[{"data":1,"prerenderedAt":2372},["ShallowReactive",2],{"sc:header-data-ja":3,"sc:footer-data-ja":489,"author-ja-christopher-brumm-e3b18bd2881db":519,"content-ja-christopher-brumm":549,"content-events-ja-christopher-brumm":2351,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":2352},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"ja":13},{"title":14,"url":15,"alt":16},"ホーム","/ja","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"ja":21},{"title":22,"description":23},"Workplace","Microsoft 365を基盤に、スマートで安全な、柔軟性の高いワークプレイスを実現します。最新のテクノロジーとアイデンティティサービスが一つにつながります。",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"ja":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"ja":34},{"title":35,"url":36},"Managed Intune","/ja/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"ja":40},{"title":41,"url":42},"Managed Entra","/ja/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"ja":46},{"title":47,"url":48},"Managed Workplace","/ja/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"ja":52},{"title":53,"url":54},"Consulting Services","/ja/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"ja":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"ja":64},{"title":65,"url":66},"Microsoft Entra Suite","/ja/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"ja":70},{"title":71,"url":72},"Microsoft Intune","/ja/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"ja":76},{"title":77,"url":78},"Microsoft Windows","/ja/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"ja":82},{"title":83,"url":84},"Windows 365 Cloud PC","/ja/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"ja":88},{"title":89,"url":90},"Cloud Workplace Foundation","/ja/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"ja":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"ja":100},{"title":101,"url":102},"Microsoft 365 Copilot","/ja/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"ja":106},{"title":107,"url":108},"Teams","/ja/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"ja":112},{"title":113,"url":114},"SharePoint & Power Platform","/ja/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"ja":118},{"title":119,"url":120},"Exchange Online","/ja/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"ja":124},{"title":125,"url":126},"Information Protection & Compliance","/ja/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"ja":130},{"title":131,"description":132},"Azure","Azureで成長を後押しします。IaaSとPaaSによって、クラウドのコストを下げ、効率を高め、イノベーションを進めます。",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"ja":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"ja":142},{"title":143,"url":144},"Azure Managed Services","/ja/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"ja":148},{"title":149,"url":150},"Azure Consulting","/ja/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"ja":154},{"title":155},"シナリオ",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"ja":160},{"title":161,"url":162},"クラウドを計画する","/ja/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"ja":166},{"title":167,"url":168},"クラウドへ移行する","/ja/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"ja":172},{"title":173,"url":174},"ビジネスを刷新する","/ja/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"ja":178},{"title":179,"url":180},"VMware戦略を立て直す","/ja/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"ja":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"ja":190},{"title":191,"url":192},"Azure Foundation","/ja/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"ja":196},{"title":197,"url":198},"Azure AI Foundation","/ja/azure/azure-ai-foundation",{"name":86,"languages":200},{"ja":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"ja":205},{"title":206,"url":207},"Azure Data Foundation","/ja/azure/azure-data-foundation",{"name":188,"languages":209},{"ja":210},{"title":211,"url":212},"Azure Container Foundation","/ja/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"ja":216},{"title":217,"url":218},"Managed Dark Tenant","/ja/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"ja":222},{"title":223,"url":224},"Cloud Adoption Framework","/ja/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"ja":228},{"title":229,"url":230},"Cloud Competence Center","/ja/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"ja":234},{"title":235,"description":236,"emergency":237},"Security","受賞歴のある24時間365日のManaged Service、インシデント対応、最新水準の保護で、クラウドの安全を見守り、インフラを守ります。",{"text":238,"href":239,"skin":240,"icon":241},"サイバー攻撃の渦中ですか？","/ja/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"ja":249},{"title":250,"url":251},"Managed Red Tenant","/ja/security/managed-red-tenant",{"name":214,"languages":253},{"ja":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"ja":259},{"title":260,"url":261},"Sentinel Data Lake","/ja/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"ja":265},{"title":266,"url":267},"Security Consulting","/ja/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"ja":274},{"title":275,"url":276},"Cloud Security Operations Center","/ja/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"ja":280},{"title":281,"url":282},"Global Secure Access","/ja/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"ja":286},{"title":287,"url":288},"MyWorkID","/ja/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"ja":295},{"title":296,"url":297},"Preventive Services","/ja/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"ja":301},{"title":302,"url":303},"Data Security Service","/ja/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"ja":307},{"title":308,"url":309},"Security Copilot Agents","/ja/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"ja":313},{"title":314,"url":315},"NIS2を技術で実装する","/ja/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"ja":319},{"title":320,"description":321},"製品","完全に安全で100%クラウドネイティブなMicrosoft環境のためのCompanion製品です。協働、ネットワーク認証、ソフトウェア管理を強化します。",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"ja":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","クラウドベースのソフトウェア配布",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"ja":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","クラウドからの証明書配布",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"ja":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Office 365のデータをローカルで利用",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"ja":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","サーバー間のデータ移行",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"ja":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Microsoft 365向けのTerraform Provider",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"ja":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","ネットワークの認証",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"ja":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Microsoft Teamsで連絡先を探す",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"ja":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilotのリアルタイム監視",{"name":396,"languages":397},"casestudies",{"ja":398},{"title":399,"url":400,"description":401},"導入事例","/ja/casestudies","当社はクラウドの先駆者として、包括的なクラウドソリューションを提供するMicrosoftのトップパートナーです。