Upgrade to Pro — share decks privately, control downloads, hide ads and more …

20260903 Tokyo Jazug Night #62 | Azure エンジニアよ、 ...

Avatar for Olivia Olivia
September 03, 2026

20260903 Tokyo Jazug Night #62 | Azure エンジニアよ、 その環境は本当にセキュアか?

Avatar for Olivia

Olivia

September 03, 2026

More Decks by Olivia

Other Decks in Technology

Transcript

  1. 自己紹介 オリビア (Aya Hasegawa) 株式会社オルターブース(今年4月から) JAZUG 運営 Microsoft MVP for

    Security, Azure 日本紅茶協会認定ティーインストラクター 1歳半男児育児中 メイドさんの人 https://x.com/Olivia_0707 撮影・投稿大歓迎です! #jazug
  2. 攻撃シミュレーション トレーニング Microsoft Defender for Office 365 の機能 実際の攻撃を模した訓練メールを組織内に配信し、 1

    訓練する 訓練メールを配信 誰がどう反応したかを計測できます。 2 計測する 開封・クリック・報告を可視化 「送って終わり」ではなく、 計測から教育まで一続きで回せるのが本質です。 3 4 教育する 反応した人へ自動でeラーニング 改善する 再訓練して変化を見る
  3. MFA 設定していてもセッションを奪われる 静的な偽ページ ID とパスワード リバースプロキシ型(AiTM) セッションごと 認証後に飛ばされる 入力した文字がコピーされるだけ あなた

    → 偽サインインサイト(中継) → 無害そうな別ページ ↓ セッションを渡す MFA が有効なら多くはそこで止まる 攻撃者 → 奪ったセッションで Microsoft 365 に あなたとして入る 認証そのものは、本物の Microsoft 365 ページで正常に完了します。 あなたはサインインできず、攻撃者の画面でサインインが完了します。 そして、その ID が私たちのものだったら?
  4. BLAST RADIUS 私たちの ID は重みが違う 同じ 1 クリックでも、奪われた ID が誰のものかで、届く範囲がまったく変わります。

    一般ユーザーの ID なら Azure エンジニアの ID なら 1 アカウント 本人のアカウント + サブスクリプション全体 本人のアカウント メール 本人のアカウント ファイル メール ファイル Azure 環境 Azure 環境 サブスクリプション サブスクリプション リソースグループ リソースグループ A 本番リソース STEP 1 標的型メールが届く 監査ログ → STEP 2 クリック → 所有者ロール リソースグループ B 仮想マシン ストレージ 監査ログ ロール割り当て SQL Key Vault シークレット バックアップ STEP 3 偽サインイン画面に入力 → STEP 4 セッションごと奪取 一度サインインしてしまえば、あとは攻撃者の思うがまま・・・ → STEP 5 所有者権限で環境全体へ
  5. それでも通ったら:検知と封じ込め サインインの異常検知 セッションの封じ込め 権限変更の追跡 Entra のサインインログとリスクユ Defender XDR の自動応答で、疑わ Azure

    アクティビティログで、ロー ーザー検出で、見慣れない場所・端 しいセッションを止めて影響範囲を ル割り当ての変更や不審なリソース 末に気づく 切り離す 操作を追う
  6. ありがとうございました Microsoft Defender の攻撃シミュレーショントレーニングが本物すぎた話 https://aadojo.alterbooth.com/entry/2026/08/31/112030 攻撃シミュレーション トレーニングの使用を開始する https://learn.microsoft.com/ja-jp/defender-office-365/attack-simulation-training-get-started 既定でのパスキーと、Microsoftが提供する SMS

    および音声認証の廃止 https://learn.microsoft.com/ja-jp/entra/identity/authentication/concept-sms-voice-retirement 多要素認証を突破する「AiTM攻撃」とは?その対策は? https://www.trendmicro.com/ja_jp/jp-security/25/j/securitytrend-20251003-01.html