NTDS.dit窃取を防ぐ ― ADの資格情報ダンプを検知・抑止する防御設計

ITニュースカテゴリを表すパンダのイラスト ITニュース

この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。MITRE ATT&CKのT1003.003とMicrosoftの特権アクセス保護の考え方に合わせ、旧記事の攻撃コマンド例を除去し、防御・検知中心へ再構成しました。

検証ステータス:✅ MITRE / Microsoft公開情報に基づき防御観点を整理

NTDS.ditはActive Directory Domain Servicesのデータベースで、侵害されるとドメイン全体の資格情報保護へ重大な影響が出ます。MITRE ATT&CKではOS Credential DumpingのサブテクニックT1003.003: NTDSとして整理されています。

守るべき優先順位

  • ドメインコントローラーをTier 0資産として扱い、一般端末から管理しない。
  • Domain Admin等の高権限アカウントを日常作業へ使わない。
  • DC上の管理ツール、バックアップ、リモート管理経路を必要最小限にする。
  • 資格情報ダンプに関係する異常なプロセス実行やシャドウコピー操作を監視する。

検知は単一イベントではなく組み合わせる

バックアップ製品も正当にVSSを使うため、「VSSを使った」という事実だけでは攻撃とは判断できません。実行ユーザー、親プロセス、時間帯、対象ホスト、通常のバックアップジョブとの一致を組み合わせて判断します。

インシデント時

NTDS.ditやドメイン資格情報の流出が疑われる場合は、単一アカウントのパスワード変更だけで終わらせず、Tier 0侵害として影響範囲を評価し、組織のAD復旧・資格情報ローテーション手順に従います。

一次情報

この記事の更新履歴

  • 2026-09-14 追加:Tier 0保護、複数シグナルによる検知、侵害時の考え方を追加。
  • 2026-09-14 変更:攻撃手順中心からCSIRT向けの防御・監視記事へ変更。
  • 2026-09-14 削除:内部style_prompt、本文H1、NTDS抽出コマンド、誤解を招く単一イベントID断定、直接関係しないAD Recycle Bin対策を削除。

文書情報

記事タイトル
NTDS.dit窃取を防ぐ ― ADの資格情報ダンプを検知・抑止する防御設計
作成日
更新日
Source URL
https://papanda925.com/?p=5556

ライセンス: 本記事のうち、当サイトが権利を有する本文・自作図表は、特記なき限り CC BY 4.0 で利用できます。生成AIを活用して作成・編集した内容を含みます。コードについて、別途ライセンス表示またはリンク先GitHubリポジトリのライセンスがある場合は、その条件を優先します。引用・第三者資料・画像・商標等は本ライセンスの対象外です。 利用ポリシー

タイトルとURLをコピーしました