Skip to main content

始める前に

Breached Password Protection を設定し、しきい値アラート を設定しておく必要があります。
攻撃者は、テナントへの攻撃対象として、パスワードベースの認証を悪用する可能性があります。以下では、潜在的な攻撃を特定・調査し、ユーザーを保護してさらなるリスクを最小限に抑えるために必要な対処を行う方法について説明します。

注目すべきログイベントを見つける

対応を検討する際は、まず注目すべきログメッセージを絞り込み、潜在的な攻撃を特定します。たとえば、攻撃元が少数の IP、単一の自律システム番号 (ASN) 、または特定の国に集中している可能性があります。 ブルートフォース攻撃を調査する際は、以下の Auth0 テナントログのイベントタイプが参考になります。
  1. f: ユーザーのログイン失敗
  2. fu: 無効なユーザー名によるログイン失敗
  3. fp: 無効なパスワードによるログイン失敗
  4. pwd_leak: 漏えいしたパスワードでのログイン試行
  5. signup_pwd_leak: 漏えいしたパスワードでのサインアップ試行
  6. fcoa: クロスオリジン認証の失敗 (これらのイベントは /co/authenticate によって生成されます。これは、厳密に必要な場合を除いて有効にすべきではありません)
  7. scoa: クロスオリジン認証の成功 (これらのイベントは /co/authenticate によって生成されます。これは、厳密に必要な場合を除いて有効にすべきではありません)

漏えいしたパスワードを使った攻撃を特定する

攻撃者は、パスワード認証の突破を狙って、しばしばブルートフォース攻撃 (TT1110) を仕掛けます。多数のボットを使ってパスワードを推測したり、再利用された資格情報でサインアップを試みて、ユーザーアカウントを検証したりします。

パスワード推測

パスワード推測 (TT1110.001) は、主に比較的未熟な攻撃者が用いる手口です。こうした攻撃者は、テナントのポリシーに関する事前知識をほとんど持たないまま、アカウントへのアクセスを試みて繰り返しパスワードを推測します。攻撃者は、未知のパスワードを持つユーザーが存在するかどうかを手当たり次第に試しているだけなので、Auth0 のログイベントには fpfufcoa イベントが大量に現れます。

パスワードスプレー

攻撃者は、正規ユーザーのアカウントへのアクセスを狙って、パスワードスプレー (TT1110.003) を日和見的な大規模攻撃として仕掛けます。攻撃者は広く使われているパスワードを試すことで目的を達成しようとするため、こうした攻撃は Auth0 のブルートフォース対策にしばしば検知されます。パスワード推測攻撃と同様に、ログ内で fpfufcoa イベントが多数発生している場合、攻撃者がパスワードスプレー攻撃を試みている可能性を見極める有効な手がかりになります。

クレデンシャルスタッフィング

テナントで追加の認証要素を必須とせずにパスワードを使用している場合、クレデンシャルスタッフィング (TT1110.004) は、最も効果的なブルートフォース攻撃の手法です。これらの攻撃は、漏えいしたパスワードのリストを使って被害者のアカウントへのログインを試み、パスワードの漏えいと使い回しにつけ込みます。クレデンシャルスタッフィング攻撃では、fp イベント (攻撃者はユーザーの存在を把握している可能性が高いため) や、pwd_leak イベント (攻撃者が漏えいした資格情報を使ってログインを試みているため) が頻繁に発生します。

緩和戦略

包括的な戦略では、ビジネスのリスク許容度や技術力と、ユーザーがサインイン時に得る体験とのバランスを取る必要があります。対策を講じる際は、主に次の 2 つの要素を考慮してください。
  • ユーザーの負担: 緩和策 (例: CAPTCHA の頻度、パスキーの必須化、または ) がユーザー体験に与える影響を評価します。
  • 技術的能力: IP ブロック、WAF ルール、多要素認証の強制適用を実装できるかを評価します。
Auth0 は、最適な保護を実現するために、複数の緩和手法を組み合わせた多層防御アプローチを推奨しています。以下は Auth0 の推奨事項です。
  • ボット検出 を有効にし、漏えいした資格情報 をブロックします。必要に応じて、漏えいの可能性があるアカウントに多要素認証を要求することも含まれます。
  • 1 つ以上のフローで CAPTCHA を有効化し、必要に応じて CAPTCHA の頻度を上げてください。ただし、CAPTCHA は抑止策であって、根本的な解決策ではない点に注意してください。 の詳細については、Bot Detection playbook を参照してください。
  • 攻撃者が現在の CAPTCHA を回避している場合は、CAPTCHA プロバイダーを変更するか、Auth0 の Auth Challenge または別のサポート対象のプロバイダーへの移行を検討してください。
  • エッジプロバイダーを使用して Web アプリケーションファイアウォールのルールを変更するか、テナントアクセス制御リスト を使用して、不正な IP、自律システム番号、地理的な場所、TLS クライアント、または user-agent 文字列のような HTTP ヘッダー要素をブロックしてください。
  • ブルートフォースSuspicious IP のしきい値を厳しくして、許可される接続数の上限を引き下げ、ブルートフォース攻撃を緩和してください。
  • クロスオリジン認証 の設定を変更して、クレデンシャルスタッフィング攻撃を受けやすいステートレスなエンドポイントを無効にしてください。