Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
20260903 Tokyo Jazug Night #62 | Azure エンジニアよ、 ...
Search
Sponsored
·
Ship Features Fearlessly
Turn features on and off without deploys. Used by thousands of Ruby developers.
→
Olivia
September 03, 2026
Technology
700
1
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
20260903 Tokyo Jazug Night #62 | Azure エンジニアよ、 その環境は本当にセキュアか?
Olivia
September 03, 2026
More Decks by Olivia
See All by Olivia
20260430 YonaYona Entra ID Night | Entra ID の QR コード認証って何ですか?
olivia_0707
0
530
20260304 JAZUG for Women | 育休中の私と自動車学校とMicrosoft の話
olivia_0707
0
71
20250613 JAZUG for Women | 産休育休中のインフラエンジニアが初めてハッカソンに参加した話
olivia_0707
0
460
20241214 Kawaii LT | Azure で人生が変わった!…かもしれない私がなぜ Azure を使うべきかを話す
olivia_0707
0
54
20240720 なごあずの集い#2 | これが最強のコスト最適化!? Compute Fleet(コンピューティング フリート)で VM 構築・運用!
olivia_0707
0
180
20240207 Tokyo Jazug Night | Azure インフラ楽しいからやる人増えたらいいと思う
olivia_0707
0
220
20230717 JAZUG for Women | Basic SKU パブリック IP の廃止に伴う云々かんぬん(仮)
olivia_0707
0
450
20240420 Global Azure 2024 | Azure Migrate でデータセンターのサーバーを評価&移行してみる
olivia_0707
2
1.2k
Other Decks in Technology
See All in Technology
全社共通データ基盤をつくる。ソニーのDatabricks活用とデータガバナンス設計の裏側
sony
0
110
ScotSecure West 2026 - Glasgow
raybugg
0
190
Harness Engineering on Rails
joelq
0
660
AWS App Runnerから Cloudflare Workersへ移行した話
ryota09
0
110
AI coding 整合正規方法
philipz
0
550
いちAWSエンジニアのAI活用を振り返る #devio2026 / devio osaka 2026 kawahara
masahirokawahara
1
120
AWS DevOps Agent スキルをつかいこなそう / Master AWS DevOps Agent Skills
kinunori
2
570
なぜAI任せのゲームは面白くならないのか?
hirohasuyoutube
0
190
AI Native Platform Engineering 〜PlatformとAgileで“作る速さ”を“価値”へ〜
uya116
0
220
2026-09-26 Platform Engineering Kaigi 2026 インフラとアプリの境界線と委譲の設計 / Drawing the Infra and App Line
masasuzu
0
150
AIエージェントの一手は 誰も見ていない - Falco拡張OSS「Prempti」とeBPFで サーバーレス実行基盤を二層防御する
keitah
1
600
HacobuにおけるFDEとは/登壇資料(戸井田 裕貴)
hacobu
PRO
1
120
Featured
See All Featured
The Art of Programming - Codeland 2020
erikaheidi
57
14k
Color Theory Basics | Prateek | Gurzu
gurzu
1
480
Site-Speed That Sticks
csswizardry
13
1.5k
Design and Strategy: How to Deal with People Who Don’t "Get" Design
morganepeng
133
19k
Exploring the relationship between traditional SERPs and Gen AI search
raygrieselhuber
PRO
3
4.3k
Ten Tips & Tricks for a 🌱 transition
stuffmc
1
240
How To Speak Unicorn (iThemes Webinar)
marktimemedia
1
590
YesSQL, Process and Tooling at Scale
rocio
174
15k
Build your cross-platform service in a week with App Engine
jlugia
234
19k
Why You Should Never Use an ORM
jnunemaker
PRO
61
10k
