AD CS 攻撃防止
認証証明書に基づくアイデンティティ攻撃が、認証情報をバイパスして権限を昇格し、検知されないまま持続する前に阻止してください。
AD CS は拡大が進んでいる一方で、ほとんど監視されていないアイデンティティの攻撃対象領域です。攻撃者は証明書の信頼を悪用して MFA を回避し、権限を昇格し、パスワードのリセットやアカウントの無効化後であっても、持続的なアクセスを維持します。
AD CS は見落とされがちな攻撃面です
Active Directory Certificate Services は広く導入されていますが、監視されることはほとんどありません。そのため、認証情報、MFA、および従来の検知を完全に回避する種類のアイデンティティ攻撃が拡大することで、組織が危険にさらされています。
証明書は資格情報のリセットを上回ります
一度発行された証明書は、パスワードの変更やアカウントの無効化後も有効のまま残ります。証明書を入手した攻撃者は、標準的なアイデンティティ セキュリティ制御では取り消せない永続的なアクセスを維持できます。
誤設定のテンプレートにより特権昇格が可能になる
安全でない証明書テンプレートの設定により、低権限のユーザーが特権アカウント用の証明書を登録できてしまいます。これにより、文書化された ESC の手法を通じて特権昇格、横方向への移動、ドメインの乗っ取りが可能になります。
証明書のアクティビティに対する可視性が限定的
AD CS に対するネイティブの Windows ログは不完全で、リアルタイムで監視されることもほとんどありません。防御側は、誰がどの証明書を要求したのか、どのテンプレートが使用されたのか、そして SAN が改ざんされていないかを把握できません。
証明書ベースの攻撃をリアルタイムで検出・ブロック・監査
Netwrix は、登録要求から証明書の発行と利用まで、AD CS のライフサイクル全体にわたってリアルタイムの可視性とブロックを提供します。完了する前に疑わしい証明書のアクティビティを傍受することで、Netwrix は攻撃者が証明書の信頼を悪用して資格情報を回避し、権限を昇格し、環境全体にわたって検知されずに持続的にアクセスすることを防ぎます。
証明書が発行される前に攻撃を止める
発行前にCAで証明書の登録(エンロール)リクエストをインターセプトし、リクエストの全コンテキストを取得して、事後ではなくリアルタイムで悪用を検知・遮断します。
ESC 攻撃スペクトラム全体をブロック
文書化された ESC1~ESC4 の攻撃パターンに一致するリクエストを、証明書が発行される前に自動的に拒否します。
すべてのテンプレートと CA の変更を監査する
証明書テンプレートの ACL、CA フラグ、登録エージェントの設定、発行要件へのすべての変更を追跡し、攻撃者が悪用する前に設定ミスを見つけます。
要求からログオンまで、すべての証明書を追跡する
証明書の発行と認証イベントを相関付けて、無許可の証明書ベースのログオン、脆弱なアカウントのマッピング、SID 拡張が欠落しているシナリオを特定します。
アイデンティティ セキュリティのカバレッジ不足を埋める
多くのアイデンティティ セキュリティ ソリューションは認証情報(credentials)で止まります。Netwrix は Identity Threat Detection を証明書チャネルまで拡張し、従来のツールが見落としがちな攻撃経路をカバーします。
AD CS の脅威検出とブロックを支える機能