ブループリントに基づくアプローチとInfrastructure as Codeの知見が土台にあります。",{"name":403,"languages":404,"children":407},"company",{"ja":405},{"title":406,"description":401},"会社",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"ja":411},{"title":412},"会社概要",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"ja":417},{"title":418,"url":419},"Facts & Figures","/ja/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"ja":423},{"title":424,"url":425},"お問い合わせと拠点","/ja/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"ja":429},{"title":430,"url":431},"スイスのglueckkanja","/ja/company/switzerland",{"name":433,"languages":434},"austria",{"ja":435},{"title":436,"url":437},"オーストリアのglueckkanja","/ja/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"ja":441},{"title":442},"キャリア",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"ja":447},{"title":448,"url":449},"採用情報","/ja/career",{"name":451,"languages":452},"company-young-professionals",{"ja":453},{"title":454,"url":455},"Young Professionals","/ja/young-professionals",{"name":457,"languages":458},"company-jobs",{"ja":459},{"title":460,"url":461},"募集職種","/ja/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"ja":465},{"title":466},"最新情報",[468,474],{"name":469,"languages":470},"company-blog",{"ja":471},{"title":472,"url":473},"ブログ","/ja/blog",{"name":469,"languages":475},{"ja":476},{"title":477,"url":478},"イベント","/ja/events",[480],{"name":481,"languages":482},"career-meta",{"ja":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"ja":487},{"title":488,"url":425,"active":484},"お問い合わせ",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksJa":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"プライバシーポリシー","/ja/privacy",{"title":514,"url":515},"運営者情報","/ja/imprint",{"title":517,"url":518},"Cookieなし","/ja/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":521,"navigation":325,"otherLanguages":535,"path":545,"seo":546,"stem":547,"__hash__":548},"authors/christopher-brumm.md","Christopher Brumm",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Seit über 15 Jahren beschäftigt sich Christopher Brumm mit IT-Sicherheitsthemen und verfügt über umfassendes Wissen sowie praktische Erfahrungen im Microsoft Security Portfolio und darüber hinaus. Im Laufe der Jahre hat er sich von Themen rund um Netzwerk und Rechenzentren über Active Directory bis zu Entra ID weiter in das Gebiet der Identity-Security vertieft. Heute ist er als Subject Matter Expert für Identity im Security Team tätig und Moderator der GK Identity Community. Er hält regelmäßig Vorträge bei Community-Events und veröffentlicht Blogbeiträge zu Sicherheits- und Identitätsthemen. Chris' neueste Leidenschaft gilt dem Thema Global Secure Access, bei dem sich die Bereiche Identity, Sicherheit und Netzwerk vereinen und einen ganzheitlichen Zero Trust Ansatz ermöglichen.",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},{"en":536,"es":537,"sv":538,"fi":539,"da":540,"ko":541,"nl":542,"no":543,"ja":544},"For over 15 years, Christopher Brumm has been immersed in IT security topics, possessing extensive knowledge and practical experience in the Microsoft Security Portfolio and beyond. Over the years, he has progressed from network and data center topics to Active Directory and Entra ID, delving deeper into identity security. Today, he is a Subject Matter Expert for Identity in the Security Team and a moderator of the GK Identity Community. He regularly speaks at community events and publishes blog posts on security and identity topics. Chris's latest passion is Global Secure Access, where the themes of identity, security, and networking converge to enable a comprehensive Zero Trust approach.","Christopher Brumm lleva más de 15 años dedicándose a la seguridad informática y cuenta con amplios conocimientos y experiencia práctica en el Microsoft Security Portfolio y más allá. A lo largo de los años ha profundizado cada vez más en el campo de la Identity Security, pasando de temas de red y centros de datos a Active Directory y hasta Entra ID. Hoy trabaja como Subject Matter Expert para Identity en el equipo de seguridad y modera la GK Identity Community. Da charlas con regularidad en eventos comunitarios y publica artículos de blog sobre temas de seguridad e identidad. La pasión más reciente de Chris es Global Secure Access, donde convergen los ámbitos de identidad, seguridad y red y hacen posible un enfoque Zero Trust completo.","Christopher Brumm har arbetat med IT-säkerhet i över 15 år och har omfattande kunskaper och praktisk erfarenhet av Microsoft Security Portfolio och därutöver. Genom åren har han fördjupat sig allt mer i Identity Security, från nätverk och datacenter via Active Directory till Entra ID. I dag arbetar han som Subject Matter Expert för Identity i säkerhetsteamet och är moderator för GK Identity Community. Han föreläser regelbundet på community-evenemang och publicerar blogginlägg om säkerhets- och identitetsfrågor. Chris senaste passion är Global Secure Access, där områdena identitet, säkerhet och nätverk förenas och möjliggör en heltäckande Zero Trust-ansats.","Christopher Brumm on työskennellyt IT-tietoturvan parissa yli 15 vuotta, ja hänellä on laaja tietämys ja käytännön kokemus Microsoft Security Portfoliosta ja sen ulkopuolelta. Vuosien varrella hän on syventynyt yhä enemmän Identity Securityyn, verkko- ja konesaliaiheista Active Directoryn kautta Entra ID:hen. Nykyään hän toimii Subject Matter Expertinä Identity-alueella tietoturvatiimissä ja GK Identity Communityn moderaattorina. Hän pitää säännöllisesti esityksiä yhteisötapahtumissa ja julkaisee blogikirjoituksia tietoturva- ja identiteettiaiheista. Chrisin uusin intohimo on Global Secure Access, jossa identiteetin, tietoturvan ja verkon alueet yhdistyvät ja mahdollistavat kattavan Zero Trust -lähestymistavan.","Christopher Brumm har beskæftiget sig med it-sikkerhed i over 15 år og har omfattende viden og praktisk erfaring med Microsoft Security Portfolio og derudover. Gennem årene har han fordybet sig stadig mere i Identity Security, fra netværk og datacentre over Active Directory til Entra ID. I dag arbejder han som Subject Matter Expert for Identity i sikkerhedsteamet og er moderator for GK Identity Community. Han holder regelmæssigt oplæg ved community-arrangementer og udgiver blogindlæg om sikkerheds- og identitetsemner. Chris' seneste passion er Global Secure Access, hvor områderne identitet, sikkerhed og netværk forenes og muliggør en samlet Zero Trust-tilgang.","Christopher Brumm은 15년 넘게 IT 보안 분야에 종사해 왔으며, Microsoft Security Portfolio를 비롯한 여러 영역에서 폭넓은 지식과 실무 경험을 갖추고 있습니다. 오랜 기간에 걸쳐 그는 네트워크와 데이터센터 관련 주제에서 시작해 Active Directory를 거쳐 Entra ID에 이르기까지 Identity Security 분야를 깊이 있게 다져 왔습니다. 현재는 보안 팀에서 Identity 분야의 Subject Matter Expert로 일하며 GK Identity Community의 모더레이터를 맡고 있습니다. 그는 커뮤니티 행사에서 정기적으로 강연하고 보안 및 아이덴티티 주제에 관한 블로그 글을 게시합니다. Chris의 가장 최근 관심사는 Global Secure Access로, 이 분야에서는 아이덴티티, 보안, 네트워크 영역이 하나로 모여 포괄적인 Zero Trust 접근 방식을 가능하게 합니다.","Christopher Brumm houdt zich al meer dan 15 jaar bezig met IT-security en beschikt over brede kennis en praktijkervaring in het Microsoft Security Portfolio en daarbuiten. In de loop der jaren verschoof zijn focus van netwerk- en datacenterthema's via Active Directory naar Entra ID, waarmee hij zich steeds verder in identity security heeft gespecialiseerd. Vandaag werkt hij als Subject Matter Expert voor Identity in het Security Team en is hij moderator van de GK Identity Community. Hij spreekt regelmatig op community-events en publiceert blogposts over security- en identitythema's. De nieuwste passie van Chris is Global Secure Access, waarin identity, security en netwerk samenkomen en een integrale Zero Trust-aanpak mogelijk maken.","I over 15 år har Christopher Brumm jobbet med IT-sikkerhetstemaer og har omfattende kunnskap og praktisk erfaring innen Microsofts sikkerhetsportefølje og utover det. Gjennom årene har han fordypet seg stadig mer i identity security, fra temaer rundt nettverk og datasentre via Active Directory til Entra ID. I dag jobber han som Subject Matter Expert for identity i sikkerhetsteamet og er moderator for GK Identity Community. Han holder jevnlig foredrag på community-arrangementer og publiserer blogginnlegg om sikkerhets- og identitetstemaer. Chris' nyeste lidenskap er Global Secure Access, der områdene identity, sikkerhet og nettverk møtes og muliggjør en helhetlig Zero Trust-tilnærming.","Christopher Brummは15年以上にわたりITセキュリティのテーマに取り組んでおり、Microsoft Security Portfolioとその周辺領域について幅広い知識と実務経験を備えています。長年の間に、ネットワークやデータセンター関連のテーマからActive Directory、さらにEntra IDへと、Identity Securityの領域を深く掘り下げてきました。現在はSecurity TeamでIdentity担当のSubject Matter Expertを務め、GK Identity Communityのモデレーターでもあります。コミュニティイベントで定期的に講演を行い、セキュリティとアイデンティティに関するブログ記事を公開しています。