中級・異常系 Pro-lite対象・登録不要

MFA push fatigueの検知・封じ込め

同一Userへの反復MFA Pushと全件拒否を相関し、別経路で本人の心当たりなしを確認してsign-inを止め、既存IdP・SP Sessionを全失効する防御シナリオです。

結果
Sign-in block / 既存Session全失効
主なプロトコル
SAML 2.0 / MFA / SIEM / Session
停止または分岐地点
反復Pushと拒否を相関し、本人確認後に既存Sessionを3件から0件へ失効

最初に確認する証跡

  • IdP・MFAログのUser、transaction ID、Push件数、拒否数、時間窓
  • 既知の連絡経路での本人確認結果とidentity incident
  • sign-in block、攻撃時間窓の新規Session 0件、既存Sessionの3件から0件への変化

正常系との違い

正常系は本人が開始した1回のMFAを承認してAssertionとSessionを発行します。このシナリオは反復Pushを全件拒否し、既存Sessionも失効してからFIDO2などの強化MFAで監視下復旧します。

このページは学習用の模擬シナリオです。実環境への通信や入力内容の保存は行いません。

パケットの動きで確認する
キャンバスを読み込んでいますパケットとログを準備しています。