概要
Netlogon リモート プロトコル ( MS-NRPC とも呼ばれます) は、ドメインに参加しているデバイスでのみ使用される RPC インターフェイスです。 MS-NRPC には、認証方法と、Netlogon のセキュリティで保護されたチャネルを確立する方法が含まれています。 これらの更新プログラムは、メンバー コンピューターと Active Directory (AD) ドメイン コントローラー (DC) の間で、Netlogon のセキュリティで保護された RPC を使用するために、指定された Netlogon クライアントの動作を強制します。
このセキュリティ更新プログラムは、「 Netlogon の脆弱性に対処するための更新のタイミング」 CVE-2020-1472 セクションで説明されている段階的リリースで Netlogon セキュリティで保護されたチャネルを使用する際に、セキュリティで保護された RPC を強制することにより、この脆弱性に対処します。 AD フォレスト保護を提供するには、Netlogon セキュリティで保護されたチャネルでセキュリティで保護された RPC を強制するため、すべての DC を更新する必要があります。 これには、読み取り専用ドメイン コントローラー (RODC) が含まれます。
この脆弱性の詳細については、 CVE-2020-1472 を参照してください。
注
- アクションの実行
- お客様の環境を保護し、停止を防ぐには、次のことを行う必要があります。
- 2020 年 8 月 11 日以降にリリースされた更新プログラムでドメイン コントローラーを更新します。
- イベント ログを監視することで、脆弱な接続を行っているデバイスを見つけます。
- 脆弱な接続を確立する非準拠デバイスに対処します。
- 適用モードを有効にし て、環境内の CVE-2020-1472 に対処します。
- 注釈 2020 年 8 月 11 日以降にリリースされた更新プログラムをインストールする手順 1 では、Active Directory ドメインと信頼関係、および Windows デバイスに関する CVE-2020-1472 のセキュリティの問題に対処します。 サード パーティ製デバイスのセキュリティの問題を完全に軽減するには、すべての手順を完了する必要があります。
- 警告 2021 年 2 月以降、強制モードはすべての Windows ドメイン コントローラーで有効になり、準拠していないデバイスからの脆弱な接続がブロックされます。 その時点で、強制モードを無効にすることはできません。
注釈Windows Server 2008 R2 SP1 を使用している場合、この問題に対処する更新プログラムを正常にインストールするには、拡張セキュリティ更新プログラム (ESU) ライセンスが必要です。 ESU プログラムの詳細については、「ライフサイクル FAQ - Extended Security Updates」を参照してください。
この記事の内容:
- 概要
- Netlogon の脆弱性 CVE-2020-1472 に対処するための更新プログラムのタイミング
- 展開ガイドライン - 更新プログラムを展開し、コンプライアンスを適用する
- 「ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する」 グループ ポリシー
- CVE-2020-1472 に関連する Windows イベント ログ エラー
- 強制モードのレジストリ値
- [MS-NRPC]: Netlogon リモート プロトコルを実装するサード パーティ製デバイス
- よく寄せられる質問 (FAQ)
- 用語集
Netlogon の脆弱性 CVE-2020-1472 に対処するための更新プログラムのタイミング
更新プログラムは、2020 年 8 月 11 日以降にリリースされた更新プログラムの初期フェーズと、2021 年 2 月 9 日以降にリリースされた更新プログラムの強制フェーズの 2 つのフェーズに分けてリリースされます。
2020 年 8 月 11 日 - 初期展開フェーズ
初期展開フェーズは 2020 年 8 月 11 日にリリースされた更新プログラムから始まり、その後の強制 フェーズまでの更新プログラムに続きます。 これら以降の更新プログラムでは、Netlogon プロトコルが変更され、Windows デバイスが既定で保護され、非準拠デバイス検出のイベントがログに記録され、明示的な例外を指定してドメインに参加しているすべてのデバイスの保護を有効にする機能が追加されます。 このリリースの内容:
- Windows ベースのデバイス上のコンピューター アカウントにセキュリティで保護された RPC の使用を強制します。
- 信頼アカウントに対して安全な RPC の使用を強制します。
- すべての Windows DC および Windows DC 以外の DC に対してセキュリティで保護された RPC の使用を強制します。
- 非準拠のデバイス アカウント (脆弱な Netlogon セキュリティで保護されたチャネル接続を使用するアカウント) を許可する新しいグループ ポリシーが含まれています。 DC が 強制モードで 実行されている場合や 強制フェーズ の開始後でも、許可されたデバイスは接続を拒否されません。
- すべてのコンピューター アカウントで DC 強制モード を有効にするための FullSecureChannelProtection レジストリ キー (強制フェーズでは、DC が DC 強制モードに更新されます)。
