「Exchange Online」にパスワードスプレー攻撃–MSは基本認証の無効化を推奨

今回は「「Exchange Online」にパスワードスプレー攻撃–MSは基本認証の無効化を推奨」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftの「Exchange」チームが「Exchange Online」ユーザーに対し、多くの顧客が基本認証(Basic認証)を使ったパスワードスプレー攻撃の標的になっていると警告している。

 Microsoftは、10月1日からExchange Onlineの全世界のテナントで基本認証の廃止を開始している。基本認証の廃止に伴い、2段階認証に対応していないアプリではパスワードが使えなくなる。

 多要素認証(MFA)を使えばパスワードスプレー攻撃とパスワード類推攻撃の大部分を防げるのだが、基本認証はMFAに対応していない。

 MicrosoftのExchangeチームのGreg Taylor氏は、「Exchange Onlineで基本認証を廃止するのは、皆さんのユーザーとデータを保護するためだ。毎日私が目にしているエビデンスは、パスワードスプレー攻撃の頻度が高まっていることを明確に示している」と述べている。

 パスワードスプレー攻撃では、攻撃者がよく使われる弱いパスワードのリストを使い、さまざまなユーザーアカウントに対しクラッキングを試みる。

 Microsoftは、2022年末までに基本認証を段階的に廃止していく。廃止するテナントはランダムに選択し、廃止の7日前に警告を送信する。

 Taylor氏は、顧客は直ちにExchange Onlineの認証ポリシーを設定するべきであり、「特定のプロトコルで基本認証を使っているはずだと分かっているアカウントだけが、そのプロトコルで基本認証を使えるようにしておく」べきだと述べている。

 Taylor氏は続けて、まずは直ちにSMTPとIMAPに取りかかるべきだとしている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Pelotonはトレッドミルのリコールで収益への影響を約180億円と予測
ハードウェア
2021-05-08 15:55
オープンハイブリッドクラウド戦略で顧客のビジネス成長を支援–レッドハット・岡社長
IT関連
2023-01-08 17:17
東芝、オンプレミスとクラウドストレージの連係でコストを30%削減
IT関連
2023-12-21 00:38
日立、ハイブリッドクラウド運用サービスを開始
IT関連
2023-08-02 01:08
日立、再生可能エネルギーの使用状況を可視化するシステム開発
IT関連
2021-01-27 16:07
Google、エンタープライズ向けのAlloyDBで、過去のある時点をマイクロ秒単位で指定したリストアが可能に。つねにバックアップし続ける「Continuous Backup and Restore」機能提供
Google Cloud
2023-06-22 13:42
工場や倉庫で活躍する産業用ロボットの制御システムを手がけるボストンのRealtime Roboticsが約34.6億円調達
ロボティクス
2021-06-06 05:30
日本発スタートアップがAWSを選んだ理由
IT関連
2021-05-18 22:07
データセキュリティの世界動向と対策を知るオンラインセミナーを開催
IT関連
2024-03-07 14:18
Zoom、メール/カレンダー統合など各種新機能を発表
IT関連
2022-11-10 12:06
「パナソニック コネクト」発足、パナソニックグループ全社でBlue Yonder導入
IT関連
2022-04-06 10:47
ビットコイン擁護派がトランプ政権の性急な仮想通貨規制に反抗
フィンテック
2021-01-12 14:05
静的サイトジェネレータ「Astro 3.0」正式リリース。JavaScriptなしでSPAのようなアニメーションの画面遷移など新機能
HTML/CSS
2023-09-12 15:34
「ファミコン」の操作ボタンがカプセルトイに シークレットあり 
くらテク
2021-06-25 13:54