重要なポイント
ファイアウォール攻撃を上回るセッショントークン窃取:攻撃者は、中間者(AiTM)攻撃によりエンタープライズのブラウザからアクティブなセッションCookieを直接盗み出し、ネットワークファイアウォールをバイパスしています。
エンドポイントの即時修復:バックエンドアクセスの手動失効はコストのかかる遅延を招きます;アクティブなセッションハイジャックには、ソースでの即時かつプログラムによる修復が必要です。
セッションの自動失効:OktaのIdentity Threat Protection for Google Chrome Enterpriseを設定することで、セキュリティチームは侵害されたブラウザのCookieを自動的にパージし、乗っ取られたセッションをほぼリアルタイムで終了させることができます。
今すぐ画面をご覧ください。企業で働いている場合、メール、CRM、社内Wikiはすべてタブとして表示されていることが多いです。仕事に必要なほぼすべてのものが、ブラウザの中にあります。
悪意のある攻撃者もこのことを知っています。Omdiaの最近のレポートによると、過去12か月間に組織の半数近く(49%)がブラウザベースの攻撃を受けたとされています。
こうした攻撃者は、もはやファイアウォールに総当たり攻撃を仕掛けるだけではありません。その代わりに、攻撃者は中間者(AiTM)攻撃などの戦術にますます依存するようになり、ユーザーのブラウザキャッシュからアクティブなセッショントークンを直接盗み出しています。そのクッキーを入手すると、正面玄関から侵入されてしまいます。
これまでの対応方法は、驚くほど手作業に頼ったものでした。セキュリティチームはアラートを受け取るとチケットを起票し、バックエンドでアクセス権の取り消しを試みます。しかし、攻撃者がセッションをアクティブにハイジャックした場合、人間がダッシュボードを確認するのを待つことはできません。接続元ですぐに接続を遮断する必要があります。
OktaのGoogle Chromeエンタープライズ向けIdentity Threat Protection機能とは何ですか?
Googleとの連携により、Oktaは、Identity Threat Protection(ITP)がクラウド上のユーザーのリスクを検出した際に、管理対象のChromeブラウザにセッションCookieのパージとキャッシュされたブラウザデータのクリアを指示できるようになりました。
ITPが脅威を検出した瞬間に、プログラム的にローカルブラウザのCookieを消去し、セッションを完全に破棄できます。
Identity Threat Protectionでリアルタイムのリスク検出を構成する
これを自動化するには、まずユーザーがいつ攻撃を受けているかを正確に把握する必要があります。OktaのIdentity Threat Protectionは、最初のログイン後もユーザーの行動を継続的に評価します。ユーザーのリスクを継続的に評価し、エコシステム全体でのアイデンティティの脅威に自動的に対応します。例えば、エンティティリスクポリシーをトリップワイヤーとして設定し、以下に基づいてブラウザのセッションとCookieをクリアできます。
- 不審なアプリへのアクセス:アクティブなアプリセッションのCookieの盗難やハイジャックの試みをほぼリアルタイムで検知します。
- ユーザーが報告した不正行為:従業員が不審なアクティビティに関するアラートで「これは自分ではありません」をクリックした瞬間に、ブラウザーのセッションとCookieを消去します。
製品ドキュメントセンターで、ITPがサポートするリスク検出の全リストをご覧ください。
ランタイムにおけるセッションの自動失効はどのように機能しますか?
Oktaは、Chrome Device Trustコネクターを使用して、バックグラウンドでユーザーセッションをマネージドChromeプロファイルにリンクします。
セットアップから実行時の実際のセキュリティイベントに至るまで、これがどのように機能するかを見ていきましょう。
- ポリシー構成:ITPエンティティリスクポリシーで、特定の危険度やイベント(不審なアプリへのアクセスなど)を定義します。
- リアルタイムのリスクシグナル:ITPはアクティブなセッションをリアルタイムで評価します。設定済みの検出が特定されると、エンティティリスクポリシーによって自動化されたOktaワークフローがただちにトリガーされます。
- APIの呼び出し:Okta WorkflowがChrome Clear Browsing Data APIを呼び出します。
- エンドポイントの修復:管理者が手動で介入しなくても、ブラウザのCookieとセッションデータがただちに消去されます。
主なメリット:ノーコードでのセットアップと完全な監査可視性
この修復チェーンは簡単に構築できます。カスタムAPIコールを書く必要はありません。Okta Workflowsのドラッグ&ドロップ式アクションカードで操作できます。
Oktaのシステムログには、自動化されたすべてのワイプが記録され、トリガーとなったポリシーと対象プロファイルの明確な監査証跡が提供されます。
もはやブラウザを単なるアプリケーションとして扱う余裕はありません。これもまた、重大な攻撃対象領域です。これを保護するには、侵害されたセッションを即座にシャットダウンする機能が必要です。
Google Chromeエンタープライズブラウザを脆弱性ではなく、アクティブなセキュリティ適用ポイントに変えます。進行中のアイデンティティの脅威をシャットダウンし、侵害を封じ込めます。OktaのITP設定ガイドの手順に従って、管理対象のChrome環境の保護を開始してください。