Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターベストプラクティス

Active Directory のセキュリティに関するベストプラクティス

Active Directory のセキュリティに関するベストプラクティス

Active Directory を掌握した攻撃者はネットワークも支配します。すべてのアカウント、Group Policy Object、そして認証の判断はそこを経由して流れます。最新のランサムウェア攻撃チェーンは、予測可能な AD の誤設定、古くなった特権アカウント、レガシー認証プロトコル、そして権限過多のサービスアカウントを悪用します。これらのサービスアカウントは、長年にわたり Netwrixfor の PingCastle で監視されないまま放置されていることが少なくありません。多くの組織は、攻撃者の手にすでに認証情報が渡った後になってからでないと、DCSync 攻撃や Kerberoasting の試みを検知できません。

Active Directory (AD) の保護は、認証、認可、ネットワークアクセスなどの多くの脆弱な機能における中心的な役割のため、セキュリティチームにとって重要な焦点です。ユーザー、アプリケーション、サービス、IoTデバイスが企業システムにアクセスするたびに、Active Directoryに依存しています。

最近のセキュリティインシデントでアイデンティティ管理プラットフォームOktaは、顧客サポートシステムへの侵入を受け、すべてのユーザーの名前やメールアドレスなどの機密データを露出しました。この出来事は、ユーザー認証やアクセス制御を操作または妨害するために悪用される可能性のあるセキュリティの脆弱性についての懸念を引き起こします。Active Directoryとのシームレスな統合に依存している組織は、侵害された資格情報や認証メカニズムがADリソースにアクセスするために利用される可能性があるため、AD環境のセキュリティを維持するのに苦労するかもしれません。, identity management platform Okta suffered an intrusion into its customer support system, exposing sensitive data such as the names and email addresses of all users. This event raises concerns about potential security vulnerabilities that could be exploited to manipulate or compromise user authentication and access controls. Organizations dependent on Okta for seamless integration with Active Directory may encounter challenges in maintaining the security of their AD environment, as compromised credentials or authentication mechanisms could potentially be leveraged to access AD resources.

敵対者はADセキュリティの弱点を悪用して、ネットワークへのアクセスを得るだけでなく、権限を昇格させ、エンドポイントや他のシステム間を横移動し、マルウェアペイロードを展開するなどの行動を取ります。

攻撃者をすべてのステップで阻止するために、次のActive Directoryセキュリティベストプラクティスチェックリストを使用してください。

ドメインコントローラーを保護する

ドメインコントローラー(DC)は、ユーザーの資格情報を保存されたデータと照合して認証し、さまざまなITリソースへのアクセス要求を承認(または拒否)するサーバーです。この機能により、DCはサイバー犯罪者の主要なターゲットとなります。

Active Directory ドメイン コントローラーを保護するためのベスト プラクティスは次のとおりです。

デプロイメント

  • フォールトトレランスと高可用性のために、各Active Directoryドメインに少なくとも2つのドメインコントローラーを配置してください。
  • セキュリティとパフォーマンスを向上させるために、主要データセンターへの接続が制限されている支社や他の場所に読み取り専用DCを展開することを検討してください。
  • ドメインコントローラーを異なる物理的な場所に配置して、電源障害や自然災害などの単一障害点の影響を受けないようにします。

アクセスとトラフィック制御

  • ロックされたサーバールームやアクセス制御システムなどの手段を使用して、データセンターへの物理的アクセスを制限します。
  • ネットワークセグメンテーションを使用して、データセンターをネットワークの他の部分から隔離し、認可されたシステムと管理者のみがアクセスできるように制限します。
  • DCへの受信および送信トラフィックを制限するためにファイアウォールを実装し、DCと他のネットワークリソース間の必要な通信のみを許可します。
  • ファイアウォールとルーターを設定して、DCからインターネットへのアウトバウンドトラフィックをブロックすることで、DCをインターネットから隔離します。ドメインコントローラーにインターネットアクセスが必要な場合は、アクセスを制御するためにプロキシサーバーを使用します。プロキシサーバーを設定して、必要なトラフィックのみを許可し、すべての他のトラフィックをブロックし、既知の悪意のあるドメインとの通信を防ぐためにDNSフィルタリングを実装します。

設定と更新

  • DC構成を標準化します。たとえば、System Center Configuration Managerなどの展開ツールを使用してビルド自動化を行います。
  • DCに追加のサーバーロールやソフトウェアをインストールしないでください。これはリソースの競合、不安定性、およびパフォーマンスの低下を引き起こす可能性があります。追加のソフトウェアやサーバーロールが必要な場合は、アプリケーションを実行したり追加のサービスをホストするために、別のメンバーサーバーまたはアプリケーションサーバーを展開してください。
  • DCを定期的に更新し、最新のセキュリティパッチとアップデートを適用して、セキュリティの脆弱性から保護します。
  • DCのオペレーティングシステムを定期的にアップグレードしてください。ただし、非生産環境でアップグレードプロセスを十分に計画し、テストして潜在的な問題を特定し、軽減してください。

監視と回復

  • 監視ツールを使用してDCのパフォーマンスを追跡し、最適に機能していることを確認します。
  • ハードウェアの故障やその他の問題が発生した場合に回復できるように、ドメインコントローラーのデータを定期的にバックアップします。

堅牢なパスワードポリシーを確立する

Active Directoryを使用すると、パスワードの長さや複雑さの要件などの要素を使用して、詳細なパスワードポリシーを定義できます。次に従ってください NISTパスワードガイドライン:

  • パスワードは、人間によって設定された場合は少なくとも8文字、または自動化されたシステムやサービスによって設定された場合は6文字以上を含む必要があります。
  • 1つの強力なパスワードを使用する方が、弱いパスワードを定期的に更新するよりも効果的です。
  • ユーザーフレンドリーでない複雑さの要件は避けてください。これにより、ユーザーが弱いパスワードを作成したり、パスワードを安全でない方法(デスクの付箋など)で保存する可能性があります。代わりに、ユーザーが覚えやすい長いパスフレーズを選択するように促してください。
  • 管理者のパスワードリセットを監視します。異常な パスワードリセット活動は管理者アカウントの侵害を示す可能性があります。
  • アカウントのロックアウト設定を調整し、貴重なデータや重要なアプリケーションにアクセスできるアカウントに対してより厳しい設定を適用します。これにより、管理者アカウントを侵害しようとする攻撃者は、数回の失敗した試行の後にロックアウトされますが、パスワードを数回間違えた通常のユーザーはロックアウトされず、作業に戻る前にパスワードをリセットする必要があります。
  • ユーザーが強力でユニークなパスワードを簡単に持てるようにするパスワードマネージャーへの投資を検討してください。これにより、頻繁なアカウントロックによるヘルプデスクへの負担が増えることはありません。

