セッションCookie窃取に対抗する新機能解説–Okta Japan

今回は「セッションCookie窃取に対抗する新機能解説–Okta Japan」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Okta Japanは、2024年4月にEarly Accessリリースとなったセキュリティ機能「Identity Threat Protection with Okta AI」に関するプレス向け説明会を開催した。継続的なアイデンティティー脅威評価を行うことで、セッションCookieを窃取する「Pass-The-Cookie」とも呼ばれる攻撃手法に対しても有効だという。

 説明を行ったシニアソリューションエンジニアの岸本卓也氏は、セッションCookie窃取が増加している理由として「パスワードレスや多要素認証が普及してきたことで、攻撃者は認証情報を盗むことが難しくなってきた」と指摘した。

 ウェブサイトにログインする場合など、最初にログインに成功すれば、その後の通信は自由にできるのが普通だ。ウェブサイトへの通信が発生する度に毎回ユーザー認証を実行するなら、ページを移動する度に毎回認証プロセスのやり直しといった煩雑な状況になってしまうが、これでは実用性に欠けるため、一度認証に成功した後は「認証の証明(Proof of Authentication)」を発行し、これを所持しているユーザーからのアクセスは認証済のものとして信頼する仕組みとなっている。

 「認証の証明」にはさまざまな実装方法が考えられるが、セッションCookieはその一つだ。ユーザー認証が完了したらウェブサーバー側からユーザーにセッションIDが送られるので、以後はユーザーからの通信(httpリクエスト)のヘッダーにCookie情報としてこのセッションIDを埋め込んでおくことで通信を継続できる。

 サイバー攻撃者が何らかの手段でこのセッションIDの窃取に成功すると、攻撃者が正規ユーザーになりすましてウェブサーバーにリクエストを送信できるようになる。岸本氏は「2023年、攻撃者によって盗まれたフォーチュン1000の従業員に関連するセッションクッキー数は約19億」という調査結果を紹介し、セッションCookieの窃取が深刻なリスクとなりつつある状況を警告した。

 Identity Threat Protection with Okta AIは現在Early Accessリリース中で、正式リリースは2024年後半を予定している。継続的なアイデンティティー脅威評価と自動対処が可能で、セッションCookie窃取のような攻撃に関しても、例えば「同じセッションIDが異なるIPアドレスから送られてきた」といった状況を検知することで捕捉できる可能性がある。

 Extended Detection and Response(XDR)、Cloud Access Security Broker(CASB)、モバイルデバイス管理(MDM)、SaaSアプリケーション、ネットワークなど、スタック全体のさまざまなコンポーネントからのシグナルを活用し、コンテキストの変化を即座に把握するという。Open ID Connectを推進する業界団体であるOpenIDの「Shared Signals Framework」(SSF)を活用しているとのことで、同仕様をサポートするベンダーの製品とは連携可能だ。

 Identity Threat Protection with Okta AIは、実際にはネットワーク上のトラフィックを常時モニタリングするわけではないため、例えばシングルサインオンを利用して新たなアプリケーションにアクセスする場合など、Oktaへの問い合わせが発生したタイミングでチェックを行う形となる。

 ノーコードで設定可能なワークフロー機能も備わり、自動的な対処を設定しておくことができる。対応のアクションには「Universal Logout」という、アプリケーションへのアクセス権を即座に無効化する機能も用意されており、問題を検知した際に即座にアクセスを遮断して被害拡大を阻止することもできる。

 ID/パスワード認証の弱さが指摘され、パスワードレス認証や多要素認証(MFA)などが普及すると、さらにそれを攻撃する手法が急増する、という形のいたちごっこが続いている状況だが、認証の証明を窃取して悪用するという攻撃が増えている以上、何らかの対策が求められることに変わりはないだろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Datadog、「Data Jobs Monitoring」を一般提供–最適化と信頼性向上が必要なジョブを表示
IT関連
2024-06-23 00:19
ドイツ当局がFacebookに対し物議を醸している「WhatsApp」の利用規約を適用しないよう命令
パブリック / ダイバーシティ
2021-05-25 16:25
「ChatGPT」が書いた文章を見分けることは可能か–5つの検出ツールをテスト
IT関連
2023-08-17 02:00
DXに向けて全ての従業員に求められる行動
IT関連
2021-06-16 05:45
【コラム】投資家とビジネスリーダーが今こそ導入すべきもの、それはコーチング
VC / エンジェル
2021-04-05 21:20
データ活用の未来を切り拓く、生成AI時代のCDOが直面する課題
IT関連
2024-10-03 15:34
ニュータニックス、事業方針を説明–「需要に迅速に応える」4つの戦略
IT関連
2022-09-16 22:23
スタバが交通系電子マネーに対応
ライフ
2021-01-14 02:04
東芝テックとRetail AIが連携–小売業における新たな購買体験の創出を支援
IT関連
2022-09-18 06:11
欧州のAI規則案について知っておきたいこと
IT関連
2022-06-02 20:03
DevOpsが抱える課題と可能性–理想を現実にする3つのポイント
IT関連
2022-06-25 04:22
FCNTとArithmer、AIを活用した簡易型検品システムを開発–製造業のDXを推進
IT関連
2022-09-10 23:42
フォードがEVバッテリー管理ソフトウェアのElectriphiを買収、法人顧客向けEV事業を強化
モビリティ
2021-06-20 23:01
Spectee、「Spectee Supply Chain Resilience」提供–サプライチェーンのレジリエンス実現
IT関連
2023-12-01 15:21