- DC 強制モードで アカウントが拒否された場合や拒否される予定になる ( 強制フェーズでも継続される) 新しいイベントが含まれます。 特定のイベント ID については、この記事の後半で説明します。
軽減策は、すべての DC と RODC への更新プログラムのインストール、新しいイベントの監視、脆弱な Netlogon セキュリティで保護されたチャネル接続を使用している非準拠デバイスへの対処で構成されます。 非準拠デバイス上のコンピューター アカウントに、脆弱な Netlogon セキュリティで保護されたチャネル接続の使用を許可される可能性があります。ただし、Netlogon のセキュリティで保護された RPC をサポートするように更新し、攻撃のリスクを取り除くためにできるだけ早くアカウントを適用する必要があります。
2021 年 2 月 9 日 - 強制フェーズ
2021 年 2 月 9 日のリリースでは、強制フェーズに移行します。 DC は、強制モードのレジストリ キーに関係なく強制 モード になります。 これには、すべての Windows デバイスと Windows 以外のデバイスで、Netlogon セキュリティで保護された RPC を使用するか、非準拠デバイスの例外を追加してアカウントを明示的に許可する必要があります。 このリリースの内容:
- 「 ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する」グループ ポリシーで許可されていない限り、Windows ベース以外のデバイス上のマシン アカウントにセキュリティで保護された RPC の使用を強制します。
- イベント ID 5829 のログ記録は削除されます。 脆弱な接続がすべて拒否されるため、システム イベント ログにはイベント ID 5827 と 5828 のみが表示されます。
展開ガイドライン - 更新プログラムを展開し、コンプライアンスを適用する
初期展開フェーズは、次の手順で構成されます。
- 8 月 11 日の更新プログラムをフ ォレスト内のすべての DC に展開します。
- (a) 警告イベントを監視し 、(b) 各イベントに対処する。
- (a) すべての警告イベントに対処したら、DC 強制モードを展開することで完全な保護を有効にすることができます。 (b) すべての警告は、2021 年 2 月 9 日の強制フェーズの更新前に解決する必要があります。
手順 1: 更新する
2020 年 8 月 11 日の更新プログラムの展開
読み取り専用ドメイン コントローラー (RODC) を含め、フォレスト内のすべての該当するドメイン コントローラー (DC) に 8 月 11 日の更新プログラムを展開します。 この更新プログラムを展開した後、パッチが適用された DC は次のことを行います。
- すべての Windows ベースのデバイス アカウント、信頼アカウント、およびすべての DC に対してセキュリティで保護された RPC の使用の強制を開始します。
- 接続が拒否された場合は、システム イベント ログにイベント ID 5827 および 5828 をログに記録します。
- "ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する" グループ ポリシーで接続が許可されている場合は、システム イベント ログにイベント ID 5830 および 5831 をログします。
- 脆弱な Netlogon セキュア チャネル接続が許可されている場合は、システム イベント ログにイベント ID 5829 をログします。 これらのイベントは、DC 強制モード が構成される前、または 2021 年 2 月 9 日に強制フェーズが開始される前に対処する必要があります。
手順 2a: 検索
イベント ID 5829 を使用した非準拠デバイスの検出
2020 年 8 月 11 日の更新プログラムが DC に適用された後、DC イベント ログでイベントを収集して、環境内のどのデバイスが脆弱な Netlogon セキュリティで保護されたチャネル接続 (この記事では非準拠デバイスと呼ばれます) を使用しているかを特定できます。 イベント ID 5829 イベントについてパッチが適用された DC を監視します。 イベントには、非準拠デバイスを識別するための関連情報が含まれます。
イベントを監視するには、使用可能なイベント監視ソフトウェアを使用するか、スクリプトを使用して DC を監視します。 環境に適応できるスクリプト例については、「CVE-2020-1472 の Netlogon 更新プログラムに関連するイベント ID の監視に役立つスクリプト」を参照してください
手順 2b: 住所
イベント ID 5827 および 5828 のアドレス指定
既定では、完全に更新された サポートされているバージョンの Windows では、脆弱な Netlogon セキュリティで保護されたチャネル接続を使用してはいけません。 次のいずれかのイベントが Windows デバイスのシステム イベント ログに記録されている場合は、次の手順を実行します。
- デバイスが サポートされているバージョンの Windows を実行していることを確認します。
- デバイスが完全に更新されていることを確認します。
- [ ドメイン メンバー: セキュリティで保護されたチャネルのデータをデジタル的に暗号化または署名する (常に)] が [有効] に設定されていることを確認します。
DC として機能する Windows 以外のデバイスの場合、脆弱な Netlogon セキュリティで保護されたチャネル接続を使用すると、これらのイベントがシステム イベント ログに記録されます。 次のいずれかのイベントが記録された場合:
