【JAZUG 16周年LT】Azureエンジニアよ、その認証は本当にセキュアか?~パスキー時代のデバイスコードフロー攻撃

169 Views

October 03, 26

スライド概要

https://jazug.connpass.com/event/404770/

profile-image

Microsoft MVP for Security (Identity & Access) Microsoft MVP for Windows and Devices (Azure Virtual Desktop) Microsoft Certified Trainer

シェア

またはPlayer版

埋め込む »CMSなどでJSが使えない場合

(ダウンロード不可)

関連スライド

各ページのテキスト
2.

自己紹介 Entra ID , Intune , FIDO2 , Active Directory

3.

あなたの環境は本当にセキュア オリビアさんの元資料はこちら → 20260903 Tokyo Jazug Night #62 | Azure エンジニアよ、 その環境は本当にセキュアか? - Speaker Deck

5.

パスキーは かなり強力 @carol0226 による FIDO2 の公開ストックリスト - Qiita

6.

今日の テーマ

7.

身 近 な例 : NE TFL IX デバイスコードフローとは? 入力しづらいテレビの代わりに、スマホで本人確認する ① テレビが認証を開始 ② スマホで認証 ③ テレビで視聴可能 ポイント:スマホで認証しても、使えるようになるのは「最初に要求したテレビ」

8.

こ こで 、ひ とつ 質 問 使えるようになるのは、どのテレビ? コードを教えてもらい、離れた場所からスマホで認証したとしたら 現実 偽装 家族から の連絡 あなた の認識 外出先 答え:そのコードを表示していたテレビ。自宅のテレビとは限らない。

9.

同 じ構 造 を MI C ROS OFT で 見 る テレビと同じ仕組みが Azure PowerShell に存在する コードを出したPCとは別の端末で、パスキーを使って認証 ① PCがコードを表示 ② スマホでパスキー認証 認証が完了するのは、コードを発行したPC側の要求 ③ PCがサインイン

10.

同 じ構 造 を MI C ROS OFT で 見 る テレビと同じ仕組みが Azure PowerShell に存在する コードを出したPCとは別の端末で、パスキーを使って認証 Connect-AzAccount -UseDeviceAuthentication ① PCがコードを表示 ② スマホでパスキー認証 認証が完了するのは、コードを発行したPC側の要求 ③ PCがサインイン

11.

悪 用 さ れ ると? 「最初のPC」が攻撃者のものだったら 偽メールのコードで誘導されても、認証画面自体は本物になり得る 添付画像:偽メールの例 パスキーは正常に機能。それでも攻撃者の要求が承認され、攻撃者側がトークンを取得し得る。 盗まれるのはパスキーの秘密情報ではない。認証結果の「行き先」が問題。

12.

EN TRA ID には 防 御 手 段 が ある デバイスコード フローは、条件付きアクセスでブロックできる 手順の説明ではなく、対策の存在を知って持ち帰る Microsoft Entra ID 条件付きアクセス × 認証フローの制御 ただし、既存業務への影響は確認しよう! パスキーは強力。認証フローまで守って、さらに堅牢に。 構成方法を記載したブログ記事です パスキーでも被害に遭うデバイスコードフロー攻撃とは? ~ Entra ID での防御と検証方法を解説 #Security - Qiita

13.

最 後 の砦 : 特権 を常 時 持 た せない Microsoft Entra PIM で、常時特権をなくす 1 2 3 構成方法を記載したブログ記事です 情シス全員がグローバル管理者になっていませんか? ~ Microsoft Entra PIM で始める特権管理 #Azure - Qiita 普段は 資格のある割り当て ロールを使うには、アクティブ化が必要 必要時だけ Activate MFA・理由・承認などを要求できる 期限が来たら 自動失効 アクティブ化された特権が自動的に無効になる 特権は必要なときだけ。

14.

JA P A N AZ URE U S ER G ROU P 1 6 周 年 イベン ト / SHORT S ESS ION ご清聴ありがとうございました Azureエンジニアよ、その認証は本当にセキュアか? パスキー時代のデバイスコードフロー攻撃 今日、持ち帰ってほしいこと Azure をテナントごと持っていかれないために! 1 パスキー 認証を強くする 2 条件付きアクセス 認証フローを守る 3 PIM 常時特権をなくす パスキーはゴールではない。 攻撃が進化するなら、防御も進化させ続けよう。 Shuji Noguchi / carol0226 #jazug Secure People, Enable Azure