Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
20260903 Tokyo Jazug Night #62 | Azure エンジニアよ、 ...
Search
Sponsored
·
SiteGround - Reliable hosting with speed, security, and support you can count on.
→
Olivia
September 03, 2026
Technology
120
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
20260903 Tokyo Jazug Night #62 | Azure エンジニアよ、 その環境は本当にセキュアか?
Olivia
September 03, 2026
More Decks by Olivia
See All by Olivia
20260430 YonaYona Entra ID Night | Entra ID の QR コード認証って何ですか?
olivia_0707
0
500
20260304 JAZUG for Women | 育休中の私と自動車学校とMicrosoft の話
olivia_0707
0
64
20250613 JAZUG for Women | 産休育休中のインフラエンジニアが初めてハッカソンに参加した話
olivia_0707
0
450
20241214 Kawaii LT | Azure で人生が変わった!…かもしれない私がなぜ Azure を使うべきかを話す
olivia_0707
0
46
20240720 なごあずの集い#2 | これが最強のコスト最適化!? Compute Fleet(コンピューティング フリート)で VM 構築・運用!
olivia_0707
0
180
20240207 Tokyo Jazug Night | Azure インフラ楽しいからやる人増えたらいいと思う
olivia_0707
0
210
20230717 JAZUG for Women | Basic SKU パブリック IP の廃止に伴う云々かんぬん(仮)
olivia_0707
0
440
20240420 Global Azure 2024 | Azure Migrate でデータセンターのサーバーを評価&移行してみる
olivia_0707
2
1.2k
Other Decks in Technology
See All in Technology
Contract One Engineering Unit 紹介資料
sansan33
PRO
0
20k
AIエージェントを雇う前に決める5つのこと
knishioka
1
120
[RSJ26] Building a VLA Model Based on Self-Distilled Classification
keio_smilab
PRO
0
110
Bet AI Day 2026丨Production-Ready AI Agents — エンタープライズの実務を任せるための設計と運用
layerx
PRO
1
600
AI駆動開発を組織で促すために
lycorptech_jp
PRO
7
9.1k
全社に広がるMCPサーバーを、 どう安全に管理するか MCPass開発の舞台裏
mtpooh
3
220
Oracle AI Databaseデータベース・サービス: BaseDB/ExaDB-Dの可用性
oracle4engineer
PRO
1
1k
研究開発部の紹介 / Sansan R&D Profile
sansan33
PRO
4
25k
どんな手を使っても絶対間に合わせるスケジューラ
asari194617
0
1.5k
LLMアプリ、 雰囲気で運用してませんか? 〜LLMOpsの現在地〜
taka_aki
1
630
Sony-DroidKaigi2026
sony
0
160
現場の暗黙知を継承するAIエージェント — 対話から生まれる長期記憶と Skills
atsukish
0
200
Featured
See All Featured
Stop Working from a Prison Cell
hatefulcrawdad
274
21k
Agile Actions for Facilitating Distributed Teams - ADO2019
mkilby
0
270
Bioeconomy Workshop: Dr. Julius Ecuru, Opportunities for a Bioeconomy in West Africa
akademiya2063
PRO
1
310
The #1 spot is gone: here's how to win anyway
tamaranovitovic
3
1.1k
Dominate Local Search Results - an insider guide to GBP, reviews, and Local SEO
greggifford
PRO
0
310
The Pragmatic Product Professional
lauravandoore
37
7.4k
Dealing with People You Can't Stand - Big Design 2015
cassininazir
367
27k
AI Search: Where Are We & What Can We Do About It?
