中級・異常系 Pro-lite対象・登録不要
MFA push fatigueの検知・封じ込め
同一Userへの反復MFA Pushと全件拒否を相関し、別経路で本人の心当たりなしを確認してsign-inを止め、既存IdP・SP Sessionを全失効する防御シナリオです。
- 結果
- Sign-in block / 既存Session全失効
- 主なプロトコル
- SAML 2.0 / MFA / SIEM / Session
- 停止または分岐地点
- 反復Pushと拒否を相関し、本人確認後に既存Sessionを3件から0件へ失効
最初に確認する証跡
- IdP・MFAログのUser、transaction ID、Push件数、拒否数、時間窓
- 既知の連絡経路での本人確認結果とidentity incident
- sign-in block、攻撃時間窓の新規Session 0件、既存Sessionの3件から0件への変化
正常系との違い
正常系は本人が開始した1回のMFAを承認してAssertionとSessionを発行します。このシナリオは反復Pushを全件拒否し、既存Sessionも失効してからFIDO2などの強化MFAで監視下復旧します。
このページは学習用の模擬シナリオです。実環境への通信や入力内容の保存は行いません。
パケットの動きで確認するキャンバスを読み込んでいますパケットとログを準備しています。