341 Views
October 03, 26
スライド概要
https://jazug.connpass.com/event/404770/
Microsoft MVP for Security (Identity & Access) Microsoft MVP for Windows and Devices (Azure Virtual Desktop) Microsoft Certified Trainer
自己紹介 Entra ID , Intune , FIDO2 , Active Directory
あなたの環境は本当にセキュア オリビアさんの元資料はこちら → 20260903 Tokyo Jazug Night #62 | Azure エンジニアよ、 その環境は本当にセキュアか? - Speaker Deck
パスキーは かなり強力 @carol0226 による FIDO2 の公開ストックリスト - Qiita
今日の テーマ
身 近 な例 : NE TFL IX デバイスコードフローとは? 入力しづらいテレビの代わりに、スマホで本人確認する ① テレビが認証を開始 ② スマホで認証 ③ テレビで視聴可能 ポイント:スマホで認証しても、使えるようになるのは「最初に要求したテレビ」
こ こで 、ひ とつ 質 問 使えるようになるのは、どのテレビ? コードを教えてもらい、離れた場所からスマホで認証したとしたら 現実 偽装 家族から の連絡 あなた の認識 外出先 答え:そのコードを表示していたテレビ。自宅のテレビとは限らない。
同 じ構 造 を MI C ROS OFT で 見 る テレビと同じ仕組みが Azure PowerShell に存在する コードを出したPCとは別の端末で、パスキーを使って認証 ① PCがコードを表示 ② スマホでパスキー認証 認証が完了するのは、コードを発行したPC側の要求 ③ PCがサインイン
同 じ構 造 を MI C ROS OFT で 見 る テレビと同じ仕組みが Azure PowerShell に存在する コードを出したPCとは別の端末で、パスキーを使って認証 Connect-AzAccount -UseDeviceAuthentication ① PCがコードを表示 ② スマホでパスキー認証 認証が完了するのは、コードを発行したPC側の要求 ③ PCがサインイン
悪 用 さ れ ると? 「最初のPC」が攻撃者のものだったら 偽メールのコードで誘導されても、認証画面自体は本物になり得る 添付画像:偽メールの例 パスキーは正常に機能。それでも攻撃者の要求が承認され、攻撃者側がトークンを取得し得る。 盗まれるのはパスキーの秘密情報ではない。認証結果の「行き先」が問題。
EN TRA ID には 防 御 手 段 が ある デバイスコード フローは、条件付きアクセスでブロックできる 手順の説明ではなく、対策の存在を知って持ち帰る Microsoft Entra ID 条件付きアクセス × 認証フローの制御 ただし、既存業務への影響は確認しよう! パスキーは強力。認証フローまで守って、さらに堅牢に。 構成方法を記載したブログ記事です パスキーでも被害に遭うデバイスコードフロー攻撃とは? ~ Entra ID での防御と検証方法を解説 #Security - Qiita
最 後 の砦 : 特権 を常 時 持 た せない Microsoft Entra PIM で、常時特権をなくす 1 2 3 構成方法を記載したブログ記事です 情シス全員がグローバル管理者になっていませんか? ~ Microsoft Entra PIM で始める特権管理 #Azure - Qiita 普段は 資格のある割り当て ロールを使うには、アクティブ化が必要 必要時だけ Activate MFA・理由・承認などを要求できる 期限が来たら 自動失効 アクティブ化された特権が自動的に無効になる 特権は必要なときだけ。
JA P A N AZ URE U S ER G ROU P 1 6 周 年 イベン ト / SHORT S ESS ION ご清聴ありがとうございました Azureエンジニアよ、その認証は本当にセキュアか? パスキー時代のデバイスコードフロー攻撃 今日、持ち帰ってほしいこと Azure をテナントごと持っていかれないために! 1 パスキー 認証を強くする 2 条件付きアクセス 認証フローを守る 3 PIM 常時特権をなくす パスキーはゴールではない。 攻撃が進化するなら、防御も進化させ続けよう。 Shuji Noguchi / carol0226 #jazug Secure People, Enable Azure