推奨 デバイス製造元 (OEM) またはソフトウェア ベンダーと協力して、Netlogon セキュリティで保護されたチャネルを使用したセキュリティで保護された RPC のサポートを受けます
- 非準拠の DC が Netlogon セキュリティで保護されたチャネルを使用した安全な RPC をサポートしている場合は、DC で安全な RPC を有効にします。
- 準拠していない DC が現在セキュリティで保護された RPC をサポートしていない場合は、デバイスの製造元 (OEM) またはソフトウェア ベンダーと協力して、Netlogon のセキュリティで保護された RPC とセキュリティで保護されたチャネルをサポートする更新プログラムを入手してください。
- 非準拠の DC を廃止します。
Vulnerable DC が 強制モードになる前に、非準拠 DC が Netlogon セキュリティで保護されたチャネルを使用したセキュリティで保護された RPC をサポートできない場合は、以下で説明する 「ドメイン コントローラー: 脆弱な Netlogon セキュリティで保護されたチャネル接続を許可する」グループ ポリシー を使用して DC を追加します。
注
警告 グループ ポリシーによって DC が脆弱な接続を使用できるようにすると、フォレストは攻撃に対して脆弱になります。 最終目標は、このグループ ポリシーからすべてのアカウントを修正して削除することです。
イベント 5829 のアドレス指定
初期展開フェーズで脆弱な接続が許可されている場合、イベント ID 5829 が生成されます。 DC が 強制モードの場合、これらの接続は拒否されます。 これらのイベントでは、特定されたコンピューター名、ドメイン、および OS のバージョンに焦点を当てて、非準拠デバイスを特定し、それらに対処する必要がある方法を判断します。
非対応デバイスに対処する方法:
推奨 デバイスの製造元 (OEM) またはソフトウェア ベンダーと協力して、Netlogon セキュリティで保護されたチャネルを使用した安全な RPC のサポートを受けます。
- 非準拠デバイスが Netlogon セキュリティで保護されたチャネルを使用した安全な RPC をサポートしている場合は、デバイスで安全な RPC を有効にします。
- 非準拠デバイスが Netlogon セキュリティで保護されたチャネルを使用したセキュリティで保護された RPC を現在サポートしていない場合は、デバイスの製造元またはソフトウェア ベンダーと協力して、Netlogon のセキュリティで保護された RPC を有効化できる更新プログラムを入手してください。
- 非準拠デバイスを廃止します。
Vulnerable DC が 強制モードになる前に、非準拠デバイスが Netlogon セキュア チャネルを使用したセキュア RPC をサポートできない場合は、以下に説明する 「ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する」グループ ポリシー を使用してデバイスを追加します。
注
警告 グループ ポリシーによってデバイス アカウントに脆弱な接続の使用を許可すると、これらの AD アカウントが危険にさらされます。 最終目標は、このグループ ポリシーからすべてのアカウントを修正して削除することです。
サード パーティ製デバイスからの脆弱な接続を許可する
"ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する" グループ ポリシーを使用して、準拠していないアカウントを追加します。 これは、上記のように非準拠デバイスに対処するまでは、短期的な救済策としてのみ考慮する必要があります。 注釈 非準拠デバイスからの脆弱な接続を許可すると、未知のセキュリティ影響をもたらす可能性があるため、注意して許可する必要があります。
- 脆弱な Netlogon セキュリティで保護されたチャネルの使用が許可されるアカウントのセキュリティ グループを作成しました。
- グループ ポリシー で、[コンピューターの構成] > [Windows の設定] > [セキュリティの設定] > [ローカル ポリシー] > [セキュリティ オプション] に移動します
- 「ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する」を検索します。
- 管理者グループ、またはこのグループ ポリシーで使用するために特別に作成されていないグループが存在する場合は、そのグループを削除します。
- このグループ ポリシーで使用するために特別に作成されたセキュリティ グループを、"許可" アクセス許可を持つセキュリティ記述子に追加します。 注釈 "拒否" アクセス許可は、アカウントが追加されなかった場合と同じように動作します。つまり、アカウントは脆弱な Netlogon セキュリティで保護されたチャネルを作成することを許可されません。
- セキュリティ グループが追加されたら、グループ ポリシーをすべての DC にレプリケートする必要があります。
- イベント 5827、5828、および 5829 を定期的に監視して、脆弱なセキュリティで保護されたチャネル接続を使用しているアカウントを特定します。
- 必要に応じて、それらのコンピューター アカウントをセキュリティ グループに追加します。 ベスト プラクティス グループ ポリシーでセキュリティ グループを使用し、グループにアカウントを追加して、メンバーシップが通常の AD レプリケーションを通じてレプリケートされるようにします。 これにより、頻繁なグループ ポリシーの更新とレプリケーションの遅延を回避できます。
