Yahoo!ニュース

攻撃者にとって魅力的になってきたマイクロソフトアカウント。昨年比で攻撃が300%増加。

大元隆志CISOアドバイザー

 マイクロソフトのクラウド戦略に比例して、マイクロソフトアカウントは攻撃者にとって魅力的になっている。マイクロソフトが定期的に発行している「マイクロソフトセキュリティインテリジェンスレポート」によれば、マイクロソフトアカウントへの攻撃が急増しており、ユーザIDに対するセキュリティ強化を訴えている。

■一年でマイクロソフトアカウントへの攻撃が300%増加

 マイクロソフトによれば、2016年1月~3月と2017年1月~3月に攻撃にあったマイクロソフトアカウント数が300%増加しているという。

2016年1月から3月と2017年の同時期の攻撃数の比較 出典:Microsoft Security  Intelligence Report Vol22
2016年1月から3月と2017年の同時期の攻撃数の比較 出典:Microsoft Security Intelligence Report Vol22

 攻撃にあったこれらのアカウントの大半は、容易に推測可能なパスワードや、貧弱なパスワードマネジメントが原因であり、次いで標的を絞った標的型攻撃や、サードパーティ製サービスの脆弱性によるものだと指摘されている。

 そして、悪意のあるIPアドレスからのマイクロソフトアカウントへのログイン数も、2016年Q1~2017年Q1の一年間で44%増加しているという。

■パスワード管理の重要性

 こういった自体に対してマイクロソフトは、パスワード管理体制の強化を訴えている。

 ・パスワードを使いまわさない

  サイト毎に個別のパスワードを利用し、複数のサイトに渡ってパスワードを使いまわさない。

 ・ユーザに対してIDマネジメントの教育を行う。

  どれだけ管理者がパスワードに対する知識を持っていたとしても、一般ユーザがパスワードの知識を持っていなければ、そこがセキュリティホールとなってしまう。利用者に対して正しいIDマネジメントの教育を行うこともセキュリティ対策として重要だとしている。

■マイクロソフトの技術を使った対応策

 攻撃者からユーザIDを守る方法として、幾つかの技術要素にも触れられている。

  ・Azure Multi-Factorを利用しニ要素認証を実装する

  ・Windows Hello for Businessを利用する

   Windows Hello for Businessを利用すれば、パスワードではなく、ユーザはジェスチャーによりログイン可能になるため、パスワードを利用する必要がなくなり、単純なパスワード盗難攻撃を回避することが可能になる。 

マイクロソフトアカウントやOffice365のアカウントは今後も攻撃者には魅力的な攻撃対象となることが予想される。こういったクラウドサービスのユーザID保護は見過ごされがちであるが、クラウドサービス導入時のセキュリティ対策として検討候補とすべきだろう。

CISOアドバイザー

通信事業者用スパムメール対策、VoIP脆弱性診断等の経験を経て、現在は企業セキュリティの現状課題分析から対策ソリューションの検討、セキュリティトレーニング等企業経営におけるセキュリティ業務を幅広く支援。 ITやセキュリティの知識が無い人にセキュリティのリスクを解りやすく伝えます。 受賞歴:アカマイ社 ゼロトラストセキュリティアワード、マカフィー社 CASBパートナーオブ・ザ・イヤー等。所有資格:CISM、CISA、CDPSE、AWS SA Pro、CCSK、個人情報保護監査人、シニアモバイルシステムコンサルタント。書籍:『ビッグデータ・アナリティクス時代の日本企業の挑戦』など著書多数。

大元隆志の最近の記事