攻撃パスを操作する

Microsoft Security露出管理は、会社の攻撃面と露出リスクを管理するのに役立ちます。 攻撃パスは、資産と手法を組み合わせて、攻撃者が作成してorganizationのエントリ ポイントから重要な資産に取得できるエンドツーエンドのパスを表示します。

注:

Azure ポータルでMicrosoft Defender for Cloudを使用する場合、Defender for Cloudにはクラウド専用環境向けの専用の攻撃パス分析エクスペリエンスもあります。 Microsoft Defender for Cloudのセキュリティ エクスプローラーと攻撃パスを参照してください。 この記事で説明するエクスペリエンスでは、Microsoft Defender ポータルのクロスワークロード攻撃パス (エンドポイント、クラウド、ハイブリッド) について説明します。

注:

攻撃パスの値は、ソースとして使用されるデータに基づいて増加します。 使用可能なデータがない場合、またはデータがorganizationの環境を反映していない場合は、攻撃パスが表示されない可能性があります。 ワークロードに対してライセンスが統合され、攻撃パスに表されていない場合、または重要な資産を完全に定義していない場合は、攻撃パスが完全に代表されない可能性があります。

エクスペリエンスでは探索的なシナリオではなく、差し迫った脅威に焦点を当てているので、空の [攻撃パス] ページが表示されることがあります。

攻撃パスのしくみ

  • 攻撃パスの生成: セキュリティ露出管理は、資産とワークロード間で収集されたデータに基づいて攻撃パスを自動的に生成します。 攻撃シナリオをシミュレートし、攻撃者が悪用する可能性のある脆弱性と弱点を特定します。 主要なデータ ソースには、デバイスとエンドポイントのデータのMicrosoft Defender for Endpoint、脆弱性コンテキストのMicrosoft Defender 脆弱性の管理、およびクラウド資産データのMicrosoft Defender for Cloud。
    • ポータルに表示される攻撃パスの数は、IT 環境の動的な性質により変動する可能性があります。 当社のシステムは、各顧客の環境のリアルタイム条件に基づいて攻撃パスを動的に生成します。 資産の追加または削除、構成の更新、コンピューターからのユーザーのログオン/オフ、グループへのユーザーの追加または削除、新しいネットワーク セグメント化またはセキュリティ ポリシーの実装などの変更は、特定された攻撃パスの数と種類に影響を与える可能性があります。
    • このアプローチにより、提供するセキュリティ体制が最新の環境状態を正確かつ反映し、今日の IT 環境で必要な機敏性に対応できます。
  • 攻撃パスの可視性: 攻撃パス グラフ ビューでは 、エンタープライズ露出グラフ データを使用して攻撃パスを視覚化し、潜在的な脅威がどのように展開されるかを理解します。
    • 各ノードとコネクタ アイコンにカーソルを合わせると、攻撃パスの構築方法に関する追加情報が表示されます。 たとえば、TLS/SSL キーを含む初期仮想マシンから、ストレージ アカウントへのアクセス許可まで。
    • エンタープライズ 露出マップは、攻撃パスを視覚化する方法を拡張します。 他のデータと共に、複数の攻撃パスとチョーク ポイント、グラフにボトルネックを作成するノード、または攻撃パスが収束するマップを示します。 露出データを視覚化し、リスクにさらされている資産と、フォーカスの優先順位を確認できます。
  • セキュリティに関する推奨事項: 潜在的な攻撃パスを軽減するための実用的な推奨事項を取得します。
  • チョーク ポイント: 攻撃パス ダッシュボードでは、複数の攻撃パスが交差する重要な資産が強調表示され、重要な脆弱性として識別されます。
    • 識別: 攻撃パス ダッシュボードでチョーク ポイントの一覧を表示します。
    • グループ化: セキュリティ露出管理は、複数の攻撃パスが重要な資産への途中で流れたり交差したりするチョーク ポイント ノードをグループ化します。
    • 戦略的軽減策: チョーク ポイントの可視性を使用すると、これらの重要なポイントをセキュリティで保護することで、複数の攻撃パスに対処して、戦略的に軽減作業に集中することができます。
  • ブラスト半径: ユーザーがチョーク ポイントから最もリスクの高いパスを視覚的に探索できます。 1 つの資産の侵害が他の資産にどのように影響するかを示す詳細な視覚化が提供され、セキュリティ チームは攻撃の広範な影響を評価し、軽減戦略をより効果的に優先順位付けできます。