すべての非準拠デバイスに対処したら、DC を 強制モード に移行できます (次のセクションを参照)。
注
警告 DC がグループ ポリシーによって信頼アカウントに脆弱な接続を使用することを許可すると、フォレストは攻撃に対して脆弱になります。 信頼アカウントは通常、信頼されたドメインの名前にちなんで名付けられます。たとえば、ドメイン a の DC には、ドメイン b の DC との信頼関係があります。 内部的には、ドメイン a の DC には、ドメイン b の信頼オブジェクトを表す "domain-b$" という名前の信頼アカウントがあります。 ドメイン a の DC が、ドメイン b 信頼アカウントからの脆弱な Netlogon セキュリティで保護されたチャネル接続を許可することでフォレストを攻撃のリスクにさらしたい場合、管理者は add-adgroupmember -identity "Name of security group" -members "domain-b$" を使用して、信頼アカウントをセキュリティ グループに追加できます。
手順 3a: 有効にする
2021 年 2 月の強制フェーズに先立って強制モードに移行する
セキュリティで保護された RPC を有効にするか、「 ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する」グループ ポリシーを使用して脆弱な接続を許可することによって、準拠していないデバイスをすべて解決したら、FullSecureChannelProtection レジストリ キーを 1 に設定します。
注釈「ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する」グループ ポリシーを使用している場合は、FullSecureChannelProtection レジストリ キーを設定する前に、グループ ポリシーがレプリケートされ、すべての DC に適用されていることを確認します。
FullSecureChannelProtection レジストリ キーが展開されると、DC は 強制モードになります。 この設定では、Netlogon セキュリティで保護されたチャネルを使用するすべてのデバイスで次のいずれかが必要です。
- セキュリティで保護された RPC を使用します。
- "ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する" グループ ポリシーで許可されます。
注
警告 Netlogon セキュリティで保護されたチャネル接続を使用したセキュリティで保護された RPC をサポートしていないサードパーティーのクライアントは、DC 強制モード のレジストリ キーが展開されると拒否され、運用サービスが中断される可能性があります。
手順 3b: 強制フェーズ
展開 2021 年 2 月 9 日の更新プログラム
2021 年 2 月 9 日以降にリリースされた更新プログラムを展開すると、DC 強制モードが有効になります。 DC 強制モード は、セキュリティで保護された RPC を使用するためにすべての Netlogon 接続が必要な場合か、アカウントが "ドメイン コントローラー: 脆弱な Netlogon セキュリティで保護されたチャネル接続を許可する" グループ ポリシーに追加されている必要がある場合です。 現時点では、FullSecureChannelProtection レジストリ キーは不要になり、サポートも終了します。
「ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する」 グループ ポリシー
ベスト プラクティスは、グループ ポリシーでセキュリティ グループを使用して、メンバーシップが通常の AD レプリケーションを通じてレプリケートされるようにすることです。 これにより、頻繁なグループ ポリシーの更新とレプリケーションの遅延を回避できます。
| ポリシー パスと設定名 | 説明 |
|---|---|
| ポリシー パス: コンピューターの構成 > Windows の設定 > セキュリティの設定 > ローカル ポリシー > セキュリティ オプション 設定名: ドメイン コントローラー: 脆弱な Netlogon セキュリティで保護されたチャネル接続を許可する 再起動が必要ですか? × |
このセキュリティ設定は、指定されたコンピューター アカウントの Netlogon セキュリティで保護されたチャネル接続のセキュリティで保護された RPC をドメイン コントローラーがバイパスするかどうかを決定します。 このポリシーは、ドメイン コントローラーの OU でポリシーを有効にすることによって、フォレスト内のすべてのドメイン コントローラーに適用する必要があります。 脆弱な接続の作成リスト (許可リスト) が構成されている場合:
既定: このポリシーは構成されていません。 Netlogon セキュリティで保護されたチャネル接続の実施によるセキュリティで保護された RPC から明示的に除外されるマシンまたは信頼アカウントはありません。 このポリシーは、Windows Server 2008 R2 SP1 以降でサポートされています。 |
CVE-2020-1472 に関連する Windows イベント ログ エラー
