ニュース
Microsoft Multifactor Authentication の重大な脆弱性が明らかに
Microsoft の多要素認証 (MFA) システムの脆弱性がサイバーセキュリティ企業 Oasis Security によって発見され、攻撃者がセキュリティ対策を回避し、Outlook、OneDrive、Teams、Azure などのサービス全体で機密データにアクセスできるようになります。
で オアシスセキュリティによるレポート (PDF) というバイパスは、4 億人以上の顧客に影響を与える可能性があったが、同社のセキュリティ チームが悪用するのにほとんど労力を要さなかった。 「バイパスは単純でした。実行には約 1 時間かかり、ユーザーの操作は必要なく、通知も生成されず、アカウント所有者に問題の兆候も示されませんでした」と報告書には書かれています。
Oasis Security は、Microsoft のセッション管理と認証コード検証における主要な弱点を特定しました。
- レート制限がない:攻撃者は、新しいセッションを迅速に作成して複数の 6 桁のコードを試行し、セッションあたり 10 回の試行制限を事実上回避する可能性があります。
- コードの有効性の拡張: Oasis Security によると、時間ベースのワンタイム パスワード (TOTP) は 30 秒以内に期限切れになるはずですが、Microsoft のシステムは最大 3 分間コードを受け入れました。この拡張機能により、攻撃者は単一セッション内の試行回数を大幅に増やすことができました。
Oasis Security のテストによると、攻撃者がこれらの脆弱性を悪用して 70 分以内に有効なコードを推測できる確率は 50% 以上であり、Oasis Security のチームによる最初の 3 分間の成功率は 3% でした。
セキュリティ会社によると、Microsoftは6月にこの問題について警告を受けてから、迅速に対応して10月に恒久的な変更を導入したという。 「変更の具体的な詳細は機密だが、マイクロソフトが何度も試行が失敗した場合に発動する、より厳しいレート制限を導入したことは確認できる。厳しい制限は約半日続く」と報告書には書かれている。
MicrosoftのMFAシステムの欠陥は解決されているが、認証ツールを使用する際に積極的なアプローチを取るかどうかは組織次第であるとOasis Securityは述べ、企業IT向けにいくつかのアドバイスを提供している。
- MFA を有効にする: 多要素認証は依然として不正アクセスに対する重要な保護手段です。認証アプリやパスワードレスのソリューションなどの安全なオプションを選択してください。
- 資格情報の漏洩を監視する: 潜在的なリスクを軽減するために、パスワードを頻繁に更新し、認証情報が漏洩する兆候に常に注意してください。
- MFA 試行の失敗に対するアラートを設定する:失敗した第 2 要素認証の試行に関する通知を構成して、標的型攻撃を迅速に特定して対処します。
MFA システムを導入している Microsoft のような企業に対して、セキュリティ会社は、複数回失敗した後にアカウントをロックするための適切なレート制限を実装することを推奨しています。
#Microsoft #Multifactor #Authentication #の重大な脆弱性が明らかに #Redmondmag.com