各マシンで異なるローカル管理者パスワードを使用してください

組織はしばしば、すべてのマシンで同じパスワードを持つ一般的なローカル管理者ユーザーIDを作成し、1台のマシンを侵害した悪意のある行為者が他のマシンも侵害できるようにします。適切なツールを使用すれば、各デバイスで異なるローカル管理者パスワードを簡単に設定できます。

特に、ローカル管理者パスワードソリューション(LAPS)は、ローカル管理者アカウントのためにユニークで複雑なパスワードを自動的に生成および管理します。これらのパスワードはActive Directoryに安全に保存され、権限のあるユーザーまたはシステムのみが取得できます。LAPSは次の追加の利点を提供します:

  • LAPSは、ローカル管理者パスワードの自動ローテーションを定期的にサポートし、侵害されたパスワードの有効期限を短縮します。
  • 管理者は、ユーザーの役割と責任に基づいてローカル管理者パスワードを取得するための権限を委任できます。
  • LAPSはActive Directoryとシームレスに統合され、そのセキュリティ機能とアクセス制御を活用してローカル管理者パスワードの保存と取得を管理します。
  • LAPSは、調査と説明責任を促進するために、パスワード取得活動の監査証跡を維持します。
  • LAPSはグループポリシーを通じて構成および管理でき、これは組織全体でローカル管理者パスワードを展開および管理するための集中化されたスケーラブルなアプローチを提供します。

アクセス権の管理

セキュリティグループは推奨される方法です。リソースへのアクセスを制御します。ユーザーアカウントに直接アクセス権を個別に割り当てるのではなく、セキュリティグループに権限を割り当て、各ユーザーを適切なグループのメンバーにします。これらのベストプラクティスに従ってください。

特権アカウントに特別な注意を払ってください

当然、攻撃者は管理権限や顧客記録、知的財産などの機密データにアクセスできるアカウントへのアクセスを特に興味を持っています。したがって、これらの強力なアカウントに特に注意を払うことが重要です。ベストプラクティスには以下が含まれます:

  • ドメイン管理者およびその他の特権グループのメンバーシップを最小権限の原則に従って厳しく制限します。
  • 管理者に対して、資格情報の盗難リスクを減らすために、絶対に必要な場合にのみ管理アカウントを使用するように訓練してください。
  • 理想的には、特権アカウント管理(PAM)ソリューションを実装してください。それが不可能な場合は、ドメイン管理者のようなグループにデフォルトアカウントのみを保持し、他のアカウントは作業が完了するまで一時的にそのグループに配置してください。
  • 特権アカウントの使用を定期的にレビューし、それらが承認された目的のみに使用され、アクセスが必要に応じて付与されることを確認します。
  • 特権アカウントに対する強力なパスワードポリシーと管理慣行を実装し、定期的なパスワードの変更と複雑なパスワードの使用を含みます。
  • 特権ユーザーに対して、管理タスクを実行するために安全な管理ワークステーション(SAW)を使用することを要求します。SAWは、強力な認証、暗号化、監視などの機能を通じてセキュリティを強化します。管理責任を持つ承認されたスタッフにのみSAWへのアクセスを制限し、無断使用を防ぐために強力なアクセス制御を実施します。SAWを標準ユーザーのワークステーションやネットワークから物理的および論理的に分離し、マルウェア感染や無断アクセスのリスクを減らします。

侵害の兆候を監視するためのActive Directory

Active Directoryは忙しい場所です。 攻撃を見つけるためには、すべてのイベントデータで何を探すべきかを知ることが不可欠です。監視すべきトップ5の項目は次のとおりです:

ユーザーアカウントの変更

ADユーザーアカウントに対する異常な変更に注意してください。次の質問に答えるのに役立つツールへの投資を検討してください:

  • どのユーザーアカウントにどの変更が加えられましたか?
  • 誰が各変更を行いましたか?
  • 変更はいつ起こりましたか?
  • 変更はどこで行われましたか?

管理者によるパスワードのリセット

管理者は、ユーザーの資格情報をリセットする際に、常に確立されたベストプラクティスに従う必要があります。堅牢な監視ツールは、次のような質問に答えるのに役立ちます:

  • どのユーザーアカウントのパスワードがリセットされましたか?
  • 誰が各パスワードをリセットしましたか?
  • リセットはいつ発生しましたか?
  • 管理者はどこでパスワードをリセットしましたか?

セキュリティグループメンバーシップの変更

セキュリティグループのメンバーシップに対する予期しない変更は、特権の昇格やその他の内部の脅威などの悪意のある活動を示す可能性があります。知っておくべきことは次のとおりです:

  • 誰が追加または削除されましたか?
  • 誰が変更を行ったのですか?
  • 変更はいつ起こりましたか?
  • セキュリティグループの変更はどこで行われましたか?

複数のエンドポイントからの単一ユーザーによるログイン試行

異なるエンドポイントから単一のユーザーがログインを試みることは、誰かがそのアカウントを制御したり、制御しようとしている兆候であることがよくあります。この活動をフラグ付けして調査し、以下を見つけることが重要です:

  • どのアカウントが複数のエンドポイントからログオンしようとしましたか?
  • それらのエンドポイントは何でしたか?
  • 各エンドポイントから何回の試行が行われましたか?
  • 疑わしい活動はいつ始まりましたか?

グループポリシーの変更

グループポリシーへの単一の不適切な変更が、侵害やその他のセキュリティインシデントのリスクを劇的に増加させる可能性があります。この活動を監視するツールを使用することで、次のような差し迫った質問に簡単に答えることができます:

  • グループポリシーにどのような変更が加えられましたか?
  • 各変更を行ったのは誰ですか?
  • 各変更はいつ行われましたか?