1. 脆弱な Netlogon セキュリティで保護されたチャネル接続が試行されたために接続が拒否されたときにログに記録されるイベント:
- 5827 (コンピューター アカウント) エラー
- 5828 (信頼アカウント) エラー
2. アカウントが "ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する" グループ ポリシーに追加されたため、接続が許可されたときにログに記録されたイベント:
- 5830 (コンピューター アカウント) 警告
- 5831 (信託口座) 警告
3. DC 強制モードで拒否される初期リリースで接続が許可されている場合にログに記録されるイベント:
- 5829 (コンピューター アカウント) 警告
イベント ID 5827
コンピュータ アカウントからの脆弱な Netlogon セキュリティで保護されたチャネル接続が拒否されると、イベント ID 5827 がログに記録されます。
| イベント ログ | System |
|---|---|
| イベント ソース | NETLOGON |
| イベント ID | 5827 |
| Level (レベル) | Error |
| エラー メッセージのテキスト | Netlogon サービスは、コンピューター アカウントからの脆弱な Netlogon セキュリティで保護されたチャネル接続を拒否しました。 コンピューター SamAccountName: ドメイン: アカウントの種類: マシンオペレーティングシステム: コンピューターのオペレーティング システムのビルド: コンピューター オペレーティング システムの Service Pack: これが拒否された理由の詳細については、 https://go.microsoft.com/fwlink/?linkid=2133485 をご覧ください。 |
イベント ID 5828
信頼アカウントからの脆弱な Netlogon セキュア チャネル接続が拒否されると、イベント ID 5828 がログに記録されます。
| イベント ログ | System |
|---|---|
| イベント ソース | NETLOGON |
| イベント ID | 5828 |
| Level (レベル) | Error |
| エラー メッセージのテキスト | Netlogon サービスは、信頼アカウントを使用して脆弱な Netlogon セキュリティで保護されたチャネル接続を拒否しました。 アカウントの種類: 信頼名: 信頼ターゲット: クライアント IP アドレス: これが拒否された理由の詳細については、 https://go.microsoft.com/fwlink/?linkid=2133485 をご覧ください。 |
イベント ID 5829
イベント ID 5829 は、コンピューター アカウントからの脆弱な Netlogon セキュリティで保護されたチャネル接続が許可されている初期 展開フェーズでのみログに記録されます。
DC 強制モード が展開されるか、2021 年 2 月 9 日の更新プログラムの展開によって 強制フェーズ が開始されると、これらの接続は拒否され、イベント ID 5827 がログに記録されます。 このため、初期展開フェーズでイベント 5829 を監視し、強制フェーズの前に対応して停止を回避することが重要となります。
| イベント ログ | System |
|---|---|
| イベント ソース | NETLOGON |
| イベント ID | 5829 |
| Level (レベル) | 警告 |
| エラー メッセージのテキスト | Netlogon サービスにより、脆弱な Netlogon セキュリティで保護されたチャネル接続が許可されました。 警告: 強制フェーズが解除されると、この接続は拒否されます。 強制フェーズをより深く理解するには、 https://go.microsoft.com/fwlink/?linkid=2133485 にアクセスしてください。 コンピューター SamAccountName: ドメイン: アカウントの種類: マシンオペレーティングシステム: コンピューターのオペレーティング システムのビルド: コンピューター オペレーティング システムの Service Pack: |
イベント ID 5830
脆弱な Netlogon セキュア チャネル コンピューター アカウント接続が "ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する" グループ ポリシーによって許可されている場合、イベント ID 5830 がログに記録されます。
| イベント ログ | System |
|---|---|
| イベント ソース | NETLOGON |
| イベント ID | 5830 |
| Level (レベル) | 警告 |
| エラー メッセージのテキスト | Netlogon サービスでは、脆弱な Netlogon セキュア チャネル接続が許可されているため、脆弱な Netlogon セキュア チャネル接続が許可されました。これは、コンピューター アカウントが [ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する] グループ ポリシーで許可されているためです。 警告: 脆弱な Netlogon セキュリティで保護されたチャネルを使用すると、ドメインに参加しているデバイスが攻撃にさらされます。 攻撃からデバイスを保護するには、サードパーティの Netlogon クライアントの更新後に、[ドメイン コントローラー: 脆弱な Netlogon セキュリティで保護されたチャネル接続を許可する] グループ ポリシーからコンピューター アカウントを削除します。 脆弱な Netlogon セキュリティで保護されたチャネル接続の使用を許可するようにコンピューター アカウントを構成するリスクについて詳しくは、 https://go.microsoft.com/fwlink/?linkid=2133485 を参照してください。 コンピューター SamAccountName: ドメイン: アカウントの種類: マシンオペレーティングシステム: コンピューターのオペレーティング システムのビルド: コンピューター オペレーティング システムの Service Pack: |
