コラム
【すごいぞNRAS!】海外からの不審なアクセスを、複数ログの相関分析で本人操作と判断した事例

こんにちは。
皆さんは、海外からの不審なアクセスが確認された場合、どのように対応するでしょうか。 海外アクセスに加えて、デバイスの登録・削除やパスキー登録に関連する操作まで確認された場合、アカウント侵害を疑い、パスワードの変更やセッションの失効を検討することもあるかもしれません。
今回ご紹介するのは、このような複数の不審な兆候に対し、NRAS が複数のログを横断的に調査し、利用者の移動や業務背景まで関連付ける高度な分析によって、出張に伴う本人操作である可能性が高いと判断した事例です。
前回のコラムに引き続き、今回は認証関連のアラートに対して、私たちがどのように横断的に調査を行っているかの例をご紹介します。
■ 3つのポイント
① 単一のアラートだけでは本当のリスクは判断できない
海外からのアクセスや、デバイス・パスキーの登録は、アカウント侵害につながる重要な兆候です。しかし、いずれも正規ユーザーの業務や認証設定によって発生する可能性があります。そのため、特定のログだけで不正または安全と判断するのではなく、複数の情報を組み合わせて慎重に見極める必要があります。
② 横断的に調査すると色々見えてくる
ログには「なぜそのアクセスが行われたのか」までは記録されません。点在する情報を時系列で関連付け、利用者がいつ、どこで、どの端末を登録し、その後どこからアクセスしたのかを一連の行動として分析します。今回も複数のログをつなぐことで、日本で新しいスマートフォンを登録した後、中国への出張に伴って香港からアクセスしたという行動が浮かび上がりました。
③ 根拠に基づいて合理的に判断できる
海外アクセスを正当な業務と安易に判断すれば、実際の侵害を見逃すおそれがあります。一方、不審な兆候があるたびにお客様に通知し、パスワード変更や全セッションの失効を依頼すれば、お客様に不要な負担をかけることになります。NRAS では、本人操作を裏付ける情報と、攻撃であれば現れる可能性のある後続の挙動を併せて確認し、本当に対処が必要かを判断します。
■ 何がおこったか
今回の事例は、利用実績のない「Microsoft App Access Panel」への初めてのアクセスが、香港から行われたことを検知したアラートです。Microsoft App Access Panel は、Microsoft Entra ID に関連付けられたクラウド サービスへアクセスするための正規の Web ポータルですが、あまり一般的なアプリケーションではありません。
調査を進めたところ、香港からのアクセスに使用されたセッションは、約 2 週間前に日本で開始されたものでした。その後は、同じセッションに関連付けられたログで、セキュリティ情報の登録、新しいデバイスの登録、パスキー登録に関連する操作が継続されました。また、香港の IP アドレスには、セキュリティ インテリジェンスによって、高いリスク スコア、最近の不正利用の報告、プロキシ利用といった注意すべき情報が関連付けられていました。
これらの情報からは、一見すると攻撃者による不正アクセスと認証手段の追加が疑われる状況でした。
対象ユーザーとセッションに関連する情報を時系列で整理した結果、少なくとも日本国内でのアクティビティは利用者本人によるものである可能性が高いと判断しました。
- 組織が管理する準拠デバイスが使用されている(デバイスでアラートは発生していない)
- 条件付きアクセスポリシーを満たしたうえで、MFA(多要素認証)に成功している
- リスクのない一般的な携帯通信事業者の回線を使用している
さらに、Office アクティビティ ログから、中国行きの航空券や出張スケジュールに関連する情報が確認されました。これにより、日本から香港へのアクセス元の変化には、中国への出張という業務上の背景があることが分かりました。
また、あわせて以下の状況も確認できました。
- アラートになった IP アドレスは同一組織の他ユーザーも利用している(拠点ネットワークを示唆)
- アラートになったサインインは PRT 由来のトークンが利用されている(管理デバイスによるサインインを示唆)
- 不審なメール転送ルール、メールボックス設定などの追加の不審なアクティビティは発生していない
- 該当ユーザーは管理者アカウントではない
これらの情報を総合的に分析した結果、今回の海外からの一連のアクティビティは、中国への出張に伴う本人操作と判断しました。
■ NRAS でできること
一般的なアラート監視では、海外アクセス、IP アドレスのリスク、デバイス登録、パスキー登録といった個々の兆候を検知できます。しかし、検知された事実だけでは、それが攻撃によるものなのか、正当な業務に伴うものなのかまでは分かりません。
NRAS では、単独のアラートに関連する情報だけを調査するのではなく、サインインログ、監査ログ、条件付きアクセス、デバイス情報、通信記録、メールやファイルの利用履歴などを横断的に確認します。さらに、それぞれの情報を時系列でつなぎ、利用者の実際の行動や業務背景として整合するかを分析します。
今回も、海外アクセスという重要な不審点を軽視することなく、アカウント侵害の可能性を慎重に調査しました。その結果として、本人操作である可能性が高いとの判断に至り、パスワード リセットや全セッションの失効といった、お客様の業務に影響する不要な通知を回避できました。
:
NRAS の役割は、アラートを検知して通知することだけではありません。点在するログから利用者の行動を読み解き、本当に対応が必要かどうかを見極めることも重要な役割です。 私たちは、サービスをご契約いただいているお客様が必ずしもセキュリティ業務に十分な時間を割けないことを理解しており、可能な限り不要な通知をしないことを心がけています。
アラートの先にある「実際に何が起きていたのか」まで踏み込んで理解する。 NRAS は、高度な分析によって、お客様のセキュリティ確保と業務生産性の両立を支援します。

【サービス詳細】
NR Automate Security( NRAS)
https://nextread.co.jp/service-nras/
【関連記事】
「すごいぞ NRAS!対応事例のご紹介」シリーズ
・複数 IP アドレスからの NTLM 認証を調査した結果、正規の PC キッティング作業と判断した事例
https://nextread.co.jp/column-casestudy/nr-automate-security12/