SMBv1を無効にし、NTLMを制限する

Microsoft Windowsを実行しているデバイスは、主にSMB(サーバーメッセージブロック)通信プロトコルを使用します。しかし、研究によると、SMBはリモートコード実行による侵入に使用されているため、SMBv1を無効にし、最新のSMBバージョンのみを使用することが推奨されています。

同様に、NTLMは攻撃者が資格情報の盗難に使用する古い認証プロトコルです。可能であれば、NTLMを完全に新しいKerberosプロトコルに置き換えてください。少なくとも、NTLMv1の使用を排除してください。

LSASSを保護する

LSASS(ローカル セキュリティ権限サブシステムサービス)は、Windowsプロセスであり、複数のセキュリティ関連のタスクを担当します: ログオン時のユーザー資格情報の確認; パスワードの複雑さ、期限切れ、ロックアウトポリシーの施行; リソースへのアクセスを付与するセキュリティトークンの管理; Kerberos認証プロトコルの実装。LASAAを保護するためのベストプラクティスは次のとおりです:

  • LSASSを侵害する可能性のある脆弱性に対処するために、オペレーティングシステムに定期的にセキュリティ更新プログラムとパッチを適用してください。
  • 信頼できるアンチウイルスおよびアンチマルウェアソリューションをすべてのシステムに展開し、LSASSを標的とする悪意のあるソフトウェアを検出して防止します。
  • Windows Credential Guardを有効にします。これは、Windowsのセキュリティ機能で、LSASSと資格情報をマルウェアによる盗難から保護するのに役立ちます。

サポートされているオペレーティングシステムのみを実行し、最新の状態に保ちます。

定期的なセキュリティ更新とパッチを受け取るサポートされているオペレーティングシステムのみを使用することが重要であり、これによりセキュリティの脆弱性のリスクを軽減し、セキュリティ関連の問題に対する技術支援とガイダンスにアクセスできるようになります。

さらに、環境内のすべてのオペレーティングシステムが、ベンダーが提供する最新のセキュリティパッチと更新で定期的に更新されるようにしてください。

アクティブディレクトリのクリーンアップ

クリーンアップのためのActive Directoryセキュリティのベストプラクティスは次のとおりです:

  • 古くなったり未使用のユーザーアカウントやコンピューターアカウントをActive Directoryから特定して削除し、敵がそれらを悪用して検出を回避するのを防ぎます。
  • ユーザーが組織を離れたときにアカウントが迅速に無効化されるようにプロセスを確立してください。
  • 特権昇格の試みを阻止するために、不必要なセキュリティグループを削除してください。
  • クリーンアッププロセスを文書化し、Active Directoryのセキュリティと効率を継続的に確保するために、レビューとメンテナンスの定期的なスケジュールを確立します。

アクティブディレクトリの監査

以下は、Active Directory の監査のためのベスト プラクティスです:

  • Active Directoryで監査が有効になっていることを確認し、変更やディレクトリオブジェクトへのアクセスを追跡します。これはグループポリシー設定を通じて、またはActive Directoryユーザーとコンピュータコンソールで直接行うことができます。
  • 組織の特定のセキュリティおよびコンプライアンス要件に基づいて監査ポリシーを構成します。特に、ユーザーアカウント、グループメンバーシップ、権限、および重要なグループポリシーオブジェクトの変更を監査します。
  • Active Directoryによって生成された監査ログを定期的に確認し、疑わしい変更やその他の異常な活動を特定します。潜在的なセキュリティ脅威を迅速に調査してください。
  • 重要なセキュリティイベントに対する即時アラートと予想されるAD脅威への自動化された脅威対応を提供するリアルタイム監視ソリューションの実装を検討してください。
  • 定期的な監査報告書を生成するための自動化ツールの使用を検討してください。これにより、コンプライアンスの追跡、適切な注意の実証、およびディレクトリアクティビティの傾向やパターンの特定に役立ちます。

パッチ管理を実行する

Active Directoryおよびその他の重要なシステムのセキュリティパッチを迅速に受信および展開するプロセスを確立します。脆弱性の深刻度と組織への潜在的な影響に基づいて、パッチの展開の優先順位を付けます。

本番環境にデプロイする前に、非本番環境でパッチをテストして、互換性や安定性の問題を引き起こさないことを確認してください。

脆弱性スキャンとペンテストを実施する

Active Directoryやその他の重要なシステムの定期的な脆弱性スキャンを実施して、潜在的なセキュリティの弱点を特定します。深刻度と組織への潜在的な影響に基づいて脆弱性の優先順位を付けます。セキュリティパッチを適用したり、セキュリティコントロールを実装したり、その他の手段を講じて脆弱性を修正します。プロセスを合理化し、人為的エラーのリスクを減らすために、自動化ツールを使用して脆弱性スキャンを実施することを検討してください。

潜在的な脆弱性を特定し、セキュリティコントロールの効果を評価するために、定期的な侵入テストを実施してください。

サービスアカウントをロックダウンする

サービスアカウントは、サービス、スケジュールされたタスク、およびアプリケーションを実行するために使用されます。セキュリティリスクを減らすために、各サービスアカウントに特定の機能を実行するために必要な最小限の権限を割り当てます。さらに、複雑さの要件とパスワードの再利用に関する制限を含む強力なパスワードポリシーを施行し、定期的なパスワードの変更を要求します。

サービスアカウントは、対話型ログオンを許可しないように構成する必要があります。サービスやバックグラウンドタスクを実行するために設計されているため、対話型セッションやコンソールログインには使用しないでください。

可能な限り管理されたサービスアカウント(MSA)を使用してください

管理サービスアカウント(MSA)は、強力で複雑なパスワードを自動的に生成および管理し、手動のパスワード管理の必要性を排除し、パスワード関連のセキュリティ問題のリスクを軽減します。パスワードはドメインコントローラーによって自動的に管理および回転されます。MSAは、PowerShellコマンドやグループポリシーを使用して簡単に展開および管理できるため、スケーラブルで効率的なソリューションです。

