Upgrade to Pro — share decks privately, control downloads, hide ads and more …

オートロックマンションなのに、各部屋は施錠なし!? 攻撃者が組織内ネットワークで大暴れする理由...

オートロックマンションなのに、各部屋は施錠なし!? 攻撃者が組織内ネットワークで大暴れする理由 / The Front Door Is Locked, but the Rooms Are Wide Open: Why Attackers Move Freely Inside Enterprise Networks

2026年8月1日のしろおび夏祭り2026で発表した「オートロックマンションなのに、各部屋は施錠なし!? 攻撃者が組織内ネットワークで大暴れする理由」の講演資料です。講演詳細についてはこちらを御覧ください(https://shirosec.connpass.com/event/397254/

Avatar for NTT docomo Business

NTT docomo Business

August 03, 2026

More Decks by NTT docomo Business

Other Decks in Technology

Transcript

  1. 侵入の入口は「外側」だけではない 家庭 委託先 テレワークやIoT機器 サプライチェーンの 弱点 社内 持ち込み端末や社内 LAN 侵入は起こり得る前提

    「外からの侵入対策さえ すればOK」は誤り 「内側の防御」が必須 クラウド 設定不備や アカウント奪取
  2. 「無施錠」の代表例 ポート サービス/用途 具体的なアプリ・ソフトウェア例(よくある実体) 22/tcp SSH(リモートロ グイン/操作) OpenSSH Server(Linux/Unix/Windows)、NW機器管理(例: Cisco

    IOS/JunOS/PAN-OS/FortiOS のSSH管理) 445/tcp SMB(ファイル共 有・管理共有) Windows SMB File Sharing、Linux Samba 1433/tcp Microsoft SQL Server Microsoft SQL Server、Azure SQL 3306/tcp MySQL/MariaDB MySQL、MariaDB 3389/tcp RDP(リモートデ スクトップ) Microsoft Remote Desktop 5432/tcp PostgreSQL PostgreSQL shodan(https://www.shodan.io/):インターネットに接続された『機器(デバイ ス)の空きポートなどの情報が集約されている
  3. 施錠=3要素(棚卸し/絞り込み/見張り侵 棚卸し 絞り込み 見張り 認証+アクセス権限の 最小化 ネットワークの分離 監視・検知 • MFA

    • 特権IDの棚卸し • ローカル管理者の 削減 • 管理NWの分離 • 認証ログ • 踏み台 • EDR • ACL/FWで最小許可 • SIEM/アラート運用
  4. ② 絞り込み(到達の制御)開けられる経路を絞る 主な関所例 lock 関所 FW/ACL/SG 部屋A ・FW / ACL

    / SG ・NACL ・Bastion (踏み台) ・管理NW入口 ・VPN終端 ・セグメント間 block 閉鎖 ルーティング 部屋B
  5. 明日からの3アクション ①棚卸し ②絞り込み 重要資産 / 特権ID / 入室経路 / ログの行き

    先 ・許可リスト最小化 ・経路一本化(踏み台/関所)+ 例外は期限付 き ③見張り(何を・どう見る) 認証基盤(AD/Azure AD) ・連続失敗 ・特権変更 ・MFA無効化 関所 (FW/ACL/SG/VPN) ・管理ポート許可追加 ・許可元急増 ・新規到達端末 サーバ (EDR/WinEvent/Linux) ・RDP/SMB/WinRM/SSH痕跡 ・権限昇格 ・Remote実行