マース・チェン & デクスター・チェン【CODE BLUE SPEAKER インタビュー】
[Speaker interview, English follows]
防衛を考え直す-Active Directoryでのリスクの数値化
今回は「防衛を考え直す-Active Directoryでのリスクの数値化」の講演を予定されているマース・チェン(Mars Cheng 写真左)デクスター・チェン(Dexter Chen 写真右)氏とのインタビューをお届けします。
お二人とも、産業制御システム向けのセキュリティ・ソリューションを提供するTXOne Networksに在籍。脅威研究チームのメンバーとして活躍されています。マース・チェン氏は先に紹介したマルウェア解析ツールの講演にも登壇します。
講演のテーマは、Active Directory(AD) 環境における既存の攻撃手法の紹介とリスク評価モデルの提案です。講演概要を見ると実践的な内容であることがわかります。聴講者は、潜在的な攻撃を早期に発見するために、攻撃ベクターを列挙することで、すぐに行動に移せるとのこと。また、攻撃経路を列挙した後、リスク定量化モデルを適用し、防御作業の優先順位付けを行うことが可能だそうです。
―― 発表されるテーマを始めたきっかけは何ですか?
Active Directory(AD)のセキュリティ侵害によるインシデントを数多く見てきたため、その防御に関する研究のアイデアを膨らませ始めました。防御側のほとんどがAD環境における攻撃ベクターとそれに対応するリスクについて十分な情報を持っていないことがわかりました。そこで、私たちはまずADの攻撃ベクターを可視化するためのインベントリーを作成しました。そして、その攻撃ベクターに基づき、リスクモデルを用いてリスクを定量化し、作業の優先順位付けを行うようにしました。
―― 研究の過程でどのような点で苦労しましたか?
―― この講演に参加しようと思っている人たちに一言お願いします。
“Rethinking Defense - Risk Quantification for Active Directory”
―― How did you get started in the topic that you are presenting?
After seeing so many incidents from Active Directory compromised, we started to grow the research idea for Active Directory defense. We found that most defenders are not sufficiently informed about the attack vectors and corresponding risk in the Active Directory environment. So, we started by inventorying the Active Directory attack vectors for visibility. And based on the attack vectors we can use the risk model to quantify the risk and prioritize our work.
―― What were some of the obstacles in doing this research?
When building the risk model, the main challenge was to make it practical. So, we choose the risk matrix approach that can be easily used for quantification. Factors definition for the risk model was another obstacle we were facing. The definition has to be clear and reasoning so the risk model can be used flawlessly. We spend huge amounts of time discussing the ideas and researching possible options to make the risk model work in the practical way.
―― What would you say to the people thinking of attending this talk?
We will release the attack vectors inventory for defenders to enumerate the potential threat. Thus, defenders can use our risk model to quantify the risk for the discovered attack vectors and have a clear idea of which is the most serious one for fixing first. We will also share the strategy for the risk reduction that can be used to effectively defend our Active Directory.
世界トップクラスの専門家による情報セキュリティ国際会議「CODE BLUE(コードブルー)」