コラム
【すごいぞNRAS!】複数 IP アドレスからの NTLM 認証を調査した結果、正規の PC キッティング作業と判断した事例

こんにちは。
日々たくさんのアラートが届いて、そのまま放置してしまった経験があるセキュリティ管理者の方も多いのではないでしょうか。私たちが提供する NRAS は、Microsoft Defender XDR のあらゆるログを横断的に調査することを得意としており、以下の強みを持っています。
✅リスクを正確に判断し、本当に対応が必要なアラートだけをお客様に通知する
✅何が起こったか、何をすべきかを分かりやすくお客様にお伝えできる
今回は、Active Directory の不審なアクティビティが検出されたアラートに対して、NRAS が Microsoft Defender XDR のログを活用してどのように調査したのかをご紹介します。
■ 3つのポイント
① 単一のアラートだけでは本当のリスクは判断できない
きっかけとなったアラートは「同一ユーザーが短時間に複数 IP アドレスから NTLM 認証した」という、横展開(Lateral Movement)の可能性を示すものでした。調査対象のユーザーは短時間で 25 の IP アドレスから認証を行っており、一般的には「このユーザーがこれらの IP アドレスからアクセスする妥当性を確認してください」と通知されるような緊急性の高いアラートでした。
② 横断的に調査すると色々見えてくる
まず頭に浮かぶのは、資格情報が悪用され、不正なリモート アクセスによって横展開されているのではないかという最悪のシナリオです。しかし、Microsoft Defender XDR の Advanced Hunting によってデバイス関連のログを横断的に調査した結果、見えてきたのは PC 名の変更、Intune 登録、業務アプリの初期設定などの管理操作でした。
③ 根拠に基づいて合理的に判断できる
詳細調査によって、今回は資格情報の悪用や不正な横展開を示す兆候は確認されませんでした。実際には IT 部門による PC キッティング作業の結果出力された過検知と判断できたため、お客様へ通知を行わずにクローズしています。深く調査できるからこそ、不要なアラート通知によってお客様の負荷を上げなくて済みます。
■ 何がおこったか
今回検知されたのは、短時間のうちに複数の IP アドレスから同一ユーザーに対する NTLM 認証が発生したことを示すアラートでした。NTLM 認証は Active Directory 環境で利用される認証方式の一つです。攻撃者が認証情報の取得に成功した場合、この認証方式を利用して他の端末へアクセスし、ネットワーク内で横展開を試みることがあります。
Active Directory のセキュリティ ログから対象ユーザーの普段の認証傾向を確認したところ、いつもは少数の端末からの認証で推移していた一方、当日は認証元端末が大幅に増加しており、資格情報を窃取した攻撃者がネットワーク内で横展開を試みている可能性も考えられる状況でした。
私たちは、まず Microsoft Defender XDR の Advanced Hunting を使用して、IP アドレスから認証元のデバイスを特定しました。次に、それらのデバイス上で不審なアクティビティがないかを調査し、以下の状況を確認しました。
- 対象デバイスは大半が MDE(Microsoft Defender for Endpoint)にオンボード済みの Windows 11 端末で、それぞれアラートが出力されていない
- ローカル管理者がローカルで作業を行っている(Interactive ログオンが記録されている)
- 一方で、リモートからの接続は確認されない(外部 IP アドレスからの RemoteInteractive ログオンは 0 件)
- PsExec / WMI / mimikatz / net use 等の横展開・資格情報窃取を示す痕跡がない
また、合わせて、以下の状況も確認できました。
- 対象ユーザーは IT 部に所属する(ただし、ドメインの管理者権限を保持していない)
- SystemPropertiesComputerName.exe が実行されている(PC 名の変更作業を行っていることを示唆)
- DeviceEnroller.exe が実行されている(Intune への登録作業を行っていることを示唆)
- デバイス ドライバや業務アプリ、資産管理ソフトのインストール作業が行われている
このように、調査した範囲では資格情報の悪用や不正な横展開を示す兆候は確認されず、むしろ PC キッティング作業に伴う正規の認証活動の結果である可能性が高いと判断しました。ユーザーがドメインの管理者権限を保持していないことも含め総合的に勘案した結果、お客様への通知は不要と判断してアラートをクローズしました。
■ NRAS でできること
NRAS は、アラートを検知して通知するだけのサービスではありません。ネットワーク ログ、認証ログ、端末ログ、Office アクティビティ ログなど複数の情報を相関分析し、「本当に危険な事象なのか」を見極めることにこだわりをもっています。
私たちがアラートの一次分析や調査を詳細に行うことで、お客様の IT 担当者は大量のアラートに振り回されることなく、本当に対応が必要なリスクや、セキュリティ強化のための施策に集中することができます。また、通知が必要な場合であっても、何が起きたのか、どのような影響が考えられるのか、必要な対処は何かを正確に把握することができます。
なお、私たちが行ったアラート調査の結果は、通知したものも、通知しなかったものも含め、すべてダッシュボードから確認することができます。
:
もし、外部の SOC サービスを導入していたとしても、「アラートが多すぎて確認しきれない」「結局のところ危険なのか判断できない」「通知内容が理解できない」といった課題にお困りの IT・セキュリティ担当者の方は、ぜひ NRAS の導入をご検討ください。

【サービス詳細】
NR Automate Security( NRAS)
https://nextread.co.jp/service-nras/