HADES: Detecting Active Directory Attacks via Whole Network Provenance Analytics
HADES は、ログオンセッションに基づく実行分割とオンデマンドの全ネットワーク追跡を採用することで、既存の単一マシン手法の限界を克服し、巧妙な Active Directory 攻撃を効果的に検出・分析する、新しいプロベナンスベースの侵入検知システムである。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
Active Directory (AD) という巨大でハイテクなオフィスビルを想像してください。このビルには、企業のネットワーク内のすべての部屋、コンピューター、ファイルのマスターキーが保管されています。あまりにも重要であるため、ハッカー(特に「高度持続的脅威(APT)」と呼ばれる、こっそりと長期的に活動するタイプ)は、ここを突破しようとするのが大好きです。
一度入り口を突破すると、彼らは単にファイルを一つ盗むだけではありません。部屋から部屋へと歩き回り、最も価値ある秘密を解き明かすために、道中で鍵を盗み続けます。
問題は、従来のセキュリティガード(標準的な侵入検知システム)が、金切りバールで窓を割る男(マルウェア)を見つけるのは得意だが、盗んだ従業員バッジを使ってロビーを静かに歩き、群衆に紛れ込む男を見つけるのは不得手だということです。
ここで登場するのが、この論文の研究者たちが設計した新しいセキュリティシステムHADESです。HADES は一人ひとりを監視するガードではなく、不審なささやきを聞いたときだけ目覚め、何が起こったのかという完全な物語を再構築する超優秀な探偵だと考えてください。
HADES の仕組みを、簡単な概念に分解して説明します。
1. 「二段階」探偵戦略
HADES は、24 時間体制でビル全体を監視してエネルギーを浪費しません。2 つのステップで動作します。
第 1 段階:モーションセンサー(軽量検知)
HADES はまず、ビルのログブックにおける「不審なささやき」を聴き取ります。認証の異常、つまりパスワードそのものではなくパスワードのハッシュ値を使ってログインするなど、理にかなわない方法で鍵を使おうとする瞬間を探します。- 比喩: 午前 3 時にドアが開く音が聞こえたときだけ見上げるガードを想像してください。午前 9 時にドアが通常通り開けば、ガードはそれを無視します。これによりシステムは高速かつ効率的に保たれます。
第 2 段階:犯罪現場の再構築(深層追跡)
「モーションセンサー」が作動すると、HADES は完全な探偵モードに切り替わります。ビルの巨大な地図を取り出し、侵入者の経路を追跡し始めます。- 古い地図の問題: 従来のシステムは、ネットワークを介して互いに接触したすべてのコンピューターを接続しようと試みました。これは、ビル内のすべての人が握手した人を接続するようなもので、巨大で無秩序な接続の網(スパゲッティ)を作り出しました。あまりに無秩序で、実用性がありませんでした。
- HADES の解決策: HADES は**「ログオンセッションベースの実行パーティショニング」**という概念を使用します。
- 比喩: ホテルを想像してください。多くの人々が同じエレベーター(ネットワーク接続)を使うかもしれませんが、彼らは異なる部屋(ログオンセッション)にいます。古いシステムは、「エレベーターに乗った全員はつながっている!」と言ったでしょう。HADES は、「いいえ、**キーカード(ログオンセッション ID)**を見てみましょう。そのキーカードを持っている特定の人の経路だけを追跡します」と言います。これによりノイズを排除し、侵入者がどの部屋をどの順序で移動したかを正確に示します。
2. 「なりすまし」パズルの解決
ハッカーはしばしばユーザーの資格情報(パスワードなど)を盗み、そのユーザーになりすまします。
- 課題: ハッカーが「アリス」のパスワードを盗んでサーバーにログインすると、システムは「アリス」がログインしたと認識します。HADES はそれが実際にハッカーだとどうやってわかるのでしょうか?
- 解決策: HADES はログオンセッション IDを確認します。名前が「アリス」であっても、ハッカーがリモートデスクトップ経由でログインした場合など、特定の方法でログインした場合はセッション ID が異なる可能性があります。HADES には、ログインが「どのように」行われたかを特定し、活動に正しい「セッション ID」を再割り当てする特別なモジュールがあります。これにより、探偵は正しい足跡を追跡し、誤った手掛かりに惑わされることなく進めます。
3. 「脅威スコア」(何が重要かを判断する)
HADES が攻撃の地図を作成すると、すべてに対して「アラート!」と叫ぶわけではありません。状況の深刻さを判断するために脅威スコアを使用します。
- 問いかけます。「資格情報を盗みましたか?新しいコンピューターへの移動を試みましたか?ボス(権限昇格)になろうとしましたか?」
- 単に見回っただけならスコアは低いです。ボスの鍵を盗んで金庫へ移動したなら、スコアは高くなります。これにより、セキュリティチームは真の緊急事態に優先的に集中できます。
4. 論文が実際に発見したこと
研究者たちは、APT29 や Oilrig などの実世界のハッカーグループに基づいた模擬攻撃を用いて HADES をテストしました。
- 標準ルールとの比較: 彼らは HADES を、Sigma や Elastic などの人気のあるオープンソースルールセットと比較しました。標準的なルールは穴のあいた網のようでした。実際の攻撃を見逃す(偽陰性)か、通常のユーザー活動に過剰反応する(偽陽性)かのどちらかでした。HADES は実際の攻撃を捉え、ノイズを無視しました。
- 商用製品との比較: 彼らはまた、トップクラスの高価な商用セキュリティ製品もテストしました。驚くべきことに、その商用製品はほとんどすべての攻撃を見逃しました(偽陰性率高)。それはシステムが厳しすぎ、システムログを深く掘り下げていなかったためです。HADES はすべてを捉えました。
- 速度: HADES は問題が疑われる場合のみ深層追跡を行うため、非常に高速です。巨大なネットワークを分析し、数秒で詳細な攻撃地図を作成できます。
まとめ
HADES は、常に全員を監視しようとするのをやめた新しいセキュリティツールです。代わりに、不審な手がかりを待ち、特別な「キーカード」システム(ログオンセッション ID)を使用して、誤った接続の海に迷い込むことなく、ハッカーのネットワーク内での正確な経路を追跡します。これは、現在の標準ツールよりも高速で、正確であり、こっそり活動するハッカーを見つけるのに優れています。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。