【入門編】 Active Directory環境におけるKerberosチケット(ポート88/TCP)の悪用とGolden/Silver Ticket攻撃 – サイバーセキュリティとプライバシー保護実践ガイド

こんにちは!企業ネットワークの安全を守るセキュリティスペシャリストの私です。

インフラの世界へ足を踏み入れたばかりの頃は、専門用語の壁や、目に見えないパケットのやり取りに圧倒されてしまいますよね。「Active Directory? Kerberos? ポート88? なんか難しそう……」と感じている方もご安心ください。

今回は、企業ネットワークの心臓部でありながら、ひとたび破られると会社全体が崩壊しかねない恐怖のサイバー攻撃「Golden Ticket(ゴールデンチケット)攻撃」について、身近な例えを交えながら、一歩ずつ優しく紐解いていきましょう!

—

1. 会社を守る「大元(おおもと)の合鍵」が狙われる理由

皆さんが働くオフィスビルを想像してみてください。ビルの各フロア、サーバー室、会議室にはそれぞれの鍵がありますよね。通常は、総務部なら総務部の部屋の鍵だけを持っています。

しかし、もし「ビル全体のあらゆる部屋の鍵を、自由自在に何枚でも複製できるマスターキー」を、泥棒がこっそり手に入れてしまったらどうなるでしょうか? 警備員がいくら各ドアの鍵をしっかり閉めて回っても、泥棒は一瞬で全ての部屋に侵入し、やりたい放題暴れまわることができます。

企業のエース級ネットワークである Active Directory(AD) の世界でも、これと全く同じことが起きます。ADは、社内のパソコンやサーバー、ユーザーアカウントを一元管理する「巨大な身元保証システム」です。そして、そのシステム全体を裏で牛耳る最強のアカウントが krbtgt と呼ばれる、特殊なマスターアカウントなんですよね。

—

2. 郵便配達員に例える「Kerberos(ケルベロス)」の仕組み

では、ADの認証で使われる Kerberos(ポート88/TCP) という仕組みを、郵便配達の流れに例えて優しく見ていきましょう。

企業ネットワークの中で、パソコン(ユーザー)がサーバーにアクセスするとき、次のようなやり取りが行われます。

1. 身分証(チケット)をもらう(KDC / ポート88)
ユーザーが「〇〇サーバーにファイルを取りに行きたいです!」と、ADの受付係(KDC:Key Distribution Center、ポート88番で待ち受けています)に伝えます。
2. 受付係がスタンプを押した手紙(TGT)を渡す
受付係は、「なるほど、あなたは確かに総務部の佐藤さんですね」と確認すると、特殊な「特別な許可証(TGT:Ticket Granting Ticket)」というスタンプ付きの封筒を佐藤さんに渡します。
3. サーバーに手紙を見せて中に入る
佐藤さんはその封筒をサーバーに見せます。サーバーは「おっ、受付係のボスがちゃんとスタンプを押した封筒だな。中に入っていいよ」と信頼し、アクセスを許可します。

この一連の流れが、まさにポート88番で行われている日常のドラマです。

—

3. 最恐の悪夢:「Golden Ticket」と「Silver Ticket」の正体

ここで、今回の一番のテーマであるGolden Ticket(ゴールデンチケット)と、その兄弟分であるSilver Ticket(シルバーチケット)についてお話しします。

Golden Ticket(黄金の切符)とは?

先ほどの郵便配達の例えで言うと、「受付係のボスの印鑑(秘密鍵)」そのものを泥棒が盗み出す攻撃です。
印鑑さえ手に入れば、泥棒は自分の好きなように「私はシステム管理者です! 全ての権限を持っています!」という超特権付きの偽の切符を、無限に自作自演で作り出すことができます。
ADのドメインコントローラー(DC)すら、「あ、ボスがハンコを押した切符だから本物ですね、どうぞ!」と騙されてしまうため、ネットワーク全体の完全な乗っ取り(Domain Dominance)が完了してしまいます。

Silver Ticket(銀の切符)とは?