Chrisが最近とりわけ関心を寄せているのがGlobal Secure Accessで、Identity、セキュリティ、ネットワークの各領域が結び付き、包括的なZero Trustアプローチを可能にする分野です。","/christopher-brumm",{"title":521,"description":528},"christopher-brumm","Pf6lAYpSFkpy1phkL_PaU4C61pOdEsMmByTbUcc6Qmw",[550,1287,1543],{"id":551,"title":552,"author":553,"body":556,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1210,"meta":1211,"moment":1215,"navigation":325,"path":1279,"seo":1280,"stem":1281,"tags":1282,"webcast":484,"__hash__":1286},"content_ja/posts/2025-01-14-compliant-device-bypass.md","Compliant Device Bypass - 知っておくべきことのすべて",[554,521,555],"Fabian Bader","Thomas Naunheim",{"type":523,"value":557,"toc":1192},[558,562,565,619,623,625,638,646,657,663,666,669,671,676,679,682,686,752,755,758,761,763,767,769,784,791,794,797,799,802,805,808,816,827,830,832,835,839,841,844,849,852,854,857,860,863,1026,1029,1031,1034,1074,1077,1079,1086,1089,1092,1107,1110,1113,1167,1175,1178,1180,1183,1186,1189],[559,560,561],"h2",{"id":561},"これまでの経緯",[526,563,564],{},"{: .h3-font-size}",[566,567,568,592,607,616],"ul",{},[569,570,571,572,579,580,585,586,591],"li",{},"2024年12月、",[573,574,578],"a",{"href":575,"rel":576},"https://x.com/TEMP43487580",[577],"nofollow","Yuya Chudo","氏がBlack Hat Europeカンファレンスで「",[573,581,584],{"href":582,"rel":583},"https://www.blackhat.com/eu-24/briefings/schedule/#unveiling-the-power-of-intune-leveraging-intune-for-breaking-into-your-cloud-and-on-premise-42176",[577],"Unveiling the Power of Intune: Leveraging Intune for Breaking Into Your Cloud and On-Premise","」と題した講演を行いました。このセッションでは、デバイスコンプライアンスに関する条件付きアクセス（CA）のハードコードされたほとんど知られていない除外設定を、Entra IDの文書化されていない「",[573,587,590],{"href":588,"rel":589},"https://github.com/secureworks/family-of-client-ids-research",[577],"FOCI機能","」と組み合わせて悪用する方法が示されました。講演では、この挙動は仕様どおりであり新しいデバイスのIntune Enrollmentを成功させるために必要である、というMicrosoft MSRC（VULN-123240）の回答も紹介されています。",[569,593,594,595,600,601,606],{},"カンファレンスの数日後、Sunny Chau氏が概念実証ツール",[573,596,599],{"href":597,"rel":598},"https://github.com/JumpsecLabs/TokenSmith",[577],"TokenSmith","を",[573,602,605],{"href":603,"rel":604},"https://labs.jumpsec.com/tokensmith-bypassing-intune-compliant-device-conditional-access/",[577],"関連するブログ記事","とともに公開しました。これによってこの手法はより広い層に知られることになりました。",[569,608,609,610,615],{},"さらに、",[573,611,614],{"href":612,"rel":613},"https://github.com/zh54321/PoCEntraDeviceComplianceBypass/blob/main/poc_entra_compliance_bypass.ps1",[577],"PowerShellで書かれたPoC","も公開されています。",[569,617,618],{},"12月末以降、私たちglueckkanja AGはこの手法をどのように防止し検知できるかを調査してきました。本記事では、この攻撃に関する知見の一部を共有し、緩和策と検知の選択肢について述べます。",[559,620,622],{"id":621},"tldr","TL;DR",[526,624,564],{},[526,626,627,628,633,634],{},"条件付きアクセスには、特定の課題を解決するために、一部のGrant Controls/Conditionsに対する除外があらかじめ組み込まれているリソースが存在します。そのひとつが、デバイスコンプライアンスに対するCompany Portal Appの除外です。これは、デバイスがコンプライアンス準拠と判定される前にIntuneへ登録しなければならないという、鶏と卵の問題を解決するためのものです。この挙動は",[573,629,632],{"href":630,"rel":631},"https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-alt-all-users-compliant-hybrid-or-mfa#:~:text=You%20can%20enroll,Company%20Portal%20application",[577],"こちらに文書化されています","。\n",[635,636,637],"strong",{},"つまり、CAポリシーが「All resources」に対してDevice Complianceを強制していても、管理されていないデバイスからこのアプリのアクセストークンとリフレッシュトークンを取得できるということです。",[526,639,640,645],{},[641,642],"img",{"alt":643,"src":644},"image.png","https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-02.png","{: .post__screenshot}",[526,647,648,649,653,654],{},"MicrosoftはFamily of Client IDs（FOCI）という機能を実装しています。これは、あるグループに属するMicrosoftのOAuthクライアントアプリケーションが、自らのリフレッシュトークンを使ってそのファミリー内の別のクライアントとしてアクセストークンを取得できるようにするものです。本来OAuth2標準では認められていない挙動です。詳細は",[573,650,652],{"href":588,"rel":651},[577],"Secureworksの元の調査","をご覧ください。\n",[635,655,656],{},"Company Portal Appは「ファミリーメンバー」であるため、そのために要求したリフレッシュトークンを使って、同じファミリー内の他のアプリ向けのトークンを取得できます。",[526,658,659,660],{},"FOCI機能には制限があり、クライアントIDとリソースの間のコンセントは明示的に構成され付与されている必要があります。Company Portal Appの場合、このコンセントは、制限されたスコープでのMicrosoft Graphへのアクセスや、現在のユーザーの権限でのAzure AD Graph APIへのアクセスなどに対して付与されています。\n",[635,661,662],{},"つまり、Company Portalのリフレッシュトークンを使って、たとえばスコープuser_impersonationでAzure AD Graph APIのアクセストークンを取得でき、AADInternalsやROADreconなどで多くの操作が可能になります。",[526,664,665],{},"この攻撃を実行するには、攻撃者は被害者の有効な資格情報に加え、条件付きアクセスが要求する場合はMFAを実行できることが必要です。あるいは、有効なリフレッシュトークンが必要です。",[559,667,668],{"id":668},"どのようなリスクと影響範囲があるのか",[526,670,564],{},[672,673,675],"h3",{"id":674},"コンプライアンスの除外の影響を受けるリソーススコープはどれか","コンプライアンスの除外の影響を受けるリソース（スコープ）はどれか",[526,677,678],{},"{: .h4-font-size}",[526,680,681],{},"攻撃者は、前述のとおり別のFOCIアプリケーション向けのトークンを要求できます。ただしMicrosoftは、特定のリソースアプリケーションの一部のAPIアクセス許可スコープへのトークン取得についてのみ、デバイスコンプライアンス要件のバイパスを実装しています。とりわけ次の委任されたAPIアクセス許可は機微であり、攻撃者にとって関心の対象となります。",[683,684,685],"style",{},"\ntable {\n  font-family: arial, sans-serif;\n  border-collapse: collapse;\n  width: 100%;\n}\n\ntd, th {\n  border: 1px solid #dddddd;\n  text-align: left;\n  padding: 8px;\n}\n\ntr:nth-child(even) {\n  background-color: #dddddd;\n}\n",[687,688,689,705],"table",{},[690,691,692],"thead",{},[693,694,695,699,702],"tr",{},[696,697,698],"th",{},"Resource Application",[696,700,701],{},"Application Id",[696,703,704],{},"Delegated Permission Scope",[706,707,708,720,731,742],"tbody",{},[693,709,710,714,717],{},[711,712,713],"td",{},"AADGraph",[711,715,716],{},"00000002-0000-0000-c000-000000000000",[711,718,719],{},"user_impersonation",[693,721,722,725,728],{},[711,723,724],{},"Microsoft Graph API",[711,726,727],{},"00000003-0000-0000-c000-000000000000",[711,729,730],{},"“email\", \"openid\", \"profile\",\"Device.Read.All\", \"DeviceManagementConfiguration.Read.All\", \"DeviceManagementConfiguration.ReadWrite.All\", \"ServicePrincipalEndpoint.Read.All\", \"User.Read”",[693,732,733,736,739],{},[711,734,735],{},"Device Registration Service",[711,737,738],{},"01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9",[711,740,741],{},"adrs_access",[693,743,744,747,750],{},[711,745,746],{},"Windows Azure Service Management API",[711,748,749],{},"797f4846-ba00-4fd7-ba43-dac1f8f63013",[711,751,719],{},[526,753,754],{},"付与されたアクセス許可はアプリケーション自身に対するものではないため、影響の大きさは呼び出し元（ユーザーアカウント）の権限と、どの委任されたアクセス許可スコープがそのスコープでのAPI呼び出しを認可されているかによって変わります。",[526,756,757],{},"ここで示した委任されたアクセス許可スコープの重大性と、機微なAPIを呼び出せる可能性について、もう少し詳しく見ていきましょう。",[559,759,760],{"id":760},"どの権限と委任スコープが危険か",[526,762,564],{},[672,764,766],{"id":765},"azure-ad-graph-api","Azure AD Graph API",[526,768,678],{},[526,770,771,772,777,778,783],{},"このレガシーなプログラミングインターフェイスは、Entra ID（Azure AD）のディレクトリ設定とオブジェクトを管理するための多数のAPIを提供します。条件付きアクセスポリシー、ディレクトリロール、グループやデバイスに対するCRUD、そしてパスワード変更などサインイン中のユーザーに対する操作が含まれます。サポートされる操作の全一覧は",[573,773,776],{"href":774,"rel":775},"https://learn.microsoft.com/en-us/previous-versions/azure/ad/graph/api/api-catalog",[577],"Azure AD Graph APIリファレンス","にあります。このAPIは",[573,779,782],{"href":780,"rel":781},"https://learn.microsoft.com/en-us/graph/migrate-azure-ad-graph-overview",[577],"Microsoftの最新のアナウンス","にもとづき、2025年6月30日に完全に廃止されます。",[526,785,786,787,790],{},"割り当てられた委任スコープ「user_impersonation」は、アプリケーション（この場合はCompany Portal）がユーザーに代わって動作することを可能にします。したがって、サインイン中のユーザーがEntraのオブジェクト、スコープ、ディレクトリレベルに対して持つあらゆるアクセス許可が、API呼び出しの認可として利用され得ます。そのユーザーはEntra IDオブジェクト（アプリケーション、グループ、その他のオブジェクト）の所有者であるかもしれませんし、Entra IDのロール割り当てを通じてアクセス許可を得ているかもしれません。 ",[635,788,789],{},"高い権限を持つロールがアクティブに割り当てられている場合、攻撃者はオブジェクトを変更したり、テナントを侵害したりできてしまいます。"," 少なくとも、何の権限がなくても、既定のユーザー権限だけでテナント内のディレクトリオブジェクトを広範に偵察・列挙することが可能です。",[526,792,793],{},"そのため、Azure AD Graph APIを悪用するシナリオと影響は、対象となるユーザーにアクティブまたは恒久的に割り当てられた権限に左右されます。Microsoft 365のサービスにアクセスするAPI（たとえばOneDriveからの情報持ち出しに使われるもの）はAzure AD Graphには含まれていません。",[672,795,724],{"id":796},"microsoft-graph-api",[526,798,678],{},[526,800,801],{},"Azure AD Graphと比べると、Microsoft Graph APIへの委任スコープは限定されています。OpenIDのスコープ（openid、email、profile）と、ユーザーに代わって行う基本的な読み取り操作（ServicePrincipalEndpoint.Read.All、User.Read）が含まれます。",[526,803,804],{},"「Device.Read.All」を使えば、既定のアクセス許可のままMicrosoft Graphの「device」エンドポイントを呼び出して、すべてのデバイスオブジェクトを一覧表示し読み取ることができます。これは攻撃者がデバイスオブジェクトの情報を得るのに役立ってしまいます。",[526,806,807],{},"「Intune Administrator」が割り当てられているユーザー、またはMicrosoft IntuneのRBACで何らかの委任を受けているユーザーが侵害された場合、次の委任APIアクセス許可は問題があると考えるべきです。",[566,809,810,813],{},[569,811,812],{},"”DeviceManagementConfiguration.Read.All”",[569,814,815],{},"“DeviceManagementConfiguration.ReadWrite.All”",[526,817,818],{},[635,819,820,821,826],{},"これらの委任されたアクセス許可により、たとえばDevice ComplianceやConfigurationのポリシーに対するCRUD操作に加え、対象デバイス上でさらなる悪意ある活動を行うための",[573,822,825],{"href":823,"rel":824},"https://learn.microsoft.com/en-us/graph/api/intune-shared-devicemanagementscript-create?view=graph-rest-beta",[577],"Management Scripts","の展開も可能になります。",[672,828,735],{"id":829},"device-registration-service",[526,831,678],{},[526,833,834],{},"このアクセス許可があれば、攻撃者はデバイスをEntra IDにjoinまたは登録できます。その結果、そのデバイスをIntuneに登録することさえ可能になり、Intuneの構成によっては有効でコンプライアンス準拠のデバイスを手に入れ、さらに多くの保護されたサービスにアクセスできてしまいます。",[672,836,838],{"id":837},"その他のfociアプリケーション","その他のFOCIアプリケーション",[526,840,678],{},[526,842,843],{},"たとえばAzure Resource Manager APIのような他の特権インターフェイスへのアクセス要求もFOCIの対象であり、攻撃者の関心事です。