多要素認証(MFA)を実装する

MFAは、ユーザーがハードウェアまたはソフトウェアトークン、SMSメッセージ、生体認証、モバイルデバイスへのプッシュ通知など、2つ以上の異なる方法を使用して認証することを要求することにより、セキュリティを向上させます。使いやすさ、スケーラビリティ、およびActive Directoryを含む既存のインフラストラクチャとの互換性などの要因を考慮してください。

ユーザーの役割、グループ、または特定のセキュリティ要件に基づいてMFAポリシーを定義します。たとえば、すべての特権アカウント、リモートアクセス要求、または特定のアプリケーションに対してMFAを強制することができます。

安全なDNS

  • Active Directory 統合 DNS ゾーンを使用してセキュア DNS を確保します。これにより、アクセス制御リスト (ACL) とセキュアな動的更新を通じてセキュリティが強化されます。
  • ドメインネームシステムセキュリティ拡張(DNSSEC)を実装して、DNSに追加のセキュリティ層を追加します。DNSSECは、DNSデータにデジタル署名を行うことで、DNSスプーフィングやキャッシュポイズニング攻撃から保護するのに役立ちます。
  • DNSサーバーを構成して、権限のあるサーバーへのゾーントランスファーを制限します。ゾーントランスファーを制限することで、DNSゾーンデータへの無許可アクセスを防ぐのに役立ちます。
  • 悪意のあるドメインをブロックし、既知の悪意のあるウェブサイトへのアクセスを防ぐために、DNSフィルタリングおよび保護ソリューションを活用してください。これにより、マルウェア、フィッシング、その他のセキュリティ脅威から保護できます。
  • 悪意のあるDNSトラフィックをフィルタリングしてブロックするためにDNSファイアウォールを展開します。DNSファイアウォールは、DNSベースの攻撃から保護し、データ流出のリスクを軽減するのに役立ちます。
  • DNSサーバーを最新のセキュリティパッチと更新で最新の状態に保ち、脆弱性を修正し、既知の攻撃から保護します。

RDPにTLS暗号化を使用させる

リモートデスクトッププロトコル(RDP)は、Windowsベースのシステムにリモートアクセスするために使用される人気のあるプロトコルです。デフォルトでは、RDPはクライアントとサーバー間の通信を保護するために暗号化を使用します。ただし、セキュリティを強化するために、RDPに対してトランスポート層セキュリティ(TLS)暗号化の使用を強制することをお勧めします。リモートデスクトップゲートウェイサーバーにSSL/TLS証明書をインストールして構成します。この証明書は、クライアントとサーバー間の通信を暗号化するために使用されます。

Active Directoryのバックアップと災害復旧計画を実装します。

ADに影響を与える災害や障害は、組織の運営に深刻な影響を及ぼす可能性があります。ADのための災害復旧計画を実施することで、災害発生時のビジネス継続性を確保できます。バックアップおよび復旧手順、フェイルオーバーおよびフェイルバック手順、コミュニケーションおよび通知手順、バックアップおよび復旧手順のテスト、オフサイトバックアップデータの保存を含めることを忘れないでください。

バックアップと復元に関連するその他のADのベストプラクティスは次のとおりです:

  • 定期的にActive Directoryをバックアップしてください。Windows Serverには、Active Directoryをバックアップするために使用できる組み込みのバックアップ機能が含まれています。 "Windows Server Backup"ツールを使用して、ADデータを含むシステム状態のバックアップを実行できます。ただし、Active Directory専用に設計されたサードパーティのバックアップソリューションは、追加の機能と柔軟性を提供します。
  • 特に、FSMOロールを保持しているドメインコントローラーのバックアップを確実に行ってください。これらはAD操作にとって重要です。
  • バックアップデータが安全に保存されるようにしてください。これには、バックアップメディアを物理的損傷から保護し、バックアップデータを暗号化し、バックアップファイルへのアクセスを承認された担当者に制限することが含まれます。
  • Active Directoryのバックアップ手順を文書化してください。バックアップスケジュール、保持要件、および環境に関する特定の考慮事項を含みます。

すべてのシステムでWindowsファイアウォールを有効にする

すべてのシステムでWindowsファイアウォールを有効にして、不正アクセスやネットワークベースの脅威から保護します。

  • グループポリシーを使用して、ネットワーク内のすべてのシステムでWindowsファイアウォール設定を中央管理および強制します。
  • 組織のセキュリティポリシーに基づいて、特定のタイプのトラフィックを許可またはブロックするためのファイアウォールルールを作成します。たとえば、特定のアプリケーション、サービス、またはポートのインバウンドおよびアウトバウンドトラフィックを許可するルールを作成し、不要または潜在的に危険なトラフィックをブロックすることができます。
  • Windows Firewall with Advanced Security コンソールを使用して、接続セキュリティルール、認証の免除、およびネットワークトラフィックに対する詳細な制御を提供するカスタムファイアウォールルールなどの高度な設定を構成します。

ウイルス対策およびマルウェア対策ツールを展開し、常に最新の状態に保ちます。

Active Directoryと互換性があり、組織のセキュリティニーズを満たす信頼できるアンチウイルスおよびアンチマルウェアソフトウェアを選択してください。

Active Directory 環境内のサーバーにウイルス対策およびマルウェア対策ソフトウェアをインストールします。ソフトウェアが Active Directory ネットワークに接続されているすべてのシステムおよびデバイスをスキャンし、保護するように構成されていることを確認してください。

ウイルス定義とセキュリティパッチを常に最新の状態に保つために、ウイルス対策ソフトウェアとマルウェア対策ソフトウェアの自動更新を設定してください。

安全なネットワーク通信

  • LDAP通信のためにSSL/TLSを使用するようにActive Directoryを構成し、クライアントとドメインコントローラー間で送信されるデータを暗号化します。
  • ドメインコントローラー間のネットワークトラフィックを保護するために、インターネットプロトコルセキュリティ(IPsec)を使用して、データが暗号化され、認証されることを保証します。
  • ネットワークを介して転送されるデータが署名され、検証されるようにサーバーメッセージブロック(SMB)署名を有効にし、改ざんや無許可のアクセスを防ぎます。
  • Kerberos 認証を使用するように Active Directory を構成します。これにより、クライアントとドメイン コントローラー間の安全な相互認証が提供されます。

