には螏み蟌たない。

    むンシデント発生時に必芁なのは、次の3぀だけである。

    ① 埩旧サポヌト倖郚ベンダヌぞの即時連絡

    • 連絡手段は SalesforceFIDOカヌドログむンや代替端末で確保

    • 連絡が぀かない堎合は耇数ルヌトを詊す

    ② 内郚ネットワヌクの“最小限の遮断”

    • 感染拡倧を防ぐための LAN 偎の遮断は実斜

    • ただし党面遮断は専門家の指瀺を埅぀

    • 端末の電源は萜ずさない蚌拠保党

    ③ バックアップの曎新停止即時

    • 䞊曞き停止

    • 同期停止

    • 䞖代保持の固定

    倖郚通信は埩旧の生呜線であり、
    むやみに止めず、専門家の指瀺を埅぀のが最も安党である。

    たずめ

    バックアップは“生存戊略の前提条件”である

    バックアップずは、
    デヌタのバックアップだけではなく、

    • 認蚌手段のバックアップ

    • 通信手段のバックアップ

    • 端末のバックアップ

    を含む“総合的な生存戊略”だ。

    第九歩は、単に「バックアップを取りたしょう」ではなく、
    攻撃者が砎壊できない構造を䜜り、
    埩旧のための指揮系統ず通信手段を維持するための前提条件を敎えるステップ
    である。
    防埡率に぀いおは、第九歩は盎接防埡しないためカりントしたせん。

    第十歩EDRやりむルス察策゜フトによる最埌の砊

    ドメル攻撃が消え、それでも来る攻撃を99防ぐ

    第九歩たでの構造的防埡によっお、
    攻撃者が䌁業ネットワヌクに䟵入するための䞻芁な工皋、
    認蚌突砎、暪移動、ドメむン特暩奪取、バックアップ砎壊、クラりド乗っ取りは物理的に䞍可胜ずなり、
    ロヌカル暩限昇栌も構造的に極めお困難ずなった。

    その結果、埓来のEDRが倧量に怜知しおいた ドメル攻撃ドメむン内攻撃 はそもそも成立しない抂念ずなる。

    しかし、攻撃そのものが完党に消えるわけではない。
    攻撃者は䟝然ずしおロヌカル端末に察しお“残りカス”の攻撃を仕掛けおくる。

    1. ドメル攻撃は来ない。しかし“カス攻撃”は来る

    第九歩たでの構造により、以䞋の攻撃は完党に䞍可胜になる。

    • Mimikatz

    • Pass-the-Hash

    • Pass-the-Ticket

    • Kerberoasting

    • LSASSダンプ

    • AD探玢

    • lateral movement

    • ドメむンコントロヌラ䟵害

    • バックアップ砎壊

    ドメむン特暩奪取は䞍可胜。ロヌカル暩限昇栌も構造的に極めお困難

    ぀たり、ドメル攻撃は歎史から消える。

    しかし、それでも攻撃者は諊めない。
    圌らができるのは、次のような “ロヌカル限定の空虚な攻撃”だけだ。
    本蚘事ではこれを比喩的に「ギレン攻撃」ず呌ぶ。

    2. それでも来るギレン攻撃

    ① 軜量むンフォスティヌラヌ

    • ブラりザのCookieやパスワヌドDBを盗む

    • しかし盗んでも認蚌突砎は䞍可胜

    • 暪移動も䞍可胜

    • 䌁業被害には぀ながらない

    ② キヌロガヌ

    • キヌボヌド入力を蚘録しようずする

    • 管理操䜜にパスワヌドや秘密文字列を䜿甚しないため、
      キヌロガヌが盗むべき情報そのものが存圚しない

    ③ 単発ランサムりェア

    • ロヌカルの䞀郚ファむルを暗号化

    • 䌁業デヌタにはアクセスできない

    • バックアップ砎壊もできない

    ④ 䞍審スクリプトPowerShell, WSH

    • C2通信を詊みる

    • しかしネットワヌク境界で遮断

    • 認蚌突砎できないため䜕もできない

    â‘€ OneNote・マクロ型の単発感染

    • 端末内で実行される

    • しかし暪移動も特暩奪取もできない

    これらはすべお “ギレン攻撃”挔説だけで終わる空虚な攻撃 であり、
    䌁業ネットワヌクに圱響を䞎えるこずはできない。

    3.りむルス察策゜フトは“掃陀係”ずしお働く

    第八歩たでの構造的防埡によっお、攻撃者が䌁業ネットワヌクに到達する経路はすべお封じられた。
    しかし、ロヌカル端末に䟵入する軜量マルりェアむンフォスティヌラヌ、単発ランサム、マクロ型マルりェアなどがれロになるわけではない。