ただしこのリソースは依然として保護されており、条件付きアクセスの許可制御「compliant device」はバイパスされません。",[526,845,846],{},[641,847],{"alt":643,"src":848},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-03.png",[559,850,851],{"id":851},"この攻撃手法を検知できるか",[526,853,564],{},[526,855,856],{},"前述のとおり、最大のリスクはMS GraphとAzure AD Graphへのアクセスから生じます。",[526,858,859],{},"このケースでは常にMicrosoft Intune Company Portal AppのアプリケーションIDが使われるため、検知を作るうえでの主な課題は、デバイス登録などの正当な利用を除外することです。当社の観測では、その切り分けはセッション内で最初にどのリソースへアクセスするかによって決まります。攻撃の場合は、たいていMS GraphかAzure AD Graphです。",[526,861,862],{},"以下は、当社がさまざまな規模の複数の環境で検証した、実際に機能する検知です。",[864,865,867,868,871,872,877,878,882,886,889,890,892,889,896,871,898,900,901,889,905,907,889,910,871,912,914,915,917,889,920,871,922,924,925,928,929,932,933,936,937,871,939,942,943,945,889,948,871,950,928,953,955,956,958,959,961,962,889,965,958,967,970,971,974,975,977,978,942,981,983,889,986,871,988,990,991,871,993,995,996,889,999,1001,889,1003,871,1005,900,1007,889,1009,1011,889,1014,871,1016,924,1018,928,1020,932,1022,936,1024],"div",{"style":866},"background-color:#000000; font-family: 'Source Code Pro', 'Courier New', monospace; padding: 15px; color: #ffffff","\nAADSignInEventsBeta ",[869,870],"br",{},"\n| ",[873,874,876],"span",{"style":875},"color: #569CD6;","where"," Timestamp > ",[873,879,881],{"style":880},"color: #E6DB74;","ago(",[873,883,885],{"style":884},"color: #A6E22E;","7d",[873,887,888],{"style":880},")"," ",[869,891],{},[873,893,895],{"style":894},"color: #75715E;","// Access to Microsoft Intune Company Portal",[869,897],{},[873,899,876],{"style":875}," ApplicationId == ",[873,902,904],{"style":903},"color: #D69D85;","@\"9ba1a5c7-f17a-4de9-a1f1-6178c8d51223\"",[869,906],{},[873,908,909],{"style":894},"// From non joined/registered device",[869,911],{},[873,913,876],{"style":875}," isempty(AadDeviceId) ",[869,916],{},[873,918,919],{"style":894},"// Used to access resource Microsoft Graph or Windows Azure Active Directory",[869,921],{},[873,923,876],{"style":875}," ResourceId ",[873,926,927],{"style":875},"in"," (",[873,930,931],{"style":903},"\"00000002-0000-0000-c000-000000000000\"",", ",[873,934,935],{"style":903},"\"00000003-0000-0000-c000-000000000000\"",") ",[869,938],{},[873,940,941],{"style":875},"summarize by"," SessionId ",[869,944],{},[873,946,947],{"style":894},"// Find the initial logon event based on the session Id",[869,949],{},[873,951,952],{"style":875},"join kind=inner",[869,954],{},"\n    AADSignInEventsBeta ",[869,957],{},"\n    | ",[873,960,876],{"style":875}," ErrorCode == ",[873,963,964],{"style":884},"0",[869,966],{},[873,968,969],{"style":875},"summarize arg_min(","Timestamp, *",[873,972,973],{"style":875},") by"," SessionId)",[869,976],{},"\n    ",[873,979,980],{"style":875},"on",[869,982],{},[873,984,985],{"style":894},"// Ignore trusted and managed devices",[869,987],{},[873,989,876],{"style":875}," isempty(DeviceTrustType) ",[869,992],{},[873,994,876],{"style":875}," IsManaged != ",[873,997,998],{"style":884},"1",[869,1000],{},[873,1002,895],{"style":894},[869,1004],{},[873,1006,876],{"style":875},[873,1008,904],{"style":903},[869,1010],{},[873,1012,1013],{"style":894},"// when the first requested resource is Microsoft Graph or Windows Azure Active Directory",[869,1015],{},[873,1017,876],{"style":875},[873,1019,927],{"style":875},[873,1021,931],{"style":903},[873,1023,935],{"style":903},[869,1025],{},[559,1027,1028],{"id":1028},"不審な活動を検知したらどう対応すべきか",[526,1030,564],{},[526,1032,1033],{},"次の内容を含む定義済みのプレイブックを用いて、インシデント対応プロセスを開始してください。",[566,1035,1036,1057,1065,1068,1071],{},[569,1037,1038,1039],{},"侵害されたユーザーによる不審または異常な活動のハンティング\n",[566,1040,1041,1048,1051,1054],{},[569,1042,1043,1047],{},[1044,1045,1046],"code",{},"sessionId","をもとにした、IPアドレスとUserAgentを含むリソースアプリケーションへの非対話型サインインの要約",[569,1049,1050],{},"Microsoft Entra Audit Logsに、そのユーザーやIPアドレスによる重大な操作（たとえば所有するアプリ登録への資格情報の追加）が記録されていないかの確認",[569,1052,1053],{},"該当セッションでそのユーザーがデバイスを登録していないかの特定",[569,1055,1056],{},"アプリケーション「Company Portal」と対象ユーザーによる操作について、Intuneの監査ログの確認",[569,1058,1059,1060],{},"影響を受けたエンティティに関連するアラートのハンティング\n",[566,1061,1062],{},[569,1063,1064],{},"AlertEvidenceテーブルでエンティティを照会し、SessionId、IPアドレス、ユーザーにもとづく他のアラートを特定",[569,1066,1067],{},"Exposure Managementで、そのユーザーの重大性を権限の観点から特定",[569,1069,1070],{},"ハンティング結果を精査し、その操作がデバイス登録の一環として正当なものだったかを検証",[569,1072,1073],{},"初期侵入経路を特定し、ユーザーの資格情報を、必要に応じてデバイスもリセット",[559,1075,1076],{"id":1076},"攻撃を緩和できるか",[526,1078,564],{},[526,1080,1081,1082,1085],{},"構成されている除外はIntuneの登録に必要なものであるため、 ",[635,1083,1084],{},"Microsoft 365の他の部分を壊さずに済む緩和策はありません。"," Azure AD Graphリソースへのアクセスは、直接スコープを絞ることも遮断することもできません。許可制御に「Block」を用いる条件付きアクセスポリシーはアクセスを防ぎますが、他の影響が生じるおそれがあります。",[526,1087,1088],{},"ただし緩和を考えるうえで重要なのは、この条件付きアクセスのバイパスがそれ単体で完結した攻撃ではないという点です。これは、一連の攻撃を可能にする一段階としての手法です。",[526,1090,1091],{},"想定される攻撃経路は次のようなものです。",[1093,1094,1095,1098,1101,1104],"ol",{},[569,1096,1097],{},"フィッシングとAiTMによるアカウントの侵害",[569,1099,1100],{},"条件付きアクセスのバイパス",[569,1102,1103],{},"ROADrecon、GraphRunner、AADInternalsなどを用いた偵察",[569,1105,1106],{},"Intuneに登録した新しいデバイスを介したラテラルムーブメント、権限昇格、または永続化",[526,1108,1109],{},"Intuneの登録を壊さずに条件付きアクセスのバイパスを緩和することはできないため、攻撃経路の他の段階で緩和策を講じ、あわせて妥当な検知を実装することが十分に理にかなっています。",[526,1111,1112],{},"発生確率と影響を下げるために、他の統制の強度を高め、次の対策を早期に実施することをお勧めします。",[566,1114,1115,1121,1127,1133,1139,1155,1161],{},[569,1116,1117,1120],{},[635,1118,1119],{},"条件付きアクセスで「All Users」と「All Cloud Apps」に対してMFAを強制してください。"," Device Complianceのみを強制している場合、この手法では単要素認証だけで十分になってしまいます。",[569,1122,1123,1126],{},[635,1124,1125],{},"ルールセットでDevice ComplianceとMFAのどちらか一方を使うのではなく、常に両方を強制してください。"," ORを使うと、コンプライアンス準拠のデバイスへのアクセス制限が徹底されません。MFAがスコープに含まれるアクセストークンがあれば、テナントにアクセスできてしまうからです。",[569,1128,1129,1132],{},[635,1130,1131],{},"セキュリティ情報の登録を、コンプライアンス準拠デバイス、フィッシング耐性のある認証、またはTAPに限定してください。"," 当社のテストでは、セキュリティ情報の登録についてDevice Complianceをバイパスすることはできませんでした。",[569,1134,1135,1138],{},[635,1136,1137],{},"デバイスのJoinまたはRegisterにフィッシング耐性のある認証またはTAPを要求してください。"," これがないと、たとえばAADInternalsとこの手法でデバイスを登録できてしまいます。",[569,1140,1141,1144,1145],{},[635,1142,1143],{},"Microsoft Intuneの登録にMFAと「Sign-in frequency every time」を要求してください。"," これにより、攻撃者が新しいデバイスをIntuneに登録するために新鮮な資格情報を使える時間を限定できます。\n",[1146,1147,1148],"blockquote",{},[526,1149,1150,1151,1154],{},"🚧\n",[635,1152,1153],{},"注意: Sign-in frequency every time = 5分ごと","\nMicrosoftは、条件付きアクセスポリシーで「every time」を選択した場合、ユーザーが5分に1回より頻繁に認証を求められないよう、5分のクロックスキューを考慮します。",[569,1156,1157,1160],{},[635,1158,1159],{},"Intuneの登録制限で個人所有デバイスをブロックしてください。"," この制限がないと、攻撃者が新しいデバイスを登録してさらなる足がかりを得られます。",[569,1162,1163,1166],{},[635,1164,1165],{},"Intuneでデバイスにコンプライアンスポリシーが割り当てられていない場合に、デバイスコンプライアンスを不準拠とする設定にしてください。"," 既定では、実際にはポリシーが適用されていなくても各デバイスはコンプライアンス準拠と見なされます。これを変更し、デバイスコンプライアンスポリシーを必須にしてください。",[526,1168,1169,1170,1174],{},"長期的には、Windows Hello for Businessやパスキー（macOS Platform SSOによるPlatform Credentialsを含む）のような、パスワードレスでフィッシング耐性のある認証の展開に投資されることをお勧めします。そうすることで、その後フィッシング耐性のある認証を強制し、AiTM攻撃を遮断できるようになります。パスワードの代わりに、新しいデバイスや従業員のオンボーディングなど、期間とシナリオを限定してTemporary Access Pass（TAP）の利用を許可してください。さまざまなユースケースでTAPを活用できるよう、当社は",[573,1171,287],{"href":1172,"rel":1173},"https://myworkid.cloud/",[577],"を開発しました。",[559,1176,1177],{"id":1177},"まとめ",[526,1179,564],{},[526,1181,1182],{},"Entra IDのゼロトラストエンジンである条件付きアクセスは、それ自体がすでに複雑です。さらにMicrosoftがEntraのバックエンドに組み込んだ除外設定によって、ポリシーや保護の効果を理解することは多くの人にとって一層難しくなっています。それでも、ゼロトラストと多層防御という考え方は有効なままです。",[526,1184,1185],{},"デバイスコンプライアンスポリシーはほとんどのAiTM攻撃を防ぎ、多要素認証（MFA）は、漏えいしたりその他の形で侵害されたりした資格情報の悪用を攻撃者にとって難しくします。",[526,1187,1188],{},"これらのセキュリティ対策は、どれか一方を他方の代わりにするのではなく、組み合わせて使わなければなりません。そうすることで、防御のひとつが改ざんされたり突破されたりしても、安全な環境を維持できます。",[526,1190,1191],{},"悪用の可能性を確実に検知できるよう、ここで示した検知をMicrosoft Defender XDRに展開することを強くお勧めします。自社のSOCがこうしたインシデントを調査できる体制を整え、必要なプレイブックを用意しておいてください。",{"title":530,"searchDepth":531,"depth":531,"links":1193},[1194,1195,1196,1200,1206,1207,1208,1209],{"id":561,"depth":531,"text":561},{"id":621,"depth":531,"text":622},{"id":668,"depth":531,"text":668,"children":1197},[1198],{"id":674,"depth":1199,"text":675},3,{"id":760,"depth":531,"text":760,"children":1201},[1202,1203,1204,1205],{"id":765,"depth":1199,"text":766},{"id":796,"depth":1199,"text":724},{"id":829,"depth":1199,"text":735},{"id":837,"depth":1199,"text":838},{"id":851,"depth":531,"text":851},{"id":1028,"depth":531,"text":1028},{"id":1076,"depth":531,"text":1076},{"id":1177,"depth":531,"text":1177},"post",{"lang":1212,"seoTitle":1213,"titleClass":1214,"date":1215,"categories":1216,"blogtitlepic":1217,"socialimg":1218,"customExcerpt":1219,"keywords":1220,"contactInContent":1221,"scripts":1278},"ja","Microsoft IntuneのCompliant Device Bypass: 検知、対応、緩和","h2-font-size","2025-01-14",[235],"header-company-portal-ca-bypass","/blog/heads/header-company-portal-ca-bypass.png","本記事では、glueckkanjaのMVPであるFabian Bader、Chris Brumm、Thomas NaunheimがMicrosoft Intune Company PortalのCompliant Device Bypassについて詳しく解説します。