VPNを実装する

組織のニーズに基づいて、リモートユーザーの数、アクセスされるアプリケーションの種類、および必要なセキュリティレベルを含む、イントラネット用の仮想プライベートネットワーク(VPN)を実装します。VPNソリューションを選択する際には、メンテナンスの容易さ、セキュリティ機能、およびスケーラビリティについても考慮してください。リモートユーザーのデバイスにVPNクライアントソフトウェアをインストールおよび構成し、イントラネット内のVPNサーバーに安全に接続できることを確認してください。

レガシーシステムとアプリケーションを分離します

セキュリティリスクを制限するために、レガシーシステムとアプリケーションをネットワークの他の部分から物理的または論理的に分離します。レガシーシステムとアプリケーション用にADで別々の組織単位(OU)を作成し、それに応じたグループポリシー設定とアクセス制御を簡単に適用できるようにします。

レガシーシステムとアプリケーションを廃止する

レガシーシステムおよびアプリケーションの使用、ビジネスへの影響、セキュリティリスクを評価し、可能であればそれらを廃止するための計画を策定します。ユーザーやステークホルダーに、タイムライン、代替ソリューション、およびワークフローへの潜在的な影響を含む詳細を通知します。コンプライアンスまたは歴史的目的のために保持する必要があるが、もはや必要ないデータは必ずアーカイブしてください。

結論

ここに示されているActive Directoryのセキュリティベストプラクティスは、セキュリティ姿勢を強化するために不可欠です。ADセキュリティに影響を与えるネットワーク全体の活動を慎重に管理することで、攻撃面を減らし、脅威を迅速に検出して対応できるようになります。

Netwrix Active Directory セキュリティ ソリューション

セキュリティ ギャップを積極的に特定し、軽減します - エンドツーエンドのセキュリティ ソリューションで

デモを取得

Active Directory は企業のアイデンティティの中心にあります。すべてのユーザー アカウント、Group Policy Object(GPO)、そしてアクセス判断はそこを経由して流れます。

The Netwrix 2025 Cybersecurity Trends Report によると、2025 年に自社のオンプレミス基盤に対して標的型攻撃を受けた組織は 28% で、2023 年の 19% から増加しています。そのため、Active Directory の強化は早急な優先事項となっています。

設定ミスのある単一の privileged account、または有効化された legacy protocol により、攻撃者のアクセスが 1 つのエンドポイントからドメイン全体の制御まで拡大される可能性があります。

このガイドでは、AD を最も頻繁に狙う攻撃手法、最も一般的な侵入の足場をなくす強化(hardening)対策、そして被害が拡大する前に悪用を検知できる監視の範囲を解説します。

Active Directory のセキュリティとは?

Active Directory(AD)のセキュリティは、ユーザーの認証、アクセスの承認、そして Windows 環境全体にポリシーを適用することを担うディレクトリ サービスを保護するための実践、制御、監視を対象とします

これは、オンプレミスの AD DS と、Entra ID を含むハイブリッド環境の両方にわたって、設定の強化(hardening)、特権管理、プロトコル制御、そして変更の監視を扱います。

すべてのグループ メンバーシップ、委任(delegation)の割り当て、GPO、サービス アカウントの設定はその範囲に含まれます。各項目は、誤って設定されると権限昇格(privilege escalation)の経路を作り得るためです。

Active Directory を保護する必要がある理由

AD は企業内で最も狙われやすいシステムの一つであると同時に、日常的なセキュリティ レビューで最も見落とされやすいシステムの一つでもあります。

それはネットワーク全体に対する認証と認可(authorization)を制御します。

すべてのユーザー アカウント、グループ ポリシー、コンピューター オブジェクト、そしてアクセスの判断(access decision)は Active Directory を経由します。ドメインを管理している人がネットワークを管理することになり、特定の1つのシステムやアプリケーションだけでなく、それらすべての下にある認証レイヤーまでが対象になります。ドメインが侵害されると、ID の判断に AD を信頼しているすべてのリソースがさらされます。

単一の侵害で、攻撃者に広範なドメイン管理権限が渡ってしまいます

Domain Admin レベルに到達した脅威アクターは、偽造した Kerberos チケットを発行し、悪意のある Group Policy をすべてのワークステーションに配信し、ドメイン全体から資格情報を抽出して、セキュリティ ツールを無効化できます。AD が完全に侵害された場合の復旧には、コアとなるディレクトリ インフラの再構築が必要になることが多く、アイデンティティの強化は技術的なだけでなく、直接的にビジネスに影響します。

特権の負債は何年にもわたって静かに蓄積していきます

利便性のためにサービス アカウントを Domain Admins に追加すること、委譲された権限が一度も取り消されないこと、役割の変更や退職の後も残り続けるグループ メンバーシップ――こうした状況では、ほとんどのセキュリティ チームが「特権アクセスを保有しているのは誰か」を正確なリストとして提示できません。この蓄積は、棚卸しやインシデントによって可視化されるまで、静かに続きます。

レガシー プロトコルや設定ミスは、環境をまたいで継続的に残り続けます

Server Message Block v1 (SMBv1), NTLMv1, 制約のない委任、および WDigest 認証は、継承された設定として多くの企業環境に残り続けています。

Microsoft は NTLM の非推奨化 を正式に発表しています。しかし、重大な脆弱性は引き続き発見されており、これらの設定は悪用される前に警告を出すことがほとんどありません。

AD は現代のランサムウェア攻撃チェーンの中心にあります

ランサムウェアの運用者は Active Directory を横方向への移動、特権昇格、ペイロードの展開に使用し、グループ ポリシーを通じて、単一の操作であらゆるドメイン参加済みエンドポイントへ暗号化を一斉に適用します。

CISA、Mandiant、および Microsoft DART はいずれも GPO の変更 がランサムウェアおよびワイパー(wiper)キャンペーンで使われる手法であることを文書化しています。

