「Exchange Online」にパスワードスプレー攻撃–MSは基本認証の無効化を推奨

今回は「「Exchange Online」にパスワードスプレー攻撃–MSは基本認証の無効化を推奨」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftの「Exchange」チームが「Exchange Online」ユーザーに対し、多くの顧客が基本認証(Basic認証)を使ったパスワードスプレー攻撃の標的になっていると警告している。

 Microsoftは、10月1日からExchange Onlineの全世界のテナントで基本認証の廃止を開始している。基本認証の廃止に伴い、2段階認証に対応していないアプリではパスワードが使えなくなる。

 多要素認証(MFA)を使えばパスワードスプレー攻撃とパスワード類推攻撃の大部分を防げるのだが、基本認証はMFAに対応していない。

 MicrosoftのExchangeチームのGreg Taylor氏は、「Exchange Onlineで基本認証を廃止するのは、皆さんのユーザーとデータを保護するためだ。毎日私が目にしているエビデンスは、パスワードスプレー攻撃の頻度が高まっていることを明確に示している」と述べている。

 パスワードスプレー攻撃では、攻撃者がよく使われる弱いパスワードのリストを使い、さまざまなユーザーアカウントに対しクラッキングを試みる。

 Microsoftは、2022年末までに基本認証を段階的に廃止していく。廃止するテナントはランダムに選択し、廃止の7日前に警告を送信する。

 Taylor氏は、顧客は直ちにExchange Onlineの認証ポリシーを設定するべきであり、「特定のプロトコルで基本認証を使っているはずだと分かっているアカウントだけが、そのプロトコルで基本認証を使えるようにしておく」べきだと述べている。

 Taylor氏は続けて、まずは直ちにSMTPとIMAPに取りかかるべきだとしている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
DX目的で増える「第三者保守」の利用–リミニストリートのラビンCEO
IT関連
2022-06-03 19:47
パスワード使い回しや「Windows 7」使用、不正侵入を招いた水道システム管理の実情 :この頃、セキュリティ界隈で(1/2 ページ)
セキュリティ
2021-02-16 23:22
Instagram写真で使われたフィルターを推定、別の画像に適用する技術 Samsungが開発 :Innovative Tech
イラスト・デザイン
2021-03-20 02:20
韓国小売大手、Oracleソフトウェアのサポートをリミニストリートへ移行
IT関連
2021-01-27 02:16
Google Cloud Spanner、価格据え置きのままスループットを1.5倍に向上、ノード当たりのストレージも10TBに増強と発表
Google
2023-10-16 07:55
「Raspberry Pi」でmicroSDカードの出し入れを容易に–延長ケーブルで悩みを解消
IT関連
2023-02-01 15:09
「GPT-4」を公開したOpenAI、詳細な技術情報は非公開
IT関連
2023-03-21 09:26
企業内の「ダークデータ」に着目–日立、「データ抽出ソリューション」を発売
IT関連
2021-06-25 07:17
セキ薬品、オンライン服薬指導・処方薬配送サービスを全77店舗に導入
IT関連
2024-01-10 02:07
英政府機関、安全なパスワード作成のガイダンス–ペットの名前などリスクと注意喚起
IT関連
2021-04-17 23:09
ネットアップ、インテリジェントデータインフラ戦略を強化–CEOが明かす成功への4つのポイント
IT関連
2024-09-26 17:16
ソフトバンクと東京大学、次世代AI人材育成の教育プログラムを実施
IT関連
2022-11-25 15:37
Cloubhouseが流行った理由/内製化のワナと抜け出し方/IntelのCEOにゲルシンガー氏。クラウド業界の出来事とその背景を、サーバーワークス大石氏が解説[PR]
AWS
2021-02-25 01:40
最先端医療の中核を担う米メディカルスクールが推進するデジタル変革
IT関連
2023-01-27 20:12