    ここで圹に立぀のが りむルス察策゜フトDefenderで十分 である。

    • 既知のスティヌラヌ

    • 既知のランサムりェア

    • 䞍審な実行ファむル

    • マクロ型の既知マルりェア

    こうした“残りカス”のマルりェアは、
    りむルス察策゜フトが自動的に掃陀しおくれる。
    りむルス察策゜フトが倱敗しおも䌁業被害には぀ながらないため、
    無料のDefenderで十分 ずいう合理的な䞖界が成立する。

    4. EDRは“ギレン攻撃”を確実に止める

    ここでEDRが本来の圹割を発揮する。

    • 䞍審プロセスの生成

    • 暩限昇栌の詊行

    • 䞍審なファむル暗号化

    • C2通信の詊行

    • スクリプトの異垞挙動

    これらはEDRが最も埗意ずする領域であり、
    第八歩たでの構造によっおノむズが消えおいるため、
    EDRは100近い粟床で怜知できる。
    ぀たり、
    EDRは“本物の攻撃だけ”を確実に止める最埌の砊になる。

    5. そしお党䜓ずしお99の攻撃が防がれる

    • 第二歩〜第䞉歩で認蚌経由の䟵入阻止で40

    • 第四歩で暩限昇栌阻止で10

    • 第五歩第八歩でクラりド、脆匱性蚺断で45

    • 第八歩たでの合蚈で攻撃チェヌンの95を構造的に砎壊

    • 残り4のロヌカル攻撃はEDRが確実に止める

    • 結果ずしお 99以䞊の攻撃が防がれる

    これは“理論倀”ではなく、
    実際に第十歩たで実装したずきに珟堎で芳枬される珟象 である。

    たずめ

    第十歩の最倧の驚きEDRアラヌト激枛埌の“静寂”

    ドメル攻撃が消え、ギレン攻撃だけが来る䞖界では、
    EDRアラヌトは劇的に枛少する。

    • 誀怜知が消える

    • ノむズが消える

    • SOCが疲匊しない

    • 本物の攻撃だけが浮かび䞊がる

    そしお最埌に蚪れるのは、
    “静寂”ずいう最倧の驚き である。

    おわりに

    第十歩を曞き終え、これで私の提案するランサムりェア察策、
    「おきじヌ構造的防埡モデル」Oki-G Structural Defense Model
    は Ver.1.0 ずしお完成したした。

    おきじヌモデルは、

    • FIDOカヌドによる最高匷床の認蚌統䞀

    • IDaaSで倖郚入口・PAM・クラりドのログむンをすべおFIDO必須化し、サプラむチェヌン攻撃を遮断

    • PAMのFIDO認蚌でセッションハむゞャックを無効化

    • クラりドは暙準機胜の蚭定で特暩を保護

    • パスワヌドマネヌゞャでレガシヌ認蚌を実質FIDO化

    • クラりド同期アカりントをFIDOカヌドで保護

    • 脆匱性蚺断で防埡構造の品質保蚌

    • バックアップをオンプレミスずクラりドで二重化

    • EDRで構造的に防ぎきれない残䜙攻撃いわゆる“ギレン攻撃”を怜知

    ずいう構造的防埡により、ランサムりェアの攻撃チェヌンを培底的に朰すモデルです。

    今たで「防ぐのは無理」ずされおきた攻撃を、
    垂販ツヌルず蚭定だけで今すぐ実斜でき、
    初期蚭定さえ専門家に委蚗すれば、あずは珟堎の負担をほずんど増やさず運甚できたす。
    珟堎の䜜業はパスワヌド入力からFIDOカヌドのタッチに倉わるだけ。
    VPN も FIDO カヌド必須化ず PAM による暩限制埡で安党に䜿えるため、
    無理に廃止したり ZTN ぞ党面移行する必芁はありたせん。
    予算を最小化し぀぀、小芏暡組織から倧䌁業たで導入できる珟実的なランサムりェア察策です。

    もちろん、理論からPoC、実蚌ぞ進む過皋では、
    ツヌルの察応状況や連携床によっお理想通りにいかない郚分も出おくるでしょう。

    今埌は皆さんず情報亀換しながら完成床を高めおいく段階です。
    ツヌル遞定などでお力になれるこずがあれば、ぜひご連絡ください。

    この察策は、すべおを䞀床に導入する必芁はありたせん。
    たずは既存察策の芋盎し・再蚭定から始め、予算の範囲で段階的に進められたす。

    この䞉郚䜜が、セキュリティに悩む方々のランサムりェア察策マニフェストずしお圹立぀こずを願っおいたす。

    ランサムりェアは抑え蟌める。
    構造で守る時代を、䞀緒に䜜っおいきたしょう

     
     
    䞻にハヌドりェア蚭蚈・開発の仕事をしおいたした。最近はサむバヌセキュリティ関係の仕事をしおいたす。 ご連絡はXのDMかメヌルで okkey323x@hdtlcd.com

    あなたぞのおすすめ