追加の調査により、この潜在的な脅威を検知し対応するための手法を見つけ出しました。攻撃対象領域を減らすための条件付きアクセスの指針と、影響範囲（blast radius）の詳細もあわせてご紹介します。","Compliant Device Bypass, Microsoft Intune, 条件付きアクセス, Entra ID, Intune Company Portal, デバイスコンプライアンス, CAの除外, TokenSmith PoC, クラウドセキュリティ, PowerShell PoC, Fabian Bader, Christopher Brumm, Thomas Naunheim, セキュリティ脅威, Black Hat Europe, Intune Enrollment, MSRCの回答, 攻撃の検知, 脅威の緩和, クラウドのコンプライアンス, FOCI機能",{"quote":484,"infos":1222},{"bgColor":1223,"color":1224,"boxBgColor":1225,"boxColor":1226,"headline":1227,"subline":1228,"level":559,"textStyling":1229,"flush":1230,"person":1231,"form":1243},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","今すぐご相談ください","Compliant Device Bypassと、その効果的な検知・緩和の方法について詳しくお知りになりたいですか。当社の専門家が調査結果をご説明し、セキュリティ強化に向けた実証済みの戦略でご支援します。皆様とお話しできることを楽しみにしています。","text-light","justify-content-end",{"image":1232,"cloudinary":325,"alt":1233,"name":1233,"detailsHeader":1234,"details":1235},"/people/people-pam-team.png","Project & Account Management","皆様からのご連絡をお待ちしています",[1236,1240],{"text":492,"href":1237,"details":1238,"icon":1239},"tel:+49 69 4005520","今すぐ電話する","site/phone",{"text":493,"href":1241,"icon":1242},"mailto:info@glueckkanja.com","site/mail",{"ctaText":1244,"cta":1245,"method":1210,"action":1247,"fields":1248},"送信",{"skin":1246},"primary on-surface","/send",[1249,1253,1258,1261,1265,1270,1273,1276],{"type":1250,"id":1251,"value":1252},"hidden","_next","successful",{"label":1254,"type":1255,"id":1256,"required":325,"requiredMsg":1257},"お名前*","text","name","お名前を入力してください",{"label":1259,"type":1255,"id":403,"required":325,"requiredMsg":1260},"会社名*","会社名をご記入ください",{"label":1262,"type":1263,"id":1263,"required":325,"requiredMsg":1264},"メールアドレス*","email","メールアドレスを入力してください",{"label":1266,"type":1267,"id":1268,"required":325,"requiredMsg":1269},"ご入力いただいたデータは、お問い合わせの処理と回答のために当社で保存されます。データ保護に関する詳細は\u003Ca href=\"/ja/privacy\">プライバシーポリシー\u003C/a>をご覧ください。","checkbox","dataprotection","ご確認ください",{"type":1250,"id":1271,"value":1272},"_subject","Request Global Secure Access",{"type":1250,"id":1274,"value":1275},"inbox_key","gkgab-contact-form",{"type":1250,"id":1277},"_gotcha",{"slick":325,"form":325},"/posts/2025-01-14-compliant-device-bypass",{"title":552,"description":530},"posts/2025-01-14-compliant-device-bypass",[235,1283,1284,1285,281],"Entra","Conditional Access","ITDR","sy32hQ4l98na4Cpln-J8l23KMR3xkua_vk9ZxB030UA",{"id":1288,"title":1289,"author":1290,"body":1291,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1210,"meta":1501,"moment":1503,"navigation":325,"path":1534,"seo":1535,"stem":1536,"tags":1537,"webcast":484,"__hash__":1542},"content_ja/posts/2025-09-25-gsa-unlocked.md","Global Secure Access Unlocked",[521,555],{"type":523,"value":1292,"toc":1487},[1293,1297,1299,1302,1305,1308,1312,1314,1317,1322,1325,1330,1333,1338,1342,1344,1347,1351,1353,1356,1359,1362,1365,1370,1374,1376,1379,1387,1392,1396,1398,1401,1404,1407,1412,1415,1417,1420,1423,1426,1431,1434,1436,1439,1442,1445,1453,1456,1461,1464,1466,1469,1472,1476,1479,1481,1484],[559,1294,1296],{"id":1295},"managed-red-tenantとは","Managed Red Tenantとは",[526,1298,564],{},[526,1300,1301],{},"Managed Red Tenantは、マネージドサービスで積み上げてきた当社の経験と、ワークプレース、Azure、セキュリティの各領域で実績のあるブループリントを組み合わせたものです。",[526,1303,1304],{},"その結果できあがるのが、分離された、完全にクラウド上でコードとして管理される環境です。管理者ユーザーとエンドポイントを実効的に保護します。Microsoft Entraテナントが複数あり、Active Directoryドメインも複数ある対象環境でも同じように働きます。",[526,1306,1307],{},"当社のソリューションはMicrosoftのクラウドネイティブなIDとセキュリティの機能に依拠し、ゼロトラストの原則を厳格に守ります。",[672,1309,1311],{"id":1310},"security-service-edgeとしてのglobal-secure-access","Security Service EdgeとしてのGlobal Secure Access",[526,1313,678],{},[526,1315,1316],{},"Global Secure Accessの最新の機能をManaged Red Tenantのさまざまな構成要素に組み込み、Virtual Access Workstations（VAW）へのアクセス時のセキュリティを高めるとともに、外向きの特権アクセスを保護し制限しています。",[526,1318,1319],{},[635,1320,1321],{},"Microsoft Entra Internet Access",[526,1323,1324],{},"はIDを中心に据えたSecure Web Gateway（SWG）として働き、公開インターネットへのアクセスを遮断し、通信先を特権インターフェイスと許可された企業のテナント環境だけに絞るために導入しています。Universal Conditional Access Evaluation（CAE）などの追加機能により、ほぼリアルタイムでのアクセス遮断も可能です。",[526,1326,1327],{},[635,1328,1329],{},"Microsoft Entra Private Access",[526,1331,1332],{},"はIDを中心に据えたZero Trust Network Access（ZTNA）のソリューションであり、VAWへの安全でプライベートなアクセスを実現する当社のアプローチの中核です。これを組み込むことで、AVDベースのエンドポイント上の特権セッションに保護の層がもう1つ加わります。VAWへ接続する前に、接続元クライアントに対して条件付きアクセスが適用されるからです。プライベートなリソースやオンプレミスのリソースを管理するアクセスを保護し、ゼロトラストの原則を当てはめることも、Private Accessが効いてくるもう1つのユースケースです。",[526,1334,1335],{},[641,1336],{"alt":643,"src":1337},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-01.png",[559,1339,1341],{"id":1340},"managed-red-tenantにおけるglobal-secure-accessのユースケース","Managed Red TenantにおけるGlobal Secure Accessのユースケース",[526,1343,564],{},[526,1345,1346],{},"Global Secure Accessは当社のManaged Red Tenantの設計の中核をなす要素の1つであり、セキュリティと使い勝手の両方を新しい水準に引き上げられることを当社は歓迎しています。その価値は個々のユースケースを見るといちばんよく分かるので、本稿で順に紹介します。",[672,1348,1350],{"id":1349},"virtual-access-workstationsへのアクセス","Virtual Access Workstationsへのアクセス",[526,1352,678],{},[526,1354,1355],{},"組織によっては、すべての管理者に物理的なPrivileged Admin Workstation（PAW）を配らないという判断をします。そうした権限の低い管理者向けに当社が用意しているのが、Virtual Access Workstations（VAW）と呼ぶものです。",[526,1357,1358],{},"ここで最も重要なのはVAWへの安全なアクセスであり、高い水準のセキュリティを確立することが欠かせないと当社は考えています。そこで鍵になるのがEntra Private Accessです。",[526,1360,1361],{},"管理者は自分の業務用デバイスからVAWに接続し、Managed Red Tenantのアカウントでサインインします。このID切り替えのため、接続するユーザーは元のデバイスとは別のテナントに属することになり、デバイスのコンプライアンス状態を提示できません。",[526,1363,1364],{},"そこで当社は、デバイス上の元のユーザーによる事前認証にGlobal Secure Accessを使っています。VAWは公開エンドポイントを持たず、Entra Private Access経由でしかアクセスできないため、ネットワークアクセスを非常に高い水準で守れます。業務環境側の条件付きアクセスが、デバイスのコンプライアンスやリスクに基づく制御を含め、強固なユーザー認証とデバイス認証を強制します。",[526,1366,1367],{},[641,1368],{"alt":643,"src":1369},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-02.png",[672,1371,1373],{"id":1372},"安全なwebフィルタリング","安全なWebフィルタリング",[526,1375,678],{},[526,1377,1378],{},"管理用デバイスの大きな特徴は、攻撃面をできるだけ小さくするためにアプリケーションへのアクセスを厳しく絞っていることです。従来はproxy.pacファイルのようなローカルの仕組みや、共用の集中プロキシ（T0専用ではないもの）がよく使われてきましたが、当社はManaged Red Tenant内のデバイスについてEntra Internet Accessを選びました。",[566,1380,1381,1384],{},[569,1382,1383],{},"インターネットへのアクセスは、コンプライアンスに適合したデバイスから、かつ強固なユーザー認証を経た場合にのみ許可されます",[569,1385,1386],{},"アクセス先は明示的に承認したURLに限られます。さらにHTTPSの通信は（可能な場合）復号して検査するため、Azure DevOpsやGitHubの中の特定のパスに絞るといった制御もできます",[526,1388,1389],{},[641,1390],{"alt":643,"src":1391},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-03.png",[672,1393,1395],{"id":1394},"saasサービスと管理用インターフェイスに対するテナント制限","SaaSサービスと管理用インターフェイスに対するテナント制限",[526,1397,678],{},[526,1399,1400],{},"SaaSサービスや管理用インターフェイスでは、URLがどのテナントでも同じであることが多く、前述のWebフィルタリングの手法では制御しづらくなります。",[526,1402,1403],{},"管理用デバイスからMicrosoftの承認済みポータルにサインインできるのをManaged Red Tenantのアカウントだけに限るため、当社はGlobal Secure Accessのテナント制限機能を使っています。",[526,1405,1406],{},"Entra Internet Accessを通じて、どのテナントでのサインインを許可するかがEntra IDに伝えられます。これにより、Managed Red Tenantのポリシーがすべて適用され、管理アクセスがB2Bコラボレーション経由でのみ行われることが保証されます。",[526,1408,1409],{},[641,1410],{"alt":643,"src":1411},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-04.png",[672,1413,1414],{"id":1414},"オンプレミスへのアクセス",[526,1416,678],{},[526,1418,1419],{},"もちろんManaged Red Tenantは、オンプレミス環境やIaaS環境の管理にも使えます。そのためにはデータセンターへの安全なアクセスが必要です。Entra Private Accessは、高い水準のセキュリティと柔軟なアーキテクチャ、そして十分な性能を兼ね備えたZero Trust Network Accessを提供します。",[526,1421,1422],{},"データセンターやIaaS環境へのアクセスは、デバイスのコンプライアンスやリスクに基づく制御を含む、強固なユーザー認証とデバイス認証を前提としています。",[526,1424,1425],{},"個々の接続先をアプリセグメントとして扱うことで、きめ細かなアクセス制御ができ、それをEntra Governanceの機能で自動化できます。