セッションCookie窃取に対抗する新機能解説–Okta Japan

今回は「セッションCookie窃取に対抗する新機能解説–Okta Japan」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Okta Japanは、2024年4月にEarly Accessリリースとなったセキュリティ機能「Identity Threat Protection with Okta AI」に関するプレス向け説明会を開催した。継続的なアイデンティティー脅威評価を行うことで、セッションCookieを窃取する「Pass-The-Cookie」とも呼ばれる攻撃手法に対しても有効だという。

 説明を行ったシニアソリューションエンジニアの岸本卓也氏は、セッションCookie窃取が増加している理由として「パスワードレスや多要素認証が普及してきたことで、攻撃者は認証情報を盗むことが難しくなってきた」と指摘した。

 ウェブサイトにログインする場合など、最初にログインに成功すれば、その後の通信は自由にできるのが普通だ。ウェブサイトへの通信が発生する度に毎回ユーザー認証を実行するなら、ページを移動する度に毎回認証プロセスのやり直しといった煩雑な状況になってしまうが、これでは実用性に欠けるため、一度認証に成功した後は「認証の証明(Proof of Authentication)」を発行し、これを所持しているユーザーからのアクセスは認証済のものとして信頼する仕組みとなっている。

 「認証の証明」にはさまざまな実装方法が考えられるが、セッションCookieはその一つだ。ユーザー認証が完了したらウェブサーバー側からユーザーにセッションIDが送られるので、以後はユーザーからの通信(httpリクエスト)のヘッダーにCookie情報としてこのセッションIDを埋め込んでおくことで通信を継続できる。

 サイバー攻撃者が何らかの手段でこのセッションIDの窃取に成功すると、攻撃者が正規ユーザーになりすましてウェブサーバーにリクエストを送信できるようになる。岸本氏は「2023年、攻撃者によって盗まれたフォーチュン1000の従業員に関連するセッションクッキー数は約19億」という調査結果を紹介し、セッションCookieの窃取が深刻なリスクとなりつつある状況を警告した。

 Identity Threat Protection with Okta AIは現在Early Accessリリース中で、正式リリースは2024年後半を予定している。継続的なアイデンティティー脅威評価と自動対処が可能で、セッションCookie窃取のような攻撃に関しても、例えば「同じセッションIDが異なるIPアドレスから送られてきた」といった状況を検知することで捕捉できる可能性がある。

 Extended Detection and Response(XDR)、Cloud Access Security Broker(CASB)、モバイルデバイス管理(MDM)、SaaSアプリケーション、ネットワークなど、スタック全体のさまざまなコンポーネントからのシグナルを活用し、コンテキストの変化を即座に把握するという。Open ID Connectを推進する業界団体であるOpenIDの「Shared Signals Framework」(SSF)を活用しているとのことで、同仕様をサポートするベンダーの製品とは連携可能だ。

 Identity Threat Protection with Okta AIは、実際にはネットワーク上のトラフィックを常時モニタリングするわけではないため、例えばシングルサインオンを利用して新たなアプリケーションにアクセスする場合など、Oktaへの問い合わせが発生したタイミングでチェックを行う形となる。

 ノーコードで設定可能なワークフロー機能も備わり、自動的な対処を設定しておくことができる。対応のアクションには「Universal Logout」という、アプリケーションへのアクセス権を即座に無効化する機能も用意されており、問題を検知した際に即座にアクセスを遮断して被害拡大を阻止することもできる。

 ID/パスワード認証の弱さが指摘され、パスワードレス認証や多要素認証(MFA)などが普及すると、さらにそれを攻撃する手法が急増する、という形のいたちごっこが続いている状況だが、認証の証明を窃取して悪用するという攻撃が増えている以上、何らかの対策が求められることに変わりはないだろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Linux仮想マシンを「Boxes」で簡単に作成するには
IT関連
2022-04-29 22:49
ゆうちょ銀行、業務特化型の生成AIを導入–銀行業務を効率化
IT関連
2024-05-17 05:31
「Amazon Q Developer」正式サービスに。AIがAWSの専門家となり、設計、コーディング、テスト、トラブルシュートなどを支援。Freeプランも
AWS
2024-05-01 00:53
Sansan、「Contract One」に契約ツリー機能と契約状況判定機能を追加
IT関連
2024-03-26 00:11
JAL、経費精算システムなどに「テックタッチ」導入–画面UI改善でエラー低減
IT関連
2024-12-01 20:38
「Windows 365」に複数の新機能–「Windows 11」との連携を強化
IT関連
2022-04-07 23:47
日本IBMや長野県ら、「IBM地域DXセンター」の立地協定を締結–信州ITバレー構想を後押し
IT関連
2023-04-19 04:25
Facebookのアカウント認証、スマートフォンでも物理キー利用可能に
アプリ・Web
2021-03-20 22:58
「リーガルテックサービス導入で課題が解決」は7割–LegalForceの企業法務調査
IT関連
2022-07-27 23:10
Box、電子署名のSignRequest買収を発表–「Box Sign」を今夏リリースへ
IT関連
2021-02-05 17:42
2020年に目立ったのは不正侵入を狙う攻撃–トレンドマイクロが総括
IT関連
2021-03-19 06:35
“FF14”内でフィッシング詐欺多発、スクエニが注意喚起 背景にはユーザーの急増
セキュリティ
2021-08-20 20:31
恋に落ちる36の質問(ただし相手は共同ファウンダー)
VC / エンジェル
2021-07-14 15:43
マイクロソフト、OSを介さず仮想化ハイパーバイザ上でWasmを高速起動し実行できる「Hyperlight Wasm」、オープンソースで公開
Microsoft
2025-04-01 07:30