Money Talks: Using Revenue to Get Sh*t Done
nikkihalliwell
0
510
AI Search: Implications for SEO and How to Move Forward - #ShenzhenSEOConference
aleyda
1
1.4k
Transcript
Tokyo Jazug Night #62 Azure エンジニアよ、 その環境は 本当にセキュアか? オリビア (Aya
Hasegawa) 2026.09.03
自己紹介 オリビア (Aya Hasegawa) 株式会社オルターブース(今年4月から) JAZUG 運営 Microsoft MVP for
Security, Azure 日本紅茶協会認定ティーインストラクター 1歳半男児育児中 メイドさんの人 https://x.com/Olivia_0707 撮影・投稿大歓迎です! #jazug
Azure 環境、守っていますか? NSG は絞った RBAC は最小権限 セキュアスコアも上げた 必要なポートだけ、送信元も限定 ロールを見直して棚卸しも実施 Defender
for Cloud の推奨に対応 ——「はい、守っています」と言えそうです。
こんなメールが届いたとする 一見するとよくある Planner の通知メール • • • マイクロソフトのロゴがある 上司の名前が書いてある 「本日が期限」
攻撃シミュレーション トレーニング Microsoft Defender for Office 365 の機能 実際の攻撃を模した訓練メールを組織内に配信し、 1
訓練する 訓練メールを配信 誰がどう反応したかを計測できます。 2 計測する 開封・クリック・報告を可視化 「送って終わり」ではなく、 計測から教育まで一続きで回せるのが本質です。 3 4 教育する 反応した人へ自動でeラーニング 改善する 再訓練して変化を見る
こんなメールがあります
こんなメールがあります
こんなメールがあります
こんなメールがあります
本物と見分けのつかないサインイン画面 マイクロソフト製の標的型メールシミュレーションなの で、使い慣れた画面に近いシミュレーションメールで訓 練することができる なお、一番危険なのは「資格情報収集型」
MFA 設定していてもセッションを奪われる 静的な偽ページ ID とパスワード リバースプロキシ型(AiTM) セッションごと 認証後に飛ばされる 入力した文字がコピーされるだけ あなた
→ 偽サインインサイト(中継) → 無害そうな別ページ ↓ セッションを渡す MFA が有効なら多くはそこで止まる 攻撃者 → 奪ったセッションで Microsoft 365 に あなたとして入る 認証そのものは、本物の Microsoft 365 ページで正常に完了します。 あなたはサインインできず、攻撃者の画面でサインインが完了します。 そして、その ID が私たちのものだったら?
BLAST RADIUS 私たちの ID は重みが違う 同じ 1 クリックでも、奪われた ID が誰のものかで、届く範囲がまったく変わります。
一般ユーザーの ID なら Azure エンジニアの ID なら 1 アカウント 本人のアカウント + サブスクリプション全体 本人のアカウント メール 本人のアカウント ファイル メール ファイル Azure 環境 Azure 環境 サブスクリプション サブスクリプション リソースグループ リソースグループ A 本番リソース STEP 1 標的型メールが届く 監査ログ → STEP 2 クリック → 所有者ロール リソースグループ B 仮想マシン ストレージ 監査ログ ロール割り当て SQL Key Vault シークレット バックアップ STEP 3 偽サインイン画面に入力 → STEP 4 セッションごと奪取 一度サインインしてしまえば、あとは攻撃者の思うがまま・・・ → STEP 5 所有者権限で環境全体へ
「押しても大丈夫」な設計にする 気をつける、を最後の砦にしない。押しても成立しない作りにする。 パスワード + コード/プッシュ承認 パスキー + 条件付きアクセス PIM で
Just-In-Time
それでも通ったら:検知と封じ込め サインインの異常検知 セッションの封じ込め 権限変更の追跡 Entra のサインインログとリスクユ Defender XDR の自動応答で、疑わ Azure
アクティビティログで、ロー ーザー検出で、見慣れない場所・端 しいセッションを止めて影響範囲を ル割り当ての変更や不審なリソース 末に気づく 切り離す 操作を追う
あなたの環境は本当にセキュアか? 一番の穴は「人」。そして、その人が特権を持っています。 1 パスキーでサインインする 2 常時 Owner を外して PIM に寄せる
3 実際に訓練をして備える
ありがとうございました Microsoft Defender の攻撃シミュレーショントレーニングが本物すぎた話 https://aadojo.alterbooth.com/entry/2026/08/31/112030 攻撃シミュレーション トレーニングの使用を開始する https://learn.microsoft.com/ja-jp/defender-office-365/attack-simulation-training-get-started 既定でのパスキーと、Microsoftが提供する SMS
および音声認証の廃止 https://learn.microsoft.com/ja-jp/entra/identity/authentication/concept-sms-voice-retirement 多要素認証を突破する「AiTM攻撃」とは?その対策は? https://www.trendmicro.com/ja_jp/jp-security/25/j/securitytrend-20251003-01.html