これにより、Just-In-Time管理や承認ワークフローなど、Managed Red Tenantですでに広く使われている仕組みがネットワーク層にまで広がります。",[526,1427,1428],{},[641,1429],{"alt":643,"src":1430},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-05.png",[672,1432,1433],{"id":1433},"ほぼリアルタイムでのアクセス失効",[526,1435,678],{},[526,1437,1438],{},"ゼロトラストは、どれほど堅牢なアーキテクチャであっても、脅威を素早く確実に封じ込め、侵害された構成要素を隔離できるよう備えておくことも意味します。",[526,1440,1441],{},"Managed Red Tenantの環境では、テナント内のユーザーやデバイスが侵害される場合だけでなく、管理者のオフィスPCから攻撃が始まってVirtual Admin Workstationへ広がるという、より起こりやすい筋書きにも備えています。",[526,1443,1444],{},"Global Secure AccessのUniversal Continuous Access Evaluation（CAE）機能により、次の動作が自動で発動します。",[566,1446,1447,1450],{},[569,1448,1449],{},"Workforce Tenant側のアカウントのユーザーリスクが「高」に設定された場合などに、Entra Private Access経由のVirtual Admin Workstationへのアクセスが遮断されます",[569,1451,1452],{},"Managed Red Tenant側のアカウントのセッションが終了された場合などに、管理用インターフェイスとデータセンター環境へのアクセスが失効します",[526,1454,1455],{},"さらに、Managed Red Tenant内のすべてのデバイスとアカウントの完全な隔離を、統合されたCSOCサービスがいつでも開始できます。",[526,1457,1458],{},[641,1459],{"alt":643,"src":1460},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-06.png",[672,1462,1463],{"id":1463},"情報量の増えたサインインとトークンの洞察",[526,1465,678],{},[526,1467,1468],{},"アクセス制御の多彩な機能に加えて、Global Secure Accessはログの面でも状況を大きく変えます。ネットワーク層から得られるテレメトリが格段に増え、それを既存のサインインログや監査ログと突き合わせられます。",[526,1470,1471],{},"これにより当社のCSOCは、封じ込めを発動したあとにどの操作がまだ実行されたのかを特定できます。たとえば、すべてのトークンが継続的アクセス評価（CAE）に対応していなかった場合などです。",[526,1473,1474],{},[641,1475],{"alt":643,"src":1460},[559,1477,1478],{"id":1478},"おわりに",[526,1480,564],{},[526,1482,1483],{},"本稿はウェブキャストと同時に公開しています。ウェブキャストでは、Managed Red Tenant、Global Secure Access、統合の進め方、そして関連するユースケースを、ライブデモを交えて掘り下げています。",[526,1485,1486],{},"本稿で興味を持たれた方には、ぜひウェブキャストもご覧いただきたいと思います。もちろん、直接ご連絡いただくのも歓迎します。",{"title":530,"searchDepth":531,"depth":531,"links":1488},[1489,1492,1500],{"id":1295,"depth":531,"text":1296,"children":1490},[1491],{"id":1310,"depth":1199,"text":1311},{"id":1340,"depth":531,"text":1341,"children":1493},[1494,1495,1496,1497,1498,1499],{"id":1349,"depth":1199,"text":1350},{"id":1372,"depth":1199,"text":1373},{"id":1394,"depth":1199,"text":1395},{"id":1414,"depth":1199,"text":1414},{"id":1433,"depth":1199,"text":1433},{"id":1463,"depth":1199,"text":1463},{"id":1478,"depth":531,"text":1478},{"lang":1212,"seoTitle":1502,"titleClass":1214,"date":1503,"categories":1504,"blogtitlepic":1505,"socialimg":1506,"customExcerpt":1507,"keywords":1508,"maxContent":325,"textImageTeaser":1509,"asideNav":1524,"footer":1532,"scripts":1533,"published":325},"EntraとGlobal Secure AccessによるMicrosoft 365管理者アクセスの保護","2025-09-25",[235],"head-gsa-unlocked.jpg","/blog/heads/head-gsa-unlocked.jpg","本稿では、Microsoft Global Secure Accessが当社のManaged Red Tenantでセキュリティと制御をどう高めるのかを取り上げます。Entra Internet AccessとPrivate Accessを使えば、管理者セッションを保護し、ゼロトラストを徹底し、クラウドとオンプレミスのリソースへのアクセスを整理できます。実際のユースケースとアーキテクチャの解説を通じて、M365環境を効果的に守る方法を示します。","Microsoft Global Secure Access, Entra Internet Access, Entra Private Access, Managed Red Tenant, ゼロトラスト, M365セキュリティ, 条件付きアクセス, 管理者アクセス制御, セキュアWebフィルタリング, 仮想管理ワークステーション, CAE, テナント制限, Microsoft 365, クラウドセキュリティ",{"image":1510,"cloudinary":325,"alt":1511,"bgColor":1512,"offset":325,"white":325,"list":1513,"left":484,"float":484,"firstColWidth":1518,"secondColWidth":1519,"copyClasses":1520,"headline":1521,"subline":1522,"spacing":1523},"/icons/shape-managed-red-tenant.svg","Copilotのアイコン","#E44418",[1514],{"ctaText":1515,"ctaHref":1516,"ctaType":1517,"external":325},"YouTubeでセッション全編を視聴する","https://youtu.be/SpEOIdoA-uc","Button",5,7,"richtext","Global Secure Access Unlocked：Managed Red Tenantでの実装の実際","\u003Cp>Managed Red Tenantでは、特権アクセスを厳密に分離しています。ライブデモを通じて、Global Secure Accessで管理作業をどう保護しているかをご覧いただきます。\u003Cbr /> \u003Cbr /> 英語で行う本セッションでご紹介する内容です。\u003C/p> \u003Cul> \u003Cli>ID切り替えを伴うPAWとVAWが、安全な管理用ワークステーションをどう実現するか\u003C/li> \u003Cli>テナント制限とクロステナントアクセスポリシーが、許可されたアクセスだけをどう通すか\u003C/li> \u003Cli>アプリ単位のトンネルと継続的アクセス評価が、従来のVPNをどう置き換えつつあるか\u003C/li> \u003Cli>Just-in-Time管理がMicrosoft PIMで実際どう動くか\u003C/li> \u003C/ul> ","space-top-2 space-bottom-2 mt-10",{"menuItems":1525},[1526,1528,1530],{"href":1527,"text":1296},"#managed-red-tenantとは",{"href":1529,"text":1341},"#managed-red-tenantにおけるglobal-secure-accessのユースケース",{"href":1531,"text":1478},"#おわりに",{"noMargin":325},{"slick":325},"/posts/2025-09-25-gsa-unlocked",{"title":1289,"description":530},"posts/2025-09-25-gsa-unlocked",[1538,101,1539,1540,1541,281],"Red Tenant","M365 Data Governance","SharePoint Security","AI Data Preparation","oGrNpSVwVlaaFtA2r1ePVGjcglrs2FuyBXJbOa4-7k8",{"id":1544,"title":1545,"author":1546,"body":1547,"cta":494,"description":1551,"eventid":494,"extension":533,"hideInRecent":484,"layout":1210,"meta":2321,"moment":2323,"navigation":325,"path":2344,"seo":2345,"stem":2346,"tags":2347,"webcast":484,"__hash__":2350},"content_ja/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[554,521,555],{"type":523,"value":1548,"toc":2301},[1549,1552,1555,1558,1564,1567,1570,1579,1584,1592,1612,1615,1621,1624,1627,1633,1638,1641,1652,1658,1661,1664,1667,1670,1676,1683,1686,1706,1716,1719,1722,1725,1728,1731,1734,1737,1740,1757,1766,1769,1772,1792,1796,1801,1812,1815,1823,1827,1841,1845,1856,1860,1863,1871,1874,1882,1885,1893,1896,1899,1920,1923,1987,1990,1993,1996,1999,2002,2008,2011,2052,2055,2070,2074,2077,2091,2094,2097,2102,2105,2116,2119,2126,2130,2136,2141,2155,2161,2167,2173,2184,2187,2193,2196,2221,2230,2233,2253,2259,2262,2268,2271],[526,1550,1551],{},"年末が近づくと恒例のように、新しい脆弱性か巧妙な攻撃手口が現れ、守る側はユーザーを守ろうと奔走することになります。その傍らで、他の攻撃者やレッドチームはそれをよく見て取り入れていきます。",[526,1553,1554],{},"今年はPushSecurityが「ConsentFix」と名付けた攻撃を見つけました。ClickFix攻撃の発展形で、Entraという王国の鍵をそのまま攻撃者に渡すことになるURIを、ユーザー自身に提供させるものです。実際に観測された手口は、ユーザーが手でコピー＆ペーストすることを前提にしていました。その数日後、John Hammondがコピー＆ペーストを不要にした改良版を実演する動画を公開しました。こちらではユーザーが認可コードを攻撃者にドラッグ＆ドロップするだけで済みます。",[526,1556,1557],{},"この攻撃がなぜ成立し、デバイスのコンプライアンスをはじめとする条件付きアクセスの要件を一見すり抜けてしまうのか。その技術的な詳細をたどると、OAuth 2.0の認可コードフローに行き着きます。",[526,1559,1560],{},[641,1561],{"alt":1562,"src":1563},"OAuth 2.0の認可コードフロー","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[526,1565,1566],{},"攻撃者は「Microsoft Azure CLI」クライアントと「Azure Resource Manager」リソースを対象にしたMicrosoft Entraのログインurlを作り、ユーザーが悪意あるサイトを訪れたときにそれを開きます。",[526,1568,1569],{},"認可コードフローに当てはめると、これはAzure CLIのようなネイティブのパブリックアプリがユーザーを認証するために通常最初に呼び出す手順にあたります。アプリケーションは実行中のマシン上で、ランダムな高位ポートにリスナーを立てます。このポートがいわゆるリプライURIとして使われます。",[526,1571,1572,1573,1578],{},"これは自分でも簡単に再現できます。たとえば",[573,1574,1577],{"href":1575,"rel":1576},"https://github.com/f-bader/TokenTacticsV2",[577],"TokenTacticsV2","を使うか、URIを手で組み立ててください。",[526,1580,1581],{},[641,1582],{"alt":1577,"src":1583},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[526,1585,1586,1587,1591],{},"ユーザーがEntra IDへのサインインに成功すると、リプライURI（たとえば ",[573,1588,1589],{"href":1589,"rel":1590},"http://localhost:3001",[577]," ）へリダイレクトされます。通常であれば、ここでAzure CLIがこのURIへの呼び出しを受け取り、リダイレクトに含まれる重要かつ決定的な情報を手にします。",[566,1593,1594,1604],{},[569,1595,1596,1598,1600,1601,1603],{},[635,1597,1044],{},[869,1599],{},"\nこれがauthorization_codeです。アプリケーションはこれを使ってベアラートークンを要求します。ベアラートークンはアクセストークン、IDトークン、場合によってはリフレッシュトークンから成ります。",[869,1602],{},"\nドキュメントによれば、このコードの有効期間はおよそ10分で、その間に引き換える必要があります。",[569,1605,1606,1609,1611],{},[635,1607,1608],{},"state",[869,1610],{},"\nこれは省略可能なパラメーターで、アプリケーションは要求と応答で同じ値かどうかを検証すべきです。",[526,1613,1614],{},"攻撃の筋書きでもユーザーはリダイレクトされますが、localhostで動いているアプリケーションがないため、ブラウザーはエラーになります。",[526,1616,1617],{},[641,1618],{"alt":1619,"src":1620},"ブラウザーがエラーになる様子","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[526,1622,1623],{},"それでもURIには機微な情報が残っており、攻撃者はユーザーにこれを渡させようとします。ユーザーが応じてしまうと、攻撃者はトークンを引き換え、アクセストークンとリフレッシュトークンを使って対象のリソース、この場合はAzure Resource Managerにアクセスできます。",[526,1625,1626],{},"次のスクリーンショットでは、ユーザーから渡されたURIを使ってベアラートークンを取得する様子が分かります。",[526,1628,1629],{},[641,1630],{"alt":1631,"src":1632},"ユーザーから渡されたURIを使ったベアラートークンの取得","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[1146,1634,1635],{},[526,1636,1637],{},"検知の仕組みを試す場合は、最後の手順を別のネットワークにある別のシステムから実行してください。",[559,1639,1640],{"id":1640},"検知に使えるアーティファクト",[526,1642,1643,1644,1647,1648,1651],{},"攻撃を再現して",[1044,1645,1646],{},"SigninLogs","と",[1044,1649,1650],{},"AADNonInteractiveUserSignInLogs","を確認すると、この1回のサインイン活動に対して2つのイベントが見つかります。1つ目は実際のユーザーのサインインを表し、2つ目は攻撃者側の基盤から発生したものです。",[526,1653,1654],{},[641,1655],{"alt":1656,"src":1657},"アクティビティログ","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[526,1659,1660],{},"大きな違いは、1つ目が対話的なサインインイベントであるのに対し、2つ目が非対話的である点です。これは認証フローの2つの段階に対応します。まずユーザー、次にアプリケーション、この場合は攻撃者です。",[526,1662,1663],{},"Azure CLIの通常の挙動であれば、2つのサインインイベントは同じIPアドレスから発生します。しかしこの例ではIPアドレスが異なり、しかも別の国から来ています。もちろん後者は当てにできる指標ではありません。攻撃者が足跡を隠すために被害者と同じ国に居ることもありうるからです。",[672,1665,1666],{"id":1666},"欠けているつながり",[526,1668,1669],{},"この2つのイベントを結びつける良い手がかりを探したとき、まず思いつくのはUnique Token Identifier（UTI）を見ることです。