C
月内に
KATAにおけるネットワーク異常検知を用いたKerberoasting攻撃およびDNSトンネリングの検出手法について解説しています
📌 一言でいうと
KATAにおけるネットワーク異常検知を用いたKerberoasting攻撃およびDNSトンネリングの検出手法について解説しています。これらの攻撃は標準的なプロトコルを利用するため、従来のツールでは検知が困難ですが、KATAの異常検知ルールを活用することで識別可能です。具体的にDNSトンネリングの動作原理と検知ロジック、およびプリセットルールの活用方法が紹介されています。
🔍該当判定
- 社内でWindows Active Directory(ドメイン環境)を利用している
- KATA(Kaspersky Anti Targeted Attack)を導入して運用している
- 社内ネットワークにおいてDNSトンネリングなどの高度な攻撃検知を必要としている
- Kerberoasting(ケルベロス認証を悪用したパスワード窃取)への対策を検討している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
KATAのネットワーク異常検知ルールを確認し、KerberoastingおよびDNSトンネリングを検知するためのプリセットルールを有効化または最適化することを推奨します。