
この出版物は、Microsoft Entra ID(旧称Azure Active Directory)に対するさまざまな一般的な攻撃シナリオと、それらを軽減または検出する方法をまとめたものです。
この出版物は、Microsoft Entraに対する一般的な攻撃シナリオと、それらを軽減または検出する方法をまとめたものです。収録されているすべてのシナリオ、洞察、コメントは、貢献者が攻撃シミュレーション、実践、または実世界のシナリオで得た経験に基づいています。
これは生きたドキュメントと見なすべきであり、攻撃・防御技術の進展に伴って更新されます。コミュニティのアイデンティティまたはセキュリティの専門家には、この出版物に協力し、更新、フィードバック、コメント、または追加の寄稿を行っていただくことを歓迎します。
すべての章で、章構成に関する同じガイドラインに従っています。読む際には、以下のような内容が見つかることを期待できます。
次のセクションでは、「Entra ID Attack & Defense Playbook」にある各章の概要を説明します。
'Azure AD Attack & Defense Playbook'作成の初期アイデアは、Thomas Naunheimから発案されました。最初のTeams通話は2020年秋頃で、Thomasがアイデアを発表し、すぐに採用されました。
最初の章は「Password Spray」攻撃に関するもので、Entra ID Protection(旧Azure AD Identity Protection)の検出メカニズムに重点を置き、「パスワードスプレー」タイプの攻撃を検出しました。最初の章を通じて、研究の複雑さとさまざまな角度から、研究を完成させるまでの期間が予想よりも大幅に長くなる可能性があることを学びました。あらゆるプロジェクト作業と同様に、スコープ設定は極めて重要です。
![]() Sami Lamppu 💬 📖 |
![]() Thomas Naunheim 💬 📖 |
![]() Joosua Santasalo 💬 📖 |
![]() Markus Pitkäranta 💬 📖 |
![]() Christopher Brumm 💬 📖 |
![]() Fabian Bader 💬 📖 |
![]() Nestori Syynimaa 💬 📖 |
![]() Robbe Van den Daele 💬 📖 |
最新の章では、Joosua Santasalo、Fabian Bader、Christopher Brummなどのコミュニティメンバーがスパーリングパートナーおよびレビュアーとしてプロジェクトに参加していただける幸運に恵まれました。
MITRE ATT&CK Framework は、敵対者の行動に対する戦術・技法・手順(TTP)のマッピングや、世界中の組織における防御のエミュレーションに広く使用されています。このプレイブックでは、すべての章でMITRE ATT&CKフレームワークv11を活用し、攻撃シナリオにTechnics、Tactics & Procedures(TTP)をマッピングしています。これにより、Blue Teamsが対応するシナリオに対する防御を構築するのに役立ちます。
各章には、特定の攻撃シナリオに基づく複数の検出ルールがあります。プレイブックには多数の検出ルールがあるため、すべての攻撃シナリオをTTPにマッピングした可視化を作成することにしました。また、各章に、対応する攻撃シナリオの可視化があることにも注意してください。
Microsoftセキュリティ製品(Microsoft Defender XDR、Microsoft Sentinel、Azure Entra ID Connect、Microsoft Defender for Cloud)の関連する検出機能は、攻撃シナリオの検出パートで説明します。プレイブック用に開発されたMicrosoft Sentinel向けカスタムルールテンプレートもTTPにマッピングされています。検出ルールは、Microsoft Sentinelルールテンプレート(デプロイ準備済み)JSON(ARM Template)形式でこちらから入手できます。