セキュリティ・認証 / 認証セキュリティ
Kerberoastingとは
Kerberoasting。多数のKerberos Service Ticket要求や弱い暗号方式などを手掛かりに検知・防御する必要がある、サービスアカウントを狙う攻撃手法です。
用語集内のカードを見るセキュリティ・認証 / 認証セキュリティ
Kerberoasting。多数のKerberos Service Ticket要求や弱い暗号方式などを手掛かりに検知・防御する必要がある、サービスアカウントを狙う攻撃手法です。
用語集内のカードを見るKerberoastingを、定義だけで終わらせず、現場で出てくる場面、確認材料、見落としやすい点、関連語とのつながりまで順に確認できます。
Packet Story Lab
正常系と障害系の通信フローを見比べ、用語がどの観測点に現れるかを確認できます。
Kerberoastingは、KerberosのService Ticketを利用してサービスアカウントを狙う攻撃手法です。防御ではTicketの取得や解析方法ではなく、通常より多い4769、短時間に広いSPNへ向かう要求、弱い暗号方式、通常外端末などの兆候を検知します。
Service Ticket要求自体は正規動作なので、1件の4769だけで攻撃と断定できません。アカウント、端末、時間窓、対象SPN数、暗号方式、通常基準を組み合わせて判断します。
業務アプリは一定のSPNへ繰り返し接続するため、所有者、用途、承認済みSPN、通常の要求数、利用端末、暗号方式を基準として持ちます。普段3件程度の要求が短時間に数十件へ増え、対象SPNも急増した場合は優先して確認します。
SIEMでは生のTicket本文を保存せず、Event ID 4769の件数、Distinct SPN、Client Address、User、Ticket Encryption Typeを集約します。
兆候を検知したら、要求元端末、対象User、要求されたSPN、成功後の認証・権限変更・データアクセスを確認します。password、hash、Ticket本文、session keyを収集したり、再現目的で攻撃操作を行ったりしません。
同じ接続元のEDR、認証ログ、Network Log、管理操作を時刻で関連付け、正規運用か不審活動かを判断します。対象サービス停止の影響も所有者と確認します。
不審性が高い場合は、要求元端末の隔離、User sessionの失効、対象サービスアカウントの利用範囲確認を進めます。サービスアカウントの資格情報更新は、停止対象、依存サービス、ロールバックを整理してから実施します。
一律に全サービスアカウントを同時変更すると大規模障害になり得ます。影響が確認された範囲から所有者と連携し、サービス再起動や接続確認を含む変更管理で進めます。
恒久対策は、長く複雑な資格情報、gMSAへの移行、AES利用、対話ログオン禁止、最小権限、SPN棚卸し、未使用アカウント削除を組み合わせます。単にアラートを閉じるだけでは同じ露出が残ります。
復旧後は通常のTicket要求量、対象SPN、暗号方式、サービスの業務疎通を一定期間監視し、再発がないことを確認します。
同じ主要カテゴリの用語をまとめて確認できます。現在の用語を起点に、前後の用語へ進むと文脈を保ったまま読み進められます。