Upgrade to Pro — share decks privately, control downloads, hide ads and more …

EDRを入れたので 安心しきっていませんか? 「導入した」から、「使いこなす」へ。

Avatar for かーでぃ かーでぃ
October 04, 2026

EDRを入れたので 安心しきっていませんか? 「導入した」から、「使いこなす」へ。

Avatar for かーでぃ

かーでぃ

October 04, 2026

More Decks by かーでぃ

Other Decks in Business

Transcript

  1. でも、攻撃者は“端末だけ”を使わない VPN / 公開機器 正規ツール 正規アカウント 強い権限 / AD EDRの

    視界 EDR未導入機器 クラウド データ持ち出し “EDRから見えにくい場所”を組み合わせると、端末監視だけでは全体像をつかみにくい。 06
  2. ケース:穂の国マテリアルで何が起きたか 1 2 3 偽Excelを開く 認証情報を探索 権限を広げる 4 5 横展開

    情報を持ち出す 6 バックアップ妨害 7 一斉暗号化 暗号化は“事件の始まり”ではなく、 すでに進んでいた侵害の最後に見える現象かもしれない。 EDRのアラートを「その端末だけの問題」で終わらせない。 07
  3. 見えにくい① 正規アカウント 攻撃者が“本人として”ログインしたら? 盗まれた 認証情報 正規の ログイン クラウド / VPN

    業務システム MFAがあっても、セッションやトークンの保護まで考える 認証ログ・条件付きアクセス・端末状態など、ID側の監視が必要 08
  4. 見えにくい② VPN・公開機器・EDRを入れられない機器 VPN / FW ネットワーク機器 IoT / OT 入口そのものが

    侵害される PC用EDRを 入れられない エージェント導入が 難しい場合がある → 機器ログ、NDR、SIEM、構成管理、脆弱性管理など“別の目”を足す。 09
  5. 見えにくい③ 正規ツールと Living off the Land “悪いツール”ではなく、“いつものツール”が悪用される。 PowerShell RDP WMI

    PsExec 管理ツール クラウドCLI ポイントは「そのツールが存在するか」ではなく、 誰が・どこで・何のために・どんな連鎖で使ったか。 10
  6. 見えにくい④ 権限・AD・横展開 ドメイン / 特権 サーバー管理 ローカル管理者 1台の侵害 ↓ 組織全体へ

    一般ユーザー 特権ID管理・管理経路の分離・ネットワーク区分が、EDRの外側で効いてくる。 11
  7. 見えにくい⑤ クラウドとデータ持ち出し 端末側で見えること サービス側で見ること ブラウザや同期アプリの実行 ログイン・共有・権限変更 端末からのファイル操作 API / トークン利用

    端末上の不審なプロセス 大量ダウンロード・外部共有 “どのサービスに、何があり、誰が使え、ログはどこに残るか”を把握する。 12
  8. 運用で最初に決める4つ 1 2 3 4 誰が見る? いつ見る? どこまで調べる? 誰が止める? 担当者・代替要員

    夜間・休日を含む 終了条件・引継条件 隔離の判断権限 担当者不在の時間にアラートが出ても、 翌営業日まで放置なら“検知できる”だけで終わる。 14
  9. EDRの外側に、守りを重ねる ID / MFA / 条件付きアクセス 特権ID・管理経路 ネットワーク区分 / NDR

    EDR + 多層防御 クラウド監視 / SIEM バックアップ分離・復元 16
  10. 導入後チェック:まず、この10項目 ① 対象端末にEDRが入っている ② 管理画面で正常に接続している ③ アラートを見る担当者が決まっている ④ 夜間・休日の連絡先が決まっている ⑤

    調査・隔離・引継の基準がある ⑥ EDR外の機器・サービスを把握している ⑦ 認証ログの参照先が分かる ⑧ 強い権限と管理経路を把握している ⑨ ネットワーク区分が現状に合っている ⑩ バックアップを実際に復元できる 18