イベント ID 5831
脆弱な Netlogon セキュア チャネル信頼アカウント接続が [ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する] グループ ポリシーで許可されている場合、イベント ID 5831 がログに記録されます。
| イベント ログ | System |
|---|---|
| イベント ソース | NETLOGON |
| イベント ID | 5831 |
| Level (レベル) | 警告 |
| エラー メッセージのテキスト | Netlogon サービスでは、信頼アカウントが "ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する" グループ ポリシーで許可されているため、脆弱な Netlogon セキュア チャネル接続が許可されました。 警告: 脆弱な Netlogon セキュリティで保護されたチャネルを使用すると、Active Directory フォレストが攻撃にさらされます。 Active Directory フォレストを攻撃から保護するには、すべての信頼で Netlogon セキュリティで保護されたチャネルで安全な RPC を使用する必要があります。 ドメイン コントローラー上のサード パーティの Netlogon クライアントが更新された後、[ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する] グループ ポリシーから信頼アカウントを削除します。 脆弱な Netlogon セキュリティで保護されたチャネル接続の使用を許可するように信頼アカウントを構成するリスクについて詳しくは、 https://go.microsoft.com/fwlink/?linkid=2133485 を参照してください。 アカウントの種類: 信頼名: 信頼ターゲット: クライアント IP アドレス: |
強制モードのレジストリ値
注
警告: レジストリ エディターまたは別の方法を使用してレジストリを誤って編集すると、深刻な問題が発生することがあります。 問題によっては、オペレーティング システムの再インストールが必要になる場合があります。 Microsoft は、このような問題の解決については保証していません。 レジストリの変更はユーザー自身の責任において行ってください。
2020 年 8 月 11 日の更新プログラムでは、強制モードを早期に有効にするための次のレジストリ設定が導入されています。 これは、2021 年 2 月 9 日から開始する強制フェーズのレジストリ設定に関係なく有効になります。
| レジストリ サブキー | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters |
|---|---|
| Value | FullSecureChannelProtection |
| Data type (データ タイプ) | REG_DWORD |
| データ | 1 – 強制モードを有効にします。 DC は、 "ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する" グループ ポリシーの [脆弱な接続の作成] リストでアカウントが許可されていない限り、脆弱な Netlogon セキュア チャネル接続を拒否します。 0 – DC は、Windows 以外のデバイスからの脆弱な Netlogon セキュリティで保護されたチャネル接続を許可します。 このオプションは、強制フェーズのリリースで非推奨となる予定です。 |
| 再起動が必要ですか? | × |
[MS-NRPC]: Netlogon リモート プロトコルを実装するサード パーティ製デバイス
すべてのサード パーティのクライアントまたはサーバーは、Netlogon セキュリティで保護されたチャネルでセキュリティで保護された RPC を使用する必要があります。 ソフトウェアが最新の Netlogon リモート プロトコルと互換性があるかどうかを確認するには、デバイスの製造元 (OEM) またはソフトウェア ベンダーに問い合わせてください。
プロトコルの更新については、 Windows プロトコルのドキュメント サイトを参照してください。
よく寄せられる質問 (FAQ)
1. Netlogon セキュリティで保護されたチャネルを使用するもの
- Windows & Active Directory (AD) にコンピューター アカウントを持つサード パーティのドメインに参加しているデバイス
- 信頼できるドメイン & 信頼できるドメインにサード パーティのドメイン コントローラーをWindows Server &する AD に信頼アカウントがある信頼ドメイン
2. サード パーティのソリューションが影響を受ける可能性がありますか?