こちらは、マスターキーではなく、特定の個別の部屋(特定のサービスサーバー)の合鍵だけをピンポイントで偽造する攻撃です。
例えば、ファイルサーバーの鍵だけを偽造してこっそり忍び込み、中の機密データをすべて持ち出すようなケースで使われます。マスターキー全体を盗むわけではないため、痕跡が少し残りにくいという厄介さがあります。

—

4. 現場でどう防ぐ? ネットワークレベルと運用の現実的な防衛策

「そんな恐ろしい攻撃があるなら、もう打つ手なしじゃないか……」と絶望するのはまだ早いです! ネットワークの境界を守る私たちエンジニアには、しっかりと打てる手があります。実務で役立つ具体的な防衛策を見ていきましょう。

① ネットワークの監視と「ポート88」の厳重な見張り

Kerberosが使用する 88/TCP や 88/UDP の通信は、AD環境において不可欠なライフラインです。しかし、不自然な端末からドメインコントローラーへの大量の認証要求や、深夜の奇妙なトラフィックがないか、ファイアウォールやIDS(侵入検知システム)で常に目を光らせておく必要があります。

② パスワードの定期的な変更(最大の特効薬)

先ほど登場したマスターアカウント krbtgt のパスワードは、実は「2回連続で変更する」ことで、過去のチケットをすべて無効化(無力化)することができます。
攻撃者が運悪くマスターキーを盗み出していたとしても、管理者がこのパスワードを定期的にリセットしていれば、泥棒が作った「黄金の切符」は一瞬で紙切れになってしまうのです。

以下は、PowerShellを使って krbtgt アカウントのパスワード状態を確認したり、運用手順を意識するためのイメージコードです。

# 【実務運用の参考例】Active Directoryのドメイン情報を安全に確認するコマンド
# ※実際の運用では、管理者権限を持つアカウントで慎重に実行してください。

Get-ADUser -Identity "krbtgt" -Properties PasswordLastSet, WhenCreated | 
    Select-Object Name, SamAccountName, PasswordLastSet, WhenCreated

# コメント: 
# krbtgtアカウントのパスワードが長期間(例: 180日以上)変更されていない場合、
# 万が一過去に漏洩していたリスクを考慮し、計画的なパスワードの「2回連続変更」を実施します。

③ 特権アカウントの多要素認証(MFA)と最小権限の原則

いくらチケットが偽造されやすい構造上の弱点があるとはいえ、そもそも踏み台となる最初の端末や管理者のアカウントが厳重に守られていれば、攻撃者はマスターキーにたどり着くことができません。
日常的な作業用アカウントと、システム管理用の「特権アカウント」を完全に分離し、重要な操作には必ずMFA(多要素認証)を義務付けましょう。

—

まとめ

今回は、Active Directoryの心臓部を揺るがす「Golden Ticket攻撃」について、郵便配達の仕組みに例えながら解説しました。

  • Kerberos(ポート88/TCP)は、社内の信頼関係を結ぶための「身分証発行所」である。
  • Golden Ticketは、その発行所の「ハンコ(マスターキー)」を奪われ、全ての権限を偽造される最悪の攻撃。
  • 防衛の基本は、「krbtgtアカウントの定期的なパスワード変更」と「厳格なアクセス権管理・ネットワーク監視」の組み合わせ。

目に見えないパケットの流れや認証の裏側も、現実世界のルールに置き換えてみると、ぐっと理解しやすくなりますよね。日々のインフラ運用やセキュリティ対策の中で、「もしここが破られたらどうなるか?」という視点を少しだけ持つことが、企業の資産を守る第一歩になります。

一歩ずつ、確実に知識とスキルを積み重ねていきましょう!それではまた次回の技術解説でお会いしましょう。

コメント

タイトルとURLをコピーしました