クラウドとオンプレミスの攻撃パス

クラウド攻撃パス

クラウド攻撃パスは、外部からの露出から始まり、環境内の有意義な影響に向かって進み、敵対者が環境内を横方向に移動するために悪用できるルートを示しています。 セキュリティ チームは、敵対者がorganizationを侵害するために使用できる外部主導の悪用可能な脅威に焦点を当て、攻撃面全体の実際のリスクを視覚化し、優先順位を付けるのに役立ちます。 Defender ポータルでの Defender for Cloud の統合により、クラウド攻撃パスは、Azure、AWS、GCP 環境全体で強化された視覚化と分析機能を提供します。

クラウド攻撃パスは、実際の外部主導の悪用可能なリスクを反映しており、ノイズをカットして迅速に行動するのに役立ちます。 パスは、外部エントリ ポイントと、ビジネス クリティカルなターゲットに到達する環境を介して攻撃者がどのように進行できるかに焦点を当てています。

包括的なクラウド カバレッジ: 攻撃パスは、ストレージ アカウント、コンテナー、サーバーレス環境、保護されていないリポジトリ、アンマネージド API、AI エージェントなど、幅広いクラウド リソースをカバーするようにクラウド脅威検出を拡張します。 各攻撃パスは、公開されたエンドポイント、誤って構成されたアクセス設定、資格情報の漏洩などの実際の悪用可能な脆弱性から構築され、特定された脅威に本物のリスク シナリオが確実に反映されます。

高度な検証: クラウド構成データを分析し、アクティブな到達可能性スキャンを実行することで、環境外から露出にアクセスできるかどうかを検証し、誤検知を減らし、実際と実行可能の両方の脅威を強調します。

オンプレミスの攻撃パス

攻撃パスがゲーム終了アセット (ドメイン管理者、エンタープライズ管理者、管理者、またはドメイン コントローラー) に到達すると、自動的に終了するようになりました。 これらの資産は、侵害された場合に完全なドメイン制御を提供します。 オンプレミス インフラストラクチャの攻撃パス リスクの視覚化と優先順位付けにより、一貫性のある明確さが提供され、セキュリティ チームは影響の大きいシナリオに集中し、ノイズを減らすことができます。

注:

オンプレミスの攻撃パスの場合、同じビューに直接関連付けられた推奨事項なしで攻撃パスが強調表示されている場合があります。 これらのシナリオでは、攻撃パスは引き続き監視されたリスク信号に基づいて生成されますが、デバイス関連の脆弱性とセキュリティに関する推奨事項は、攻撃パスに関係する特定のデバイスの デバイス エクスペリエンス で引き続き使用できます。

前提条件

  • 攻撃パスを操作するために必要なアクセス許可を確認します。
  • 攻撃パスの値は、ソースとして使用されるデータに基づいて増加します。 使用可能なデータがない場合、またはデータがorganizationの環境を反映していない場合は、攻撃パスが表示されない可能性があります。 攻撃パスが完全に代表的でない場合があります。
    • 攻撃パスに統合され、表示されるワークロード用のライセンスが定義されていない場合。
    • 重要な資産を完全に定義していない場合。
  • 攻撃パスが探索的なシナリオではなく、実際の外部主導の悪用可能な脅威に焦点を当てているので、空の [Cloud Attack Path]\(クラウド攻撃パス\) ページが表示される場合があります。 これにより、ノイズを減らし、差し迫ったリスクに優先順位を付けるのに役立ちます。