ところがMicrosoftは認可コードのUTIとベアラートークンのUTIに別の値を使うため、この方法は確かなつながりにはなりません。",[526,1671,1672],{},[641,1673],{"alt":1674,"src":1675},"Unique Token Identifier","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[526,1677,1678,1679,1682],{},"一方で",[1044,1680,1681],{},"SessionId","は2つを結ぶ良い手がかりになります。ただし長く使われ続けるIDなので、正当なものを含めてこの組み合わせが複数含まれることもあります。",[526,1684,1685],{},"認可コードフローの制約という知識に加えて、ユーザーIDとアプリケーションIDも手がかりに使えば、時間が重要な検知の材料になります。",[566,1687,1688,1691,1694,1697,1700,1703],{},[569,1689,1690],{},"両方のイベントのSessionIdが同じであること",[569,1692,1693],{},"両方のイベントのApplicationIdが同じであること",[569,1695,1696],{},"両方のイベントのUserIdが同じであること",[569,1698,1699],{},"2つ目のイベントが1つ目より後であること",[569,1701,1702],{},"2つ目のイベントが1つ目からおよそ10分以内に収まっていること。ちょうど10分にすべきではありません。Microsoftは「[...] they expire after about 10 minutes」と書いているからです",[569,1704,1705],{},"対象にするのは直後の2つ目のイベントだけで、それ以降のものは含めないこと",[1146,1707,1708],{},[526,1709,1710,1713,1715],{},[635,1711,1712],{},"豆知識",[869,1714],{},"\nResourceIdentityは良い手がかりではありません。リソースは認可コードに紐づいていないため攻撃者が変更できるからです。対象のアプリケーションIDは変更できません。",[559,1717,1718],{"id":1718},"ノイズを減らす",[526,1720,1721],{},"ここまでの知識ですでに十分に使える検知ができましたが、それでも良性の検出が混ざっていました。最近の開発者は、ローカルのインスタンスのように見えるクラウドのリソースを使うため、ログには不規則なログインの並びが残ります。",[526,1723,1724],{},"決め手になるのは時間の要素です。この攻撃はURIをコピー＆ペーストするかドラッグ＆ドロップするというユーザーの操作を必要とするのに対し、良性の検出の発生源として特定したGitHub Codespaceの使い方は完全に自動化されていて、認可コードを数秒のうちに引き換えます。",[526,1726,1727],{},"そのため、この認証のやり取りを数秒で済ませているものを除外すれば、ほぼ良性として取り除けます。",[526,1729,1730],{},"もう1つのノイズの原因になりうるのが、インターネット通信の出口が変わることです。とくにSD-WAN、ZTNA、Secure Web Gatewayを使う構成で起こります。",[559,1732,1733],{"id":1733},"影響を受けるファーストパーティアプリケーション",[526,1735,1736],{},"最初の報告では悪用されたアプリケーションとして「Microsoft Azure CLI」が挙げられていますが、どのテナントにも事前同意済みで存在し、localhostをリダイレクト先として認めるMicrosoftのファーストパーティアプリは他にもたくさんあります。しかも対象はそれだけではありません。攻撃者は、公開名前解決できないテスト用や開発用のリプライURLも悪用できます。",[526,1738,1739],{},"リソースに対する事前同意の権限が強い、とくに注意すべきアプリケーションを挙げます。",[566,1741,1742,1745,1748,1751,1754],{},[569,1743,1744],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[569,1746,1747],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[569,1749,1750],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[569,1752,1753],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[569,1755,1756],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[526,1758,1759,1760,1765],{},"こうしたアプリの全一覧は、同僚のFabian Baderによって",[573,1761,1764],{"href":1762,"rel":1763},"https://entrascopes.com/?authcodeFix=true",[577],"EntraScopes.com","に収録されています。",[559,1767,1768],{"id":1768},"緩和策と保護",[672,1770,1771],{"id":1771},"攻撃面と対象範囲を絞る",[864,1773,1776,1779,1780,1782,1785,1786,1788,1791],{"className":1774},[1775],"option-block",[635,1777,1778],{},"導入の手間："," 低〜高（正当な利用者を洗い出す手間による）",[869,1781],{},[635,1783,1784],{},"緩和の効果："," 中（攻撃の対象になりうる範囲を狭める）",[869,1787],{},[635,1789,1790],{},"適用範囲："," 限定的\n",[672,1793,1795],{"id":1794},"選択肢1ユーザーの割り当てを必須にする","選択肢1：ユーザーの割り当てを必須にする",[1797,1798,1800],"h4",{"id":1799},"前提条件","前提条件：",[566,1802,1803,1806,1809],{},[569,1804,1805],{},"対象となるファーストパーティアプリのサービスプリンシパルを、Microsoft Graph APIまたはPowerShellで追加する",[569,1807,1808],{},"サービスプリンシパルのオブジェクトに対して、Microsoft Graph APIまたはPowerShellでユーザー割り当ての要件を適用する",[569,1810,1811],{},"Access Packages、PIM-for-Groups（Just-in-Timeアクセス用）、またはその組み合わせによって、申請に応じてユーザーを割り当てる手順を整える。",[683,1813,1814],{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[1816,1817,1820],"pre",{"className":1818},[1819],"code-block",[1044,1821,1822],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[1797,1824,1826],{"id":1825},"利点","利点：",[566,1828,1829,1832,1835,1838],{},[569,1830,1831],{},"Access Packagesや手動のグループ所属を通じてユーザーの割り当てを管理でき、この攻撃手法にさらされる範囲を絞れます。",[569,1833,1834],{},"対象候補としてのグループ所属と組み合わせてJust-in-Timeアクセスを提供でき、CLIツールへのアクセスを一時的なものにすることで攻撃面をさらに狭められます。",[569,1836,1837],{},"条件付きアクセスのポリシーを評価する前に適用されます。",[569,1839,1840],{},"他の筋書きに対しても攻撃面を狭めます。",[1797,1842,1844],{"id":1843},"欠点","欠点：",[566,1846,1847,1850,1853],{},[569,1848,1849],{},"対象を絞れるのは特定のユーザーまでで、特定のデバイスの利用といった他の要件とは組み合わせられません",[569,1851,1852],{},"正当なCLIツールの利用者をすべて洗い出す必要があります",[569,1854,1855],{},"これまでのサインインを確認しながら、副作用と組織への影響を丁寧に見極める必要があります。",[672,1857,1859],{"id":1858},"選択肢2条件付きアクセスのポリシーでアクセスを遮断する","選択肢2：条件付きアクセスのポリシーでアクセスを遮断する",[1797,1861,1800],{"id":1862},"前提条件-1",[566,1864,1865,1868],{},[569,1866,1867],{},"「Microsoft Graph Command Line Tools」と「Windows Azure Service Management API」を対象に、正当な利用者を除外したうえでCLIツールへのアクセスを遮断する条件付きアクセスのポリシーを作成する",[569,1869,1870],{},"除外はグループ所属で管理する。手動でも、エンタイトルメント管理（Access Packagesなど）でもよい。",[1797,1872,1826],{"id":1873},"利点-1",[566,1875,1876,1879],{},[569,1877,1878],{},"正当でない利用者や権限のない利用者へのトークン発行を防ぎます。",[569,1880,1881],{},"デバイスやネットワークといった追加の条件に基づいて、きめ細かく対象を絞れます。",[1797,1883,1844],{"id":1884},"欠点-1",[566,1886,1887,1890],{},[569,1888,1889],{},"正当なCLIツールの利用者をすべて洗い出して除外する必要があります。",[569,1891,1892],{},"これまでのサインインを確認し、ポリシーをレポート専用モードで評価しながら、副作用と組織への影響を丁寧に見極める必要があります。",[672,1894,1895],{"id":1895},"認可コードフローによるトークン発行を遮断する",[683,1897,1898],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[864,1900,1902,1905,1906,1908,1910,1911,1913,1910,1915,1917,1919],{"className":1901},[1775],[635,1903,1904],{},"選択肢："," トークン保護を必須にする",[869,1907],{},[635,1909,1778],{}," 高",[869,1912],{},[635,1914,1784],{},[869,1916],{},[635,1918,1790],{}," 非常に限定的\n",[1797,1921,1800],{"id":1922},"前提条件-2",[566,1924,1925,1928,1931,1950],{},[569,1926,1927],{},"Microsoft Entra ID P1のライセンス",[569,1929,1930],{},"Windowsプラットフォーム上のEntra ID登録デバイス、ハイブリッド参加デバイス、またはEntra ID参加デバイス",[569,1932,1933,1938,1939,1938,1944,1949],{},[573,1934,1937],{"href":1935,"rel":1936},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[577],"Azure CLI","、",[573,1940,1943],{"href":1941,"rel":1942},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[577],"Azure PowerShell",[573,1945,1948],{"href":1946,"rel":1947},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[577],"Microsoft Graph PowerShell","でWeb Account Manager（WAM）を有効にする（最近のバージョンでは既定）",[569,1951,1952,1953],{},"条件付きアクセスを次のように構成する。\n",[566,1954,1955,1969,1976],{},[569,1956,1957,1958],{},"クラウドアプリの対象を次のアプリに設定する。\n",[566,1959,1960,1963,1966],{},[569,1961,1962],{},"Office 365 Exchange Online",[569,1964,1965],{},"Office 365 SharePoint Online",[569,1967,1968],{},"Microsoft Teams Services",[569,1970,1971,1975],{},[1972,1973,1974],"em",{},"モバイルアプリとデスクトップクライアント"," のクライアントアプリにトークン保護を必須とする。",[569,1977,1978,1979,1982,1983,1986],{},"ポリシーの対象とする ",[1972,1980,1981],{},"デバイスプラットフォーム"," として ",[1972,1984,1985],{},"Windows"," を選ぶ",[1797,1988,1826],{"id":1989},"利点-2",[526,1991,1992],{},"Microsoft Entraのトークン保護はproof-of-possession（PoP）を要求します。これは、クライアントがWindowsのWeb Account Manager（WAM）のような信頼されたトークンブローカーと直接やり取りする場合にしか強制できません。ブラウザーはこの安全な経路を確立できないため、ブラウザーで開始された認可コードフローはトークン保護のポリシーによって遮断されます。",[526,1994,1995],{},"ポリシーがブローカー経由のPoPを要求するトークン保護を強制している場合、ブラウザーに返された認可コードは引き換えられません。コードをトークンに交換する際に必要となる、ブローカーが署名した証明をブラウザーが作れないからです",[526,1997,1998],{},"この場合、対象のアプリケーションをトークン保護で守れる限り、AuthCodeFixによる攻撃は完全に緩和されます。",[526,2000,2001],{},"下のスクリーンショットのとおり、フィッシングによって被害者に開始させた認可コードフローの引き換えを、トークン保護がしっかり止めています。",[526,2003,2004],{},[641,2005],{"alt":2006,"src":2007},"認可コードフローの引き換えをトークン保護が止めている様子","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[1797,2009,1844],{"id":2010},"欠点-2",[566,2012,2013,2043,2046,2049],{},[569,2014,2015,2016],{},"公式にサポートされているリソースは次のものだけです。\n",[566,2017,2018,2020,2022],{},[569,2019,1962],{},[569,2021,1965],{},[569,2023,1968,2024,2026,2028,2029,1647,2032,2036,2037,2042],{},[869,2025],{},[869,2027],{},"\nMicrosoft Graph APIは前述のリソースを通じて間接的に含まれ、Microsoft Graph PowerShellはサポート対象のクライアントとして挙げられています。この筋書きでも攻撃が緩和されることは、当社の検証で確認できました。「Windows Azure Service Management API」はサポート対象のリソースとして挙げられていません。2つのCLIクライアント（",[573,2030,1937],{"href":1935,"rel":2031},[577],[573,2033,1943],{"href":2034,"rel":2035},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[577],"）はどちらもWAMに対応しており、これはトークン保護を使うためのクライアント側の要件です。MicrosoftはAzureの管理シナリオ向けにトークン保護の機能を広げることを",[573,2038,2041],{"href":2039,"rel":2040},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[577],"ブログ記事","で表明しています。",[569,2044,2045],{},"Microsoft Graph PowerShellにいくつか不具合があり、WAMの連携を一時的に無効にせざるをえない場合があります",[569,2047,2048],{},"これまでのサインインを確認し、ポリシーをレポート専用モードで評価しながら、副作用と組織への影響を丁寧に見極める必要があります。