サード パーティ製デバイスは、準拠していない可能性があります。 サード パーティのソリューションが AD でマシン アカウントを保持している場合は、ベンダーに連絡して影響がないか確認してください。
3. "ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する" グループ ポリシーで構成されているアカウントを DC が拒否しているのはなぜですか?
AD と Sysvol のレプリケーションの遅れ、または認証 DC でのグループ ポリシー アプリケーションの障害により、グループ ポリシー "ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する" グループ ポリシー の変更が示されず、アカウントが拒否される可能性があります。
次の手順は、問題のトラブルシューティングに役立つ場合があります。
グループを含むようにポリシーを構成し、グループ メンバーシップを変更してアカウントを追加した場合は、接続を拒否した DC がグループ メンバーシップの変更をローカルでレプリケートしたことをチェックします。 注釈 アカウントをグループ ポリシーに直接追加することはお勧めしません。
ポリシーを変更し、新しいアカウントまたは新しいグループを追加した場合は、ポリシーの変更がレプリケートされ、適用されることをチェックします。 コマンド gpupdate /force と gpresult /h を実行します
グループ ポリシー、アプリケーション、および依存する関連コンポーネントのトラブルシューティングの詳細については、以下を参照してください。
4. Windows デバイスのイベント ID 5827 を持っています。Windows は影響を受けないとおっしゃったと思いますか?
既定では、完全に更新された サポートされているバージョンの Windows では、脆弱な Netlogon セキュリティで保護されたチャネル接続を使用してはいけません。 Windows デバイスのシステム イベント ログにイベント ID 5827 が記録されている場合は、次の手順を実行します。
- デバイスが サポートされているバージョンの Windows を実行していることを確認します。
- デバイスが Windows Update から完全に更新されていることを確認します。
- 既定のドメイン コントローラーの GPO など、すべての DC の OU にリンクされた GPO で、 ドメイン メンバー: セキュリティで保護されたチャネルのデータをデジタル的に暗号化または署名する (常に) が [有効] に設定されていることを確認します。
5. ワークステーションとエンドポイント デバイスも更新する必要がありますか?
はい。更新する必要がありますが、 CVE-2020-1472 に対して特に脆弱ではありません。
6. DC を更新する前に、DC 以外の Windows サーバーまたはその他の Windows デバイスを 2020 年 8 月 11 日以降にリリースされた更新プログラムで更新する必要がありますか?
いいえ。DC は CVE-2020-1472 の影響を受ける唯一の役割であり、DC 以外の Windows サーバーや他の Windows デバイスとは独立して更新できます。
7. CVE-2020-1472 に対処するために Windows Server 2008 SP2 が更新されないのはなぜですか?
Windows Server 2008 SP2 は、セキュリティで保護された RPC に AES を使用しないため、この特定の CVE に対して脆弱ではありません。
