内部不正の攻撃シナリオに沿った Elastic Security の活用法 | ScanNetSecurity
2026.08.22(土)

内部不正の攻撃シナリオに沿った Elastic Security の活用法

 日本電気株式会社(NEC)は10月13日、内部不正の攻撃のシナリオに沿って Elastic Securityの機能を同社セキュリティブログで解説している。NECサイバーセキュリティ戦略統括部セキュリティ技術センターの加来大輔氏が執筆している。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー
検証環境の構成図
検証環境の構成図 全 1 枚 拡大写真

 日本電気株式会社(NEC)は10月13日、内部不正の攻撃のシナリオに沿って Elastic Securityの機能を同社セキュリティブログで解説している。NECサイバーセキュリティ戦略統括部セキュリティ技術センターの加来大輔氏が執筆している。

 Elastic Security は下記の機能を備えており、Elastic Security を使用することで、組織内のマシンから収集した情報を可視化して、効率的なインシデント対応を行うことができる。

Rule:不審なイベントを特定するための検知ルール
Alert:Ruleによって不審であると判断された際に発生するアラート
Case:Alertを確認して、事案が発生したと判断した際はCaseを作成して調査を実施
Timeline:不審なイベントを時系列に並べた表

 今回の検証では、Elastic Cloud(v8.10.2)の無料Trialを活用して、図の環境を構築している。riht.comの各マシンには Elastic Agent がインストールされており、データの収集やElastic Securityからの指示の実行を行う。

 加来氏は、検証環境に対し下記の攻撃シナリオを実施している。なお、同シナリオで登場する架空の人物「佐藤さん」は、クライアント端末「WS」の正規の利用者で、佐藤さんが内部不正を実施する。

1.佐藤さんが「WS」に対してローカル管理者「WS\local_admin」の権限でログオン
2.DownloadフォルダをWindows Defenderの除外リストに追加した後、Edgeから資格情報窃取ツールMimikatz をダウンロード
3.Mimikatzで「lsadump::cache」を実行してドメイン管理者のパスワードハッシュを取得
4.佐藤さんは、取得したパスワードハッシュからドメイン管理者のパスワードの平文を取得
5.取得したドメイン管理者の平文パスワードを用いて、「WS」からADサーバ「DC」にリモートログオン

 同ブログでは、攻撃シナリオへの初動対応として、AlertからCaseを作成し、「WS」を隔離、調査として、Mimikatzがレジストリの資格情報にアクセスした痕跡、「WS」から「DC」へのアクセスを確認し、タイムラインを作成している。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. アフラック生命保険に不正アクセス、短時間に大量のデータ照会があった際に監視・制御する機能が不足

    アフラック生命保険に不正アクセス、短時間に大量のデータ照会があった際に監視・制御する機能が不足

  2. ニデックWebサイトにソフトウェアの脆弱性を悪用した不正アクセス

    ニデックWebサイトにソフトウェアの脆弱性を悪用した不正アクセス

  3. シーイーシーのデータセンターにランサムウェア攻撃、障害が発生

    シーイーシーのデータセンターにランサムウェア攻撃、障害が発生

  4. 藤倉コンポジットのメールアカウントに不正アクセス、すべての受信メールを社外の不明なメールアドレスに転送

    藤倉コンポジットのメールアカウントに不正アクセス、すべての受信メールを社外の不明なメールアドレスに転送

  5. サプライチェーン対策評価制度「SCS」令和8年度末に運用開始へ ~ 経産省、★3・★4 取得を後押しする新サービス整備

    サプライチェーン対策評価制度「SCS」令和8年度末に運用開始へ ~ 経産省、★3・★4 取得を後押しする新サービス整備

ランキングをもっと見る
PageTop