クラウドアプリを対象にすると、Microsoft 365の日常業務のアクセスにも影響します。",[569,2050,2051],{},"対応するプラットフォームとEntra ID連携デバイスでしか使えないため、適用範囲は限られます。",[672,2053,2054],{"id":2054},"準拠ネットワークの確認または信頼済みネットワークで以降のトークン発行を遮断する",[864,2056,2058,2060,2061,2063,2060,2065,2067,2069],{"className":2057},[1775],[635,2059,1778],{}," 中",[869,2062],{},[635,2064,1784],{},[869,2066],{},[635,2068,1790],{}," 広い\n",[672,2071,2073],{"id":2072},"選択肢global-secure-accessで準拠ネットワークの外からのアクセスを遮断する","選択肢：Global Secure Accessで準拠ネットワークの外からのアクセスを遮断する",[1797,2075,1800],{"id":2076},"前提条件-3",[566,2078,2079,2082,2085,2088],{},[569,2080,2081],{},"Entra ID P1のライセンス",[569,2083,2084],{},"Windows、macOS、Android、iOSの各プラットフォーム上のEntra ID登録デバイス、ハイブリッド参加デバイス、またはEntra ID参加デバイス",[569,2086,2087],{},"対象となるすべてのクライアントにGlobal Secure Accessクライアントを導入し、M365 Traffic Profile向けにEntra Internet Accessを有効にすること",[569,2089,2090],{},"ネットワークの準拠確認を強制する条件付きアクセスのポリシーを、すべてのクラウドアプリに適用すること",[1797,2092,1826],{"id":2093},"利点-3",[526,2095,2096],{},"信頼済みネットワークの確認を強制することで、以降のトークン発行を遮断します。この緩和策により、攻撃者は認可コードフローで得たリフレッシュトークンを使って新しいトークンを取得できなくなります。ただし、最初の認可コードの引き換えや最初のアクセストークンの発行そのものは防げません。そのトークンはもともと被害者が要求したものなので、準拠ネットワークの外でも有効なままです。",[1146,2098,2099],{},[526,2100,2101],{},"準拠ネットワークの条件とともにGSAを強制すると、他のトークンリプレイの筋書きも遮断でき、検知やハンティングにとても役立つログも増えます。",[1797,2103,1844],{"id":2104},"欠点-3",[566,2106,2107,2110,2113],{},[569,2108,2109],{},"Global Secure Accessクライアントを導入したユーザーとデバイスにしか適用できません",[569,2111,2112],{},"Entra ID連携デバイスでしか使えないため、適用範囲は限られます",[569,2114,2115],{},"条件付きアクセスで準拠ネットワークを強制する際は、鶏と卵の問題を避けるためにIntuneなどいくつかの除外が必要になります。展開前に入念な検証が要ります",[559,2117,2118],{"id":2118},"ハンティングクエリ",[526,2120,2121,2122,2125],{},"トークン窃取の緩和に必要な前提が整ったら、つまりGSAクライアントを展開し（",[1044,2123,2124],{},"NetworkAccessTraffic","ログの取り込みを含む）、WAM認証を活かせるようになったら、脅威ハンティングと裏づけの手立てが増えます。",[672,2127,2129],{"id":2128},"gsaのログとwam認証を使ったハンティングまたは検知結果の確度の確認","GSAのログとWAM認証を使ったハンティング、または検知結果の確度の確認",[526,2131,2132,2133,2135],{},"このハンティングクエリは、Global Secure Access（GSA）の",[1044,2134,2124],{},"ログを使います。このログには、Microsoft Entraのトークンエンドポイントとの通信を開始したプロセスが含まれます。これにより、トークン要求がブラウザーから直接出たものかどうか、またGSAのネットワークの外で追加のトークン要求が行われたかどうかを判断できます。",[1146,2137,2138],{},[526,2139,2140],{},"このクエリは前提条件が満たされている場合にのみ動作し、信頼できる結果を返します。そうでなければ誤検知が多くなります。",[526,2142,2143,2146,2147,2150,2151,2154],{},[635,2144,2145],{},"なぜこれが効くのか","。WindowsデバイスでWeb Account Manager（WAM）を使ってCLIやPowerShellのモジュールからサインインする場合、ブラウザーを介した認可コードは関与しません。このサインインの挙動は最近のバージョンでは既定です。したがって、開始したプロセスがブラウザーの実行ファイル（たとえば",[1044,2148,2149],{},"msedge.exe","）であれば、それは疑わしい活動の強い手がかりになります。macOSでは、Platform SSOを使っているとCompany Portalアプリ（",[1044,2152,2153],{},"com.microsoft.CompanyPortalMac.ssoextension","）がプロセスを開始します。",[526,2156,2157,2160],{},[635,2158,2159],{},"トークンのバインドとPoP","。WAM認証では通常、Proof-of-Possession（PoP）を強制することでトークンがデバイスに紐づきます。攻撃者はPoPなしにはさらに紐づいたトークンを発行できないため、紐づいていないリフレッシュトークンもまた強い手がかりです。",[526,2162,2163,2166],{},[635,2164,2165],{},"制約","。ここで挙げた手がかりはいずれも、アクセス元のデバイスがMicrosoft Entra IDに登録または参加している場合にしか得られません。",[526,2168,2169,2172],{},[635,2170,2171],{},"確度スコアの考え方","。このクエリは複数の手がかりを組み合わせて確度スコアを算出します。",[566,2174,2175,2178,2181],{},[569,2176,2177],{},"トークン要求を開始したブラウザーのプロセスがあるか。",[569,2179,2180],{},"紐づいていないトークンへの降格を検知したか。",[569,2182,2183],{},"サインインの間にネットワークプロバイダーが変わったか（準拠から非準拠への変化を含む）。",[526,2185,2186],{},"これらの手がかりは、活動を探すためにクエリの中で使うこともできますし、先の検知に基づいてインシデントが起きた際の確度スコアを導くのにも使えます。",[526,2188,2189],{},[641,2190],{"alt":2191,"src":2192},"ハンティングクエリで使う手がかり","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[526,2194,2195],{},"条件に応じて、次のようにスコアが表示されます。",[526,2197,2198,2201,2202,2204,2205,2207,2209,2212,2213,2215,2217,2220],{},[635,2199,2200],{},"非常に高い確度","は、",[1044,2203,2124],{},"のログがトークン要求の開始元として見慣れたブラウザーのプロセスを示し、かつ紐づいていないトークンへの降格が検知された場合に表示されます。",[869,2206],{},[869,2208],{},[635,2210,2211],{},"高い確度","は、別のネットワークプロバイダー（ASN）からのサインインであり、かつ紐づいていないトークンを伴う非準拠ネットワークだった場合に表示されます。",[869,2214],{},[869,2216],{},[635,2218,2219],{},"中程度の確度","は、ネットワークプロバイダーの変化と準拠ネットワークだけが確認され、あわせて使われたトークンの種類が変わっている場合に表示されます。",[526,2222,2223,2224,2229],{},"ハンティングクエリの最新版は",[573,2225,2228],{"href":2226,"rel":2227},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[577],"GitHub","にあります。",[672,2231,2232],{"id":2232},"発行されたトークンによる活動を追う",[526,2234,2235,2236,2239,2240,2245,2246,2248,2249,2252],{},"調査はサインインのイベントだけにとどめず、攻撃者が発行させたトークンを使って行われた活動まで広げて考えるべきです。同僚のThomas Naunheimが",[1044,2237,2238],{},"MicrosoftCloudActivity","という",[573,2241,2244],{"href":2242,"rel":2243},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[577],"KQL関数を公開しており","、この広げた調査に役立ちます。さらに、対象の",[1044,2247,1681],{},"を、先のハンティングで見つけた疑わしい",[1044,2250,2251],{},"UniqueId","と突き合わせれば、より深く分析できます。",[526,2254,2255],{},[641,2256],{"alt":2257,"src":2258},"KQL関数","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[526,2260,2261],{},"この例では、攻撃者は攻撃中に得たリフレッシュトークンを使ってMicrosoft Graph API向けのアクセストークンを発行させました。そのトークンを使って被害者が所有するアプリケーションにクライアントシークレットを追加し、居座りと横展開を図っています。このクエリは、トークン保護の状態や、その操作がGlobal Secure Accessのネットワークの外で行われたかどうかを含め、Graph APIの操作の詳細を示します。",[526,2263,2264],{},[641,2265],{"alt":2266,"src":2267},"Graph APIの操作のスクリーンショット","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[559,2269,2270],{"id":2270},"さらに読む",[566,2272,2273,2280,2287,2294],{},[569,2274,2275],{},[573,2276,2279],{"href":2277,"rel":2278},"https://pushsecurity.com/blog/consentfix",[577],"ConsentFix: Analysing a browser-native ClickFix-style attack that hijacks OAuth consent grants - PushSecurity",[569,2281,2282],{},[573,2283,2286],{"href":2284,"rel":2285},"https://youtu.be/AAiiIY-Soak",[577],"Hacking Endpoint to Identity (Microsoft 365): \"ConsentFix\" - YouTube",[569,2288,2289],{},[573,2290,2293],{"href":2291,"rel":2292},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[577],"Microsoft identity platform and OAuth 2.0 authorization code flow",[569,2295,2296],{},[573,2297,2300],{"href":2298,"rel":2299},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[577],"Microsoft Azure CLI on entrascpes.com",{"title":530,"searchDepth":531,"depth":531,"links":2302},[2303,2306,2307,2308,2316,2320],{"id":1640,"depth":531,"text":1640,"children":2304},[2305],{"id":1666,"depth":1199,"text":1666},{"id":1718,"depth":531,"text":1718},{"id":1733,"depth":531,"text":1733},{"id":1768,"depth":531,"text":1768,"children":2309},[2310,2311,2312,2313,2314,2315],{"id":1771,"depth":1199,"text":1771},{"id":1794,"depth":1199,"text":1795},{"id":1858,"depth":1199,"text":1859},{"id":1895,"depth":1199,"text":1895},{"id":2054,"depth":1199,"text":2054},{"id":2072,"depth":1199,"text":2073},{"id":2118,"depth":531,"text":2118,"children":2317},[2318,2319],{"id":2128,"depth":1199,"text":2129},{"id":2232,"depth":1199,"text":2232},{"id":2270,"depth":531,"text":2270},{"lang":1212,"seoTitle":2322,"titleClass":1214,"date":2323,"categories":2324,"blogtitlepic":2325,"socialimg":2326,"customExcerpt":2327,"keywords":2328,"scripts":2329,"asideNav":2330,"maxContent":325,"published":325},"ConsentFix：新しいOAuth攻撃がMicrosoft Entraの条件付きアクセスをすり抜ける仕組み","2025-12-31",[235],"head-consentfix","/blog/heads/head-consentfix.jpg","年の瀬を前にConsentFixが現れました。正規の認証フローを悪用して認可コードを盗み出し、事実上Microsoft Entraの鍵を攻撃者に渡してしまう巧妙なOAuthベースの攻撃です。条件付きアクセスがあってもなぜ通ってしまうのか、ログにどんな痕跡が残るのか、そして守る側が実害の出る前にどう検知し止められるのかを解きほぐします。","ConsentFix攻撃, OAuth認可コードの窃取, Microsoft Entra OAuth攻撃, Azure CLIのトークン悪用, Entra IDの条件付きアクセス回避, 認可コードのフィッシング, Azureのトークンリプレイ攻撃, Proof of Possessionトークン, WAM認証のセキュリティ, Azureサインインログの分析, EntraでのOAuth攻撃の検知, AzureのIDに対する脅威ハンティング, Global Secure Accessのトークン保護, Microsoft Entraのセキュリティ検知",{"slick":325,"form":325},{"menuItems":2331},[2332,2334,2336,2338,2340,2342],{"href":2333,"text":1640},"#検知に使えるアーティファクト",{"href":2335,"text":1718},"#ノイズを減らす",{"href":2337,"text":1733},"#影響を受けるファーストパーティアプリケーション",{"href":2339,"text":1768},"#緩和策と保護",{"href":2341,"text":2118},"#ハンティングクエリ",{"href":2343,"text":2270},"#さらに読む","/posts/2025-12-31-vulnerability-consentfix",{"title":1545,"description":1551},"posts/2025-12-31-vulnerability-consentfix",[2348,2349,281],"OAuth 2.0","Microsoft Entra ID","PNbueD9hk4t4KmFdYJ8BNvZ152w8svOjQBWemi2StAk",[],{"id":2353,"extension":2354,"meta":2355,"stem":8,"__hash__":2371},"authors_data/authors.json","json",{"Christopher Brumm":2356,"Fabian Bader":2362,"Thomas Naunheim":2367},{"display_name":521,"avatar":2357,"permalink":2358,"twitter":2359,"linkedin":2360,"imageOffsetTop":2361},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":554,"avatar":2363,"permalink":2364,"linkedin":2365,"twitter":2366},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":555,"avatar":2368,"permalink":2369,"linkedin":2370,"imageOffsetTop":2361},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383962748]