Netwrix Threat Prevention は、認証情報が悪用される前、または横方向への移動が始まる前に、プロトコル層で Active Directory の攻撃をブロックします。デモを依頼する

よくある Active Directory の攻撃手法

以下の手法は、ソフトウェアの不具合というよりは、主に想定される AD の挙動と一般的な設定上の弱点を悪用します。多くは開始に有効なドメイン アカウントのみを必要とし、いくつかは既定の監査設定では役に立つアラートを生成しません。

Kerberoasting と AS-REP Roasting

認証済みのドメイン ユーザーであれば、登録済みの SPN を持つ任意のアカウントに対して Kerberos TGS を要求でき、サービス アカウントのパスワード ハッシュを使って暗号化されたチケットをオフラインで解読(クラック)できます。RC4 暗号化(etype 0x17)により、この処理はより高速になります。

APT29、Wizard Spider、そして FIN7 はいずれもこの手法を使用しています。AS-REP Roasting は、事前認証(pre-authentication)が無効になっているアカウントに対して同じアプローチを適用します。

Pass-the-Hash と Pass-the-Ticket

NTLM のチャレンジ・レスポンス(challenge-response)プロトコルでは、ハッシュ自体が認証の秘密情報として使われます。攻撃者が LSASS メモリまたは NTDS.dit からそれを取得できれば、平文のパスワードを知らなくても認証できます。

「Overpass-the-Hash」はハッシュを有効な TGT に変換し、Pass-the-Ticket へのブリッジを可能にします。 APT41 は、記録されたキャンペーンで両方の手法を使用しています。

DCSync 攻撃

DCSync は、ディレクトリ レプリケーション サービス(Directory Replication Service)プロトコルを悪用します。レプリケーション権限を持つ攻撃者は、DCになりすまして、NTDS.dit に触れることなく、krbtgt を含む任意のアカウントの NTLM ハッシュを取得できます。

デフォルトでは、Domain Admins または Enterprise Admins グループのメンバーはすべて十分な権限を持っています。APT29、Scattered Spider、そして LAPSUS$ は、この手法をすべて使用しています。

ゴールデン チケットおよびシルバー チケット攻撃

Golden Ticket は、krbtgt アカウントのハッシュを使って TGT を偽造し、任意のユーザーとして任意のサービスに対する有効なサービス チケットを生成できるようにします。krbtgt を 2 回リセットするまで有効です。

シルバー チケット(Silver Ticket)は、そのサービス アカウントのハッシュを使って特定のサービス向けの TGS を偽造し、ゴールデン チケットとは異なり DC に一切連絡しないため、検知が大幅に難しくなります。

Active Directory のセキュリティに関するベストプラクティス

以下のコントロールは、上記の攻撃手法に直接対応しています。各項目は、攻撃者が日常的に悪用する特定の足がかり、または可視性の欠落に対処します。

ドメイン コントローラー設定の強化

専用の OU にドメイン コントローラー(DC)を配置し、Windows Server 2025 Security Baseline に基づく制限のある GPO を適用します。「Allow log on locally(ローカルでのログオンを許可)」を、Administrators と Enterprise Domain Controllers のみに制限してください。

必要のない場合は、プリント スプーラー サービスと RDP を無効化します。 SYSVOL をロック および NETLOGON の共有権限を設定します。Authenticated Users に Full Control を付与する代わりに GPO Security Filtering を使用し、Group Policy Preferences にパスワードや機密スクリプトを保存しないでください。ハイパーバイザー層で仮想 DC を分離します。

ドメイン コントローラーと Active Directory Domain Services (AD DS) を Tier 0 の資産として扱い、明示的なパッチ SLA を設定してください。最近の AD 権限昇格およびリモート コード実行の脆弱性が示したとおり、未パッチの DC は些細な足がかりを完全なドメイン侵害へと変える可能性があります。

また、Group Policy Creator Owners グループからメンバーを削除してください。メンバーは自分で完全に制御できる GPO を作成できるため、未承認の GPO 展開の経路が生まれてしまいます。

最小権限のアクセスを徹底する

Domain Admins、Enterprise Admins、Schema Admins の各グループにおけるメンバーシップを監査し、運用に必要な最小限まで削減してください。

昇格されたアクセスが不要になったユーザーを削除します。OU レベルで Role-Based Access Control(RBAC)を使用してください。

サービス アカウントを特権グループに追加しないでください。権限をわずかに削減するだけでも、共有されるボトルネックを取り除き、Tier 0 の資産につながる経路を絞り込むことで、レジリエンスが向上します。

未使用の特権アカウントを特定して削除することは、ほとんどの AD 環境で利用できる最も早い成果の 1 つです。

段階(ティア)化された特権アクセス モデルを実装する

Microsoft は現在、従来の 3 層モデルに代わる Enterprise Access Model を推奨しています。

基本原則は変わりません。Tier 0(Control Plane:ドメイン コントローラーと AD インフラストラクチャを含む)管理者は、より下位のティアのシステムにログオンしてはいけません。そうすると、これらのマシン上の LSASS を通じて資格情報がさらされるためです。

各権限ティアごとに、別々の非特権アカウントと管理アカウントを使用します。例:Tier 2(ワークステーション)、Tier 1(サーバー)、Tier 0(セキュリティ基盤)。Tier 0 の管理には Privileged Access Workstations (PAWs) を使用し、アウトバウンドのネットワーク制限を設定して、必要な Microsoft サービスへの接続のみを許可します。

レガシー認証プロトコルを無効にする

グループ ポリシー(Group Policy)または PowerShell を使用して SMBv1 を無効化し、最も一般的に悪用されるレガシー プロトコルの攻撃面の1つを排除します:

GPO で LAN Manager の認証レベルを値 5("Send NTLMv2 response only. Refuse LM & NTLM")に設定し、NTLMv1 を制限して NTLMv2-minimum を強制します。

Windows Server 2025 では、SMB で NTLM を直接ブロックするには次を使用できます。Set-SmbClientConfiguration -BlockNTLM $true

制限を適用する前に、アプリケーションの依存関係を特定するために NTLM の使用状況を監査します。RequireSecuritySignature $true を各側に設定して、クライアントとサーバーの両方で SMB サイニングを強制します。