8. CVE-2020-1472 に対処するには、Windows Server 2008 R2 SP1 に ESU が必要ですか?
はい。Windows Server 2008 R2 SP1 の CVE-2020-1472 に対処する更新プログラムをインストールするには、拡張セキュリティ更新プログラム (ESU) が必要です。
9. ドメイン コントローラーが保護されていることを確認する操作方法
環境内のすべてのドメイン コントローラーに 2020 年 8 月 11 日以降の更新プログラムを展開します。
"ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する" グループ ポリシーに追加されたどのデバイスにも、SCCM や Microsoft Exchange などのエンタープライズ管理者またはドメイン管理者の特権サービスがないことを確認します。 注釈 許可リストに含まれるデバイスはすべて脆弱な接続の使用を許可され、ユーザーの環境が攻撃にさらされる可能性があります。
10. すべてのドメイン コントローラーに更新プログラムを展開した場合、エンタープライズは CVE-2020-1472 から保護されていますか。
2020 年 8 月 11 日以降にリリースされた更新プログラムをドメイン コントローラーにインストールすると、Windows ベースのコンピューター アカウント、信頼アカウント、およびドメイン コントローラー アカウントが保護されます。
ドメインに参加しているサードパーティ製デバイスの Active Directory コンピューター アカウントは、強制モードが展開されるまで保護 されません 。 また、コンピューター アカウントが "ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する" グループ ポリシーに追加されている場合には保護されません。
11. Windows ドメインに参加しているデバイス ID を確実に保護する操作方法
環境内のすべてのドメイン コントローラーに、2020 年 8 月 11 日以降の更新プログラムがインストールされていることを確認します。
"ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する" グループ ポリシーに追加されたデバイス ID は、攻撃に対して脆弱になります。
12. サード パーティのドメイン参加済みデバイス ID を確実に保護する操作方法
環境内のすべてのドメイン コントローラーに、2020 年 8 月 11 日以降の更新プログラムがインストールされていることを確認します。
強制モードを有効にして、非準拠のサードパーティ製デバイス ID からの脆弱な接続を拒否します。
注釈 強制モードが有効になっていると、「 ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する」グループ ポリシー に追加されたサードパーティのデバイス ID は脆弱なままとなり、攻撃者によるネットワークまたはデバイスへの不正アクセスを許可する可能性があります。
13. 強制モードとは
強制モードでは、デバイス アカウントが "ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する" グループ ポリシーに追加されていない限り、セキュリティで保護された RPC を使用しないデバイスからの Netlogon 接続を許可しないようにドメイン コントローラーに指示します。
詳細については、「 強制モードのレジストリ値 」セクションを参照してください。
14. 「ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する」グループ ポリシーにどのコンピューター アカウントを追加する必要がありますか?
Netlogon セキュリティで保護されたチャネルでセキュリティで保護された RPC を有効にしてセキュリティで保護できないデバイスのマシン アカウントのみをグループ ポリシーに追加する必要があります。 環境を保護するために、これらのデバイスを準拠させるか、これらのデバイスを交換することをお勧めします。
15. 攻撃者は、「ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する」グループ ポリシーに設定されているコンピューター アカウントに対して何ができますか?
攻撃者は、グループ ポリシーに追加された任意のコンピューター アカウントの Active Directory コンピューター ID を乗っ取ると、そのコンピューター ID が持つアクセス許可を悪用する可能性があります。
16. 「ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する」グループ ポリシーにコンピューター アカウントを追加するのはなぜですか?
Netlogon セキュリティで保護されたチャネルのセキュリティで保護された RPC をサポートしていないサード パーティ製デバイスがあり、強制モードを有効にする場合は、そのデバイスのコンピューター アカウントをグループ ポリシーに追加する必要があります。 これは推奨外であり、ドメインが潜在的に脆弱な状態になる可能性があります。 このグループ ポリシーを使用して、サード パーティ製デバイスを準拠させるために更新または交換する時間を確保することをお勧めします。
17. 強制モードを有効にするタイミング
強制モードをできるだけ早く有効にする必要があります。 サードパーティ製デバイスについては、準拠させるか、「 ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する」グループ ポリシーに追加して対処する必要があります。 注釈 許可リストに含まれるデバイスはすべて脆弱な接続の使用を許可され、ユーザーの環境が攻撃にさらされる可能性があります。
用語集
| 用語 | 定義 |
|---|---|
| AD | Active Directory |
| DC | ドメイン コントローラー |
| 強制モード | 2021 年 2 月 9 日より前に 強制モード を有効にするレジストリ キー。 |
| 強制フェーズ | 2021 年 2 月 9 日の更新プログラム以降のフェーズでは、レジストリ設定に関係なく、すべての Windows ドメイン コントローラーで 強制モード が有効になります。 DC は、 "ドメイン コントローラー: 脆弱な Netlogon セキュア チャネル接続を許可する" グループ ポリシーに追加されていない限り、すべての非準拠デバイスからの脆弱な接続を拒否します。 |
| 初期展開フェーズ | フェーズは 2020 年 8 月 11 日の更新プログラムから始まり、その後の更新プログラムで実施フェーズまで続きます。 |
| コンピューター アカウント | Active Directory コンピューターまたはコンピューター オブジェクトとも呼ばれます。 完全な定義については、 MS-NPRC 用語集を参照してください 。 |
| MS-NRPC | Microsoft Netlogon Remote ProtoCol |
| 非準拠デバイス | 非準拠デバイスとは、脆弱な Netlogon セキュリティで保護されたチャネル接続を使用するデバイスです。 |
| RODC | 読み取り専用ドメイン コントローラー |
| 脆弱な接続 | 脆弱な接続は、セキュリティで保護された RPC を使用しない Netlogon セキュリティで保護されたチャネル接続です。 |