攻撃パスダッシュボード

ダッシュボードには、環境内で特定されたすべての攻撃パスの概要が表示されます。 これにより、セキュリティ チームは、特定されたパスの種類、上位のエントリ ポイント、ターゲット資産などについて貴重な分析情報を得ることができます。これにより、リスク軽減の取り組みに効果的に優先順位を付けるのに役立ちます。 概要には、次のものが含まれます。

  • 時間の経過に伴う攻撃パスのグラフ
  • トップ チョーク ポイント
  • 主な攻撃パスのシナリオ
  • 上位のターゲット
  • 主なエントリポイント

攻撃パス ダッシュボードのスクリーンショット

攻撃パスを表示する

  1. 攻撃パス ダッシュボードから、または攻撃対象領域>攻撃パスを選択して、攻撃パスにアクセスします

    攻撃パスの一覧のスクリーンショット

  2. 攻撃パスの表示方法を変更するには、列見出しを選択してその列で並べ替えます。

グループ攻撃パス

攻撃パス名エントリ ポイントエントリ ポイントの種類、ターゲットの種類リスク レベル状態ターゲットの重要度、またはターゲットでグループ化するグループを選択します

チョーク ポイントとブラスト半径を表示する

  1. [チョーク ポイント] タブに移動して、攻撃パス ダッシュボードのチョーク ポイントの一覧を表示します。 これらのチョーク ポイントに焦点を当てることで、影響の大きい資産に対処することでリスクを軽減できるため、攻撃者がさまざまなパスを進むのを防ぐことができます。
  2. チョーク ポイントを選択してサイド パネルを開き、[ ブラスト半径の表示] を選択し、チョーク ポイントから攻撃パスを調べます。 ブラスト半径は、1 つの資産の侵害が他の資産に与える影響を示す詳細な視覚化を提供します。 これにより、セキュリティ チームは攻撃の広範な影響を評価し、軽減戦略をより効果的に優先順位付けできます。

チョーク ポイントとブラスト半径のスクリーンショット

攻撃マップ上のチョーク ポイントのスクリーンショット

攻撃パスを調べる

  1. 特定の攻撃パスを選択して、悪用される可能性のある脆弱性をさらに調べます。
  2. [攻撃パス] グラフで、ノードまたはエッジ (コネクタ) アイコンの上にマウス ポインターを合わせると、攻撃パスの構築方法に関する追加情報が表示されます。 Defender ポータルにDefender for Cloudを統合すると、複数の環境にまたがる攻撃パスが表示される場合があります。たとえば、侵害されたクラウド VM から始まり、関連付けられた ID をピボットしてオンプレミスのドメイン コントローラーに到達する攻撃パスなどです。 ポータルでは、これらのハイブリッド パスがグラフ ビューに表示され、各ノードを選択して詳細を確認し、パスに沿った各露出に対する修復手順を実行できます。

攻撃パス グラフの詳細画面のスクリーンショット。

推奨事項を確認する

  1. [推奨事項] タブ 選択して、特定された攻撃パスを軽減するためのアクション可能な推奨事項の一覧を表示します。
  2. 見出しで推奨事項を並べ替えるか、特定の推奨事項を選択して推奨事項画面を開きます。
  3. 推奨事項の詳細を確認し、[ 管理 ] を選択して、適切なワークロード インターフェイスの推奨事項を修復します。

注:

オンプレミスの攻撃パスの場合、同じビューに直接関連付けられた推奨事項なしで攻撃パスが強調表示されている場合があります。 これらのシナリオでは、攻撃パスは引き続き監視されたリスク信号に基づいて生成されますが、デバイス関連の脆弱性とセキュリティに関する推奨事項は、攻撃パスに関係する特定のデバイスのデバイス エクスペリエンスで引き続き使用できます。

露出マップで攻撃パス資産を表示する

  1. [攻撃対象領域>アタッチ パス>グラフ>マップの表示] を選択します。

    また、 Map から攻撃パス内の資産を検索して選択して選択することもできます。 または、デバイス インベントリからアセットから [マップで表示] を選択します。

  2. 必要に応じて接続を調べる。

次の手順