強力なパスワードポリシーを設定し、LAPS を導入します

特権アカウントには Fine-Grained Password Policies (PSOs) を使用します。PSOs は AD ユーザーまたはグローバル セキュリティ グループにのみ割り当て可能で、OU に直接割り当てることはできません:

各エンドポイントでローカル管理者パスワードを自動的にローテーションするために Microsoft Local Administrator Password Solution (LAPS) を導入します。LAPS により、共有されるローカル管理者の認証情報に起因する横方向への移動経路が解消されます。

導入には、LAPS の属性で AD スキーマを拡張し、グループ ポリシーを構成する必要があります。「Password never expires」または「Password not required」のフラグが付いたアカウントがあれば削除してください。

MSA と gMSA でサービスアカウントを保護する

スタンドアロンのサービスアカウントを、Group Managed Service Accounts (gMSAs) に置き換えてください。gMSA は OS による自動パスワード管理をサポートし、複数のサーバーで動作します:

Windows Server 2025 では Delegated MSAs (dMSAs) が導入され、アカウントの使用をさらに特定のデバイスに制限します。スタンドアロンのアカウントが残っている場合は Fine-Grained Password Policies を適用し、ログオン権限を制限してください。SPN を定期的に監査しましょう。未使用のアカウントに紐づいた孤立 SPN は、Kerberoasting に対する直接的な攻撃対象です。

AD 委任を監査し、制限する

無制約の委任(unconstrained delegation)として設定されたアカウントを監査してください。この設定により、属性が設定されている任意のマシンが、認証してきた任意のユーザーをなりすまし(impersonate)できるようになります:

検出されたオブジェクトを、制約付き委任(constrained delegation)またはリソースベースの制約付き委任(resource-based constrained delegation、RBCD)に合わせて再構成します。機密性の高い特権(privileged)アカウントを「Account is sensitive and cannot be delegated."」としてマークします。イベント 5136 で、msDS-AllowedToActOnBehalfOfOtherIdentity(RBCD の悪用)および msDS-AllowedToDelegateTo(制約付き委任の悪用)への変更を監視します。

LSASS を資格情報のダンプ(credential dumping)から保護する

LSASS から資格情報を抽出(credential extraction)されないよう、段階的な保護を適用します:

  1. LSA 保護(RunAsPPL): レジストリで LSASS を Protected Process Light として実行するよう設定します。これにより、保護されていないプロセスが LSASS のメモリを読み取ったり、コードを注入したりすることを防止できます。Secure Boot の変数を介して RunAsPPL 設定に UEFI ロックを適用すると、保護はファームウェアに結び付けられ、無効化には物理的なアクセスが必要になります。
  2. Windows Defender Credential Guard: GPO を介して Windows 10/Server 2016+ のメンバーワークステーションおよびサーバーで有効化します。Credential Guard は Virtualization-based Security(VBS)内で NTLM ハッシュと Kerberos TGT を隔離します。注: Credential Guard はドメイン コントローラー(domain controllers)を明確に除外します。
  3. ASR ルール: ユーザーモードの資格情報ダンピング(credential dumping)をブロックするために、LSASS Attack Surface Reduction ルールを有効にしてください。LSA Protection がすでに有効になっている場合、ASR ルールでは追加の保護は提供されませんが、RunAsPPL を展開できない場合のフォールバック(代替)レイヤーとして使用してください。
  4. WDigest を無効化: HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest で UseLogonCredential = 0 に設定 して、平文の資格情報(plaintext credential)のキャッシュを防止します。脅威アクター Storm-1175 が、Medusa ランサムウェアの運用において、資格情報窃取の手順として WDigest を有効化していることが観測されています。

古いオブジェクトを削除し、グループのメンバーシップを確認する

90日以上使用されていないアカウントを確認し、削除前に無効化する:

ネストされたグループのメンバーシップを確認する:深くネストされたグループは有効な権限を見えにくくし、通常の監査で見落とされがちな特権昇格の経路を作り出します。特権グループのメンバーシップを持つ古いアカウントは、活動ベースのアラートを一度も発火しません。 Flagler Bank は Netwrix Auditor によって 30 分で成果を得て、AD の調査を数時間から 10 分に短縮しました。より速いレビューサイクルが、通常の AD 健全性(hygiene)を継続可能にすることを示しています。

特権アクセスおよびリモートアクセスに MFA を有効にする

すべての Domain Admin のログインおよびあらゆるリモートアクセス経路(VPN、RDP ゲートウェイ、Entra ID 接続済みのデバイス)で MFA を必須にしてください。

Microsoft は 2024 年 10 月に Azure ポータルおよび管理センターへのアクセスに対して必須の MFA の強制を開始し、2025 年 2 月には Microsoft 365 管理センターにも拡大しました。

フェーズ 2(2025 年 10 月)では、Azure CLI、PowerShell、モバイルアプリ、インフラストラクチャー・アズ・コード(IaC)ツールにも強制を拡張しました。

ハイブリッド環境では、ディレクトリ ロール、場所、またはデバイスの状態に基づいてフィッシング耐性のある MFA を強制するように、Entra ID の条件付きアクセス ポリシーを構成してください。管理者ロックアウトを防ぐため、常に緊急アクセス用アカウントを除外してください。

MFAは認証情報の盗難自体は防げませんが、攻撃者が盗まれた認証情報を使って追跡的なアクセスを行う能力を低下させます。

Active Directory のセキュリティ監視

上記の攻撃を検出するために必要なイベントをWindowsが生成するかどうかは、ドメイン コントローラーとメンバー サーバーで有効になっている監査ポリシーのカテゴリに依存します。以下のイベントは既定の監査設定では生成されません。

最も重要なシグナルのいくつかは、イベントが表示される前に、ドメイン ルート オブジェクトに対する監査ポリシーと System Access Control List(SACL)を明示的に構成する必要があります。

監視すべき重要なイベント ID

ボリュームに関する注意: イベント 4769 はドメイン コントローラーで発生量が多いです。TicketEncryptionType=0x17(RC4)でフィルターしてノイズを抑制してください。ディレクトリ サービス アクセスの失敗監査は有効化しないでください。単一のエラーが発生しただけでも、これらのログが 1,000 万件超まであふれる可能性があります