aleyda
0
7.9k
Cheating the UX When There Is Nothing More to Optimize - PixelPioneers
stephaniewalter
287
14k
Effective software design: The role of men in debugging patriarchy in IT @ Voxxed Days AMS
baasie
0
500
Scaling GitHub
holman
464
140k
Organizational Design Perspectives: An Ontology of Organizational Design Elements
kimpetersen
PRO
1
810
Transcript
Tokyo Jazug Night #62 Azure エンジニアよ、 その環境は 本当にセキュアか? オリビア (Aya
Hasegawa) 2026.09.03
自己紹介 オリビア (Aya Hasegawa) 株式会社オルターブース(今年4月から) JAZUG 運営 Microsoft MVP for
Security, Azure 日本紅茶協会認定ティーインストラクター 1歳半男児育児中 メイドさんの人 https://x.com/Olivia_0707 撮影・投稿大歓迎です! #jazug
Azure 環境、守っていますか? NSG は絞った RBAC は最小権限 セキュアスコアも上げた 必要なポートだけ、送信元も限定 ロールを見直して棚卸しも実施 Defender
for Cloud の推奨に対応 ——「はい、守っています」と言えそうです。
こんなメールが届いたとする 一見するとよくある Planner の通知メール • • • マイクロソフトのロゴがある 上司の名前が書いてある 「本日が期限」
攻撃シミュレーション トレーニング Microsoft Defender for Office 365 の機能 実際の攻撃を模した訓練メールを組織内に配信し、 1
訓練する 訓練メールを配信 誰がどう反応したかを計測できます。 2 計測する 開封・クリック・報告を可視化 「送って終わり」ではなく、 計測から教育まで一続きで回せるのが本質です。 3 4 教育する 反応した人へ自動でeラーニング 改善する 再訓練して変化を見る
こんなメールがあります
こんなメールがあります
こんなメールがあります
こんなメールがあります
本物と見分けのつかないサインイン画面 マイクロソフト製の標的型メールシミュレーションなの で、使い慣れた画面に近いシミュレーションメールで訓 練することができる なお、一番危険なのは「資格情報収集型」
MFA 設定していてもセッションを奪われる 静的な偽ページ ID とパスワード リバースプロキシ型(AiTM) セッションごと 認証後に飛ばされる 入力した文字がコピーされるだけ あなた
→ 偽サインインサイト(中継) → 無害そうな別ページ ↓ セッションを渡す MFA が有効なら多くはそこで止まる 攻撃者 → 奪ったセッションで Microsoft 365 に あなたとして入る 認証そのものは、本物の Microsoft 365 ページで正常に完了します。 あなたはサインインできず、攻撃者の画面でサインインが完了します。 そして、その ID が私たちのものだったら?
BLAST RADIUS 私たちの ID は重みが違う 同じ 1 クリックでも、奪われた ID が誰のものかで、届く範囲がまったく変わります。
一般ユーザーの ID なら Azure エンジニアの ID なら 1 アカウント 本人のアカウント + サブスクリプション全体 本人のアカウント メール 本人のアカウント ファイル メール ファイル Azure 環境 Azure 環境 サブスクリプション サブスクリプション リソースグループ リソースグループ A 本番リソース STEP 1 標的型メールが届く 監査ログ → STEP 2 クリック → 所有者ロール リソースグループ B 仮想マシン ストレージ 監査ログ ロール割り当て SQL Key Vault シークレット バックアップ STEP 3 偽サインイン画面に入力 → STEP 4 セッションごと奪取 一度サインインしてしまえば、あとは攻撃者の思うがまま・・・ → STEP 5 所有者権限で環境全体へ
「押しても大丈夫」な設計にする 気をつける、を最後の砦にしない。押しても成立しない作りにする。 パスワード + コード/プッシュ承認 パスキー + 条件付きアクセス PIM で
Just-In-Time
それでも通ったら:検知と封じ込め サインインの異常検知 セッションの封じ込め 権限変更の追跡 Entra のサインインログとリスクユ Defender XDR の自動応答で、疑わ Azure
アクティビティログで、ロー ーザー検出で、見慣れない場所・端 しいセッションを止めて影響範囲を ル割り当ての変更や不審なリソース 末に気づく 切り離す 操作を追う
あなたの環境は本当にセキュアか? 一番の穴は「人」。そして、その人が特権を持っています。 1 パスキーでサインインする 2 常時 Owner を外して PIM に寄せる
3 実際に訓練をして備える
ありがとうございました Microsoft Defender の攻撃シミュレーショントレーニングが本物すぎた話 https://aadojo.alterbooth.com/entry/2026/08/31/112030 攻撃シミュレーション トレーニングの使用を開始する https://learn.microsoft.com/ja-jp/defender-office-365/attack-simulation-training-get-started 既定でのパスキーと、Microsoftが提供する SMS
および音声認証の廃止 https://learn.microsoft.com/ja-jp/entra/identity/authentication/concept-sms-voice-retirement 多要素認証を突破する「AiTM攻撃」とは?その対策は? https://www.trendmicro.com/ja_jp/jp-security/25/j/securitytrend-20251003-01.html