Slide 1

Slide 1 text

オートロックマンションなのに、 各部屋は施錠なし!? 攻撃者が組織内ネットワークで大暴れする理由 2026/08/01

Slide 2

Slide 2 text

今日のゴール 組織内に侵入してくる攻撃者の動きから、内側を守る術を学ぶ ・対策をしないとネットワーク内部で脅威が広がる理由 ・「広がらない」ようにするための具体的な対策

Slide 3

Slide 3 text

侵入の入口は「外側」だけではない 家庭 委託先 テレワークやIoT機器 サプライチェーンの 弱点 社内 持ち込み端末や社内 LAN 侵入は起こり得る前提 「外からの侵入対策さえ すればOK」は誤り 「内側の防御」が必須 クラウド 設定不備や アカウント奪取

Slide 4

Slide 4 text

オートロックマンションでも「各部屋が無施錠」は危険 建物の外側はロックがかかっていても各部屋は無施錠だと、 何らかの方法で建物の中にさえ入ってしまえば各部屋に侵入し放題! 各部屋=サーバ/PCなどの資産やNW ! 無施錠 無施錠 オートロッ ク ✓ 無施錠 無施錠 侵侵侵

Slide 5

Slide 5 text

無施錠=適切なセキュリティ の設定がされておらず簡単に 到達できる 無施錠ドアの探索から始まる 3389 探索 どの部屋が入り やすいかな 445 サーバ 侵入者 22 PC 5985 サーバ

Slide 6

Slide 6 text

一度、建物内(組織内)に入られたら無施錠の各部屋は 簡単に入れてしまう 侵入成功 3389 445 パスワードなしで入れた!楽勝 22 5985 侵入者 サーバ PC サーバ

Slide 7

Slide 7 text

「無施錠」の代表例 ポート サービス/用途 具体的なアプリ・ソフトウェア例(よくある実体) 22/tcp SSH(リモートロ グイン/操作) OpenSSH Server(Linux/Unix/Windows)、NW機器管理(例: Cisco IOS/JunOS/PAN-OS/FortiOS のSSH管理) 445/tcp SMB(ファイル共 有・管理共有) Windows SMB File Sharing、Linux Samba 1433/tcp Microsoft SQL Server Microsoft SQL Server、Azure SQL 3306/tcp MySQL/MariaDB MySQL、MariaDB 3389/tcp RDP(リモートデ スクトップ) Microsoft Remote Desktop 5432/tcp PostgreSQL PostgreSQL shodan(https://www.shodan.io/):インターネットに接続された『機器(デバイ ス)の空きポートなどの情報が集約されている

Slide 8

Slide 8 text

施錠=3要素(棚卸し/絞り込み/見張り侵 棚卸し 絞り込み 見張り 認証+アクセス権限の 最小化 ネットワークの分離 監視・検知 ● MFA ● 特権IDの棚卸し ● ローカル管理者の 削減 ● 管理NWの分離 ● 認証ログ ● 踏み台 ● EDR ● ACL/FWで最小許可 ● SIEM/アラート運用

Slide 9

Slide 9 text

① 棚卸し(認証・権限)デフォルトは閉める 閉 許可 ✓ 閉 ・MFA必須 ・特権ID棚卸し ・ローカル管理者削除

Slide 10

Slide 10 text

② 絞り込み(到達の制御)開けられる経路を絞る 主な関所例 lock 関所 FW/ACL/SG 部屋A ・FW / ACL / SG ・NACL ・Bastion (踏み台) ・管理NW入口 ・VPN終端 ・セグメント間 block 閉鎖 ルーティング 部屋B

Slide 11

Slide 11 text

③見張り(ログ・検知)見ていなかった、をなくす 認証ログ ログを集約 FWログ EDR 主なログ・検知例 ・認証ログ ・FWログ ・EDR ・NDR ・SIEMアラート

Slide 12

Slide 12 text

落とし穴:施錠が崩れる3パターン 1) 許可リスト増殖 2) 経路が増殖 3) 見張りが抜ける (例外だらけ) (裏口だらけ) (見ていない) 例外を増やさないことが重要!

Slide 13

Slide 13 text

明日からの3アクション ①棚卸し ②絞り込み 重要資産 / 特権ID / 入室経路 / ログの行き 先 ・許可リスト最小化 ・経路一本化(踏み台/関所)+ 例外は期限付 き ③見張り(何を・どう見る) 認証基盤(AD/Azure AD) ・連続失敗 ・特権変更 ・MFA無効化 関所 (FW/ACL/SG/VPN) ・管理ポート許可追加 ・許可元急増 ・新規到達端末 サーバ (EDR/WinEvent/Linux) ・RDP/SMB/WinRM/SSH痕跡 ・権限昇格 ・Remote実行