DCSync と Kerberos の悪用を検出

DCSync の検出には、高度な監査ポリシーと、ドメイン ルート オブジェクトでの SACL(システム アクセス制御リスト)設定の両方が必要です。ドメイン ルートに対して Everyone を対象に、Replicating Directory Changes、Replicating Directory Changes All、Replicating Directory Changes In Filtered Set をカバーする[成功]の監査エントリを追加してください。[失敗]の監査は有効化しないでください。

AccessMask = 0x100 で、Properties に以下のいずれかが含まれるイベント 4662 をアラートします。レプリケーション GUID(DC 以外の送信元):

  • 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 (DS-Replication-Get-Changes)
  • 1131f6ad-9c07-11d1-f79f-00c04fc2dcd2 (DS-Replication-Get-Changes-All)
  • 9923a32a-3607-11d2-b9be-0000f87a36b2 (DS-Replication-Synchronize)
  • 89e95b76-444d-4c62-991a-0facbeda640c (DS-Replication-Get-Changes-In-Filtered-Set)

NT AUTHORITY/MSOL_ アカウントおよびコンピューター アカウントを除外します。LogonId を使ってイベント 4662 とイベント 4624 を相関付けし、発信元 IP を抽出します

監視対象: イベント ID 4769(Kerberoasting の主要な指標)。TicketOptions = 0x40810000 は最も一般的な値のパターンですが、高度な攻撃者はこのシグネチャを回避するためにチケット オプションのフラグを意図的に変えます。これは完全な検知ルールセットではなく、高い確度の開始シグナルとして扱ってください。

高価値のサービス アカウントでは 1 回の発生でも直ちにアラートし、バルク列挙(bulk enumeration)のために同一の Account_Name で 10 分間に 5 つ以上の一意な ServiceNames が見つかった場合もアラートしてください。

Insight Credit Unionは、行動の異常に対するリアルタイム アラートを使うことで、ランサムウェアの検知時間を数時間から数分に短縮し、調整されたアラートがこれらの検知の実際の結果をどのように変えるかを示しています。

特権グループとオブジェクトの変更を監視する

次のイベントを介して Domain Admins、Enterprise Admins、Schema Admins、Administrators、Account Operators、Backup Operators が変更された場合にアラートする:イベント 4728、4732、4756(メンバー追加の場合)。

イベント 5136、5137、5141 を介して、GPO に関連するディレクトリ オブジェクトの作成、変更、または削除が行われた場合にアラートする。次の攻撃に関連する属性への変更については、イベント 5136 を監視してください:

  • msDS-AllowedToActOnBehalfOfOtherIdentity (RBCD の悪用)
  • msDS-AllowedToDelegateTo(制約付き委任の悪用)
  • ユーザー オブジェクト上の servicePrincipalName(ターゲット型 Kerberoasting のセットアップ)
  • msDS-KeyCredentialLink(Shadow Credentials 攻撃)

AdminSDHolder オブジェクトの変更を追跡してください。ここが変更されると、目立たない形で永続的に高い権限が付与される可能性があります。すべての AD オブジェクトの変更について、変更イベントだけでなく変更前後の値を記録してください。これにより、フォレンジックによる再構築を支援し、その変更が正当な権限に基づくものだったかどうかを判断できます。

Active Directory セキュリティ チェックリスト

  1. Domain Admins、Enterprise Admins、Schema Admins を業務上必要な最小限に制限する
  2. 階層化されたアクセス モデルを実装する;Tier 0 の管理には PAWs を使用する
  3. ローカル管理者パスワードのローテーションのために LAPS を導入する
  4. スタンドアロンのサービス アカウントを MSAs または gMSAs に置き換える
  5. SMBv1を無効化し、NTLMを制限し、NTLMv2(最小)のLAN Manager認証レベルを強制します
  6. 非制約委任(unconstrained delegation)が設定されたアカウントを監査し、制約付き委任(constrained delegation)へ移行します
  7. メンバー マシンで Credential Guard を有効化し、LSASS で RunAsPPL を有効化します
  8. 休眠しているアカウントを定期的に見直し、削除する前に無効化します
  9. ドメイン ルート オブジェクトで SACL の監査を構成し、詳細な監査ポリシーを有効化します
  10. SIEM を通じてイベント ID 4662、4769(RC4 チケット)、および 4728/4732/4756 を監視する
  11. すべての特権ログインおよびリモートアクセス経路に対して MFA を必須にする
  12. バックアップおよび FSMO 復旧手順を定期的にテストする

Netwrix で Active Directory を大規模に安全にする

AD は、あなたの環境における最もリスクの高いシステムです。上記のハードニング手法により多くの一般的な露出ポイントは解消されますが、設定のドリフト(逸脱)と特権の蓄積は継続的なプロセスです。

今日、サービス アカウントを Domain Admins に追加したこと。緊急時に変更された委任設定を一度も元に戻さなかったこと。従業員の退職後に非アクティブなアカウントを有効のまま残したこと。これらはいずれも、以前の対応によって閉じられていた攻撃対象領域を再び開いてしまいます。継続的な AD セキュリティには、あらゆる変更を継続的に可視化することが必要です。

Netwrix Auditor ハイブリッド Microsoft 環境全体におけるアクセスおよび変更イベントの「変更前/変更後」の値を記録し、フォレンジックでの再構成やコンプライアンス レポート作成に必要な監査証跡をチームに提供します。

Netwrix PingCastle MITRE ATT&CK および ANSSI フレームワークのチェック項目に照らしてリスクをスコアリングする無料の AD セキュリティ評価を提供し、優先度付きの指摘事項を生成します(インターネット接続は不要です)。

Netwrix Threat Prevention 横方向への移動(lateral movement)が始まる前に、プロトコル層で攻撃の活動をブロックします。

デモを依頼 Netwrix がどのように、未承認の AD 変更の検出、特権アカウントの活動の監視、Active Directory 環境全体での監査カバレッジの維持を支援できるかをご覧ください。

Active Directory セキュリティのベストプラクティスに関するよくある質問

共有する