社内のWindows環境でActive Directory(AD)を運用しているのに、権限の見直しや監査設定が後回しになっていませんか。情シスが1人で多くの業務を抱える中小企業では、ADは「動いていれば触らない」扱いになりがちです。
しかし攻撃者にとって、ADは最高の標的です。ドメイン管理者権限を手に入れれば、グループポリシーで任意のコマンドを全端末に配布したり、バックアップを削除したりできます。国内企業を狙ったランサムウェアの多くが、AD侵害を経由して被害を全社規模に広げています。
この記事では、AD侵害の手口を「防御のために知る」観点で解説し、情シス1人体制でも取り組める具体的な対策手順を紹介します。設定コマンドや監視すべきイベントIDも交えて、明日から動けるレベルで紹介します。

Active Directoryとは?なぜ攻撃者に狙われるのか
Active Directory(AD)は、Microsoftが提供する企業向けのユーザー・デバイス管理基盤です。「誰がどのリソースにアクセスできるか」を一元管理し、ドメインに参加した端末はADの指示に従います。
攻撃者がADを狙う理由はシンプルです。ドメイン管理者(Domain Admin)の権限を手に入れれば、社内ネットワーク全体を支配できるからです。グループポリシーを悪用して全端末にランサムウェアを配布したり、全ユーザーのパスワードを変更したり、シャドウコピーを削除したりできます。ADの乗っ取り=社内ネットワークの完全制圧といっても過言ではありません。
特に中小企業では次の状況が攻撃者に好まれます。
・Domain Adminsが多すぎる: 「とりあえず管理者にしておいた」アカウントが残っている
・パスワードポリシーが古い: デフォルト設定から変更されていない
・監査ログが取れていない: 侵害されても証跡が残らない
・LAN内は安全という思い込み: 内部からの横移動攻撃への対策が薄い
攻撃者がADを侵害する主な手口
防御策を考える前に、攻撃者がどうやってADを侵害するかを押さえておきましょう。
パスワードスプレー攻撃
多くのユーザーアカウントに対し、よく使われるパスワード(「Password1!」や「Company2024」など)を一度に試す攻撃です。アカウントロックを回避しながら少しずつ試すため検知されにくく、AD環境への侵入口として多用されています。
Kerberoasting
Kerberosチケットを取得し、オフラインでパスワードのクラッキングを試みます。サービスアカウントのパスワードが弱いと短時間で解読されます。詳しい仕組みはKerberos認証とゴールデンチケット攻撃で解説しています。
Pass-the-Hash(PtH)
パスワードそのものではなく、そのハッシュ値を使って認証を突破する攻撃です。1台の端末を侵害してハッシュを取得できれば、パスワードを知らなくても他の端末やサーバーに横移動できます。ラテラルムーブメント(横移動)の代表的な手法です。
ゴールデンチケット攻撃
KRBTGTアカウント(Kerberosチケット発行用の特殊アカウント)のハッシュを盗み、任意のサービスチケットを偽造します。一度発行すると実質的に永続的な管理者権限が得られ、検知も極めて困難です。
情シス1人でもできるADセキュリティの防御手順
1. 特権アカウントを最小化する
まず確認すべきは、ドメイン管理者グループ(Domain Admins)に何人登録されているかです。「とりあえず追加してそのまま」になっているケースが多く、攻撃者に悪用される前に整理が必要です。
# ドメイン管理者グループのメンバー一覧を確認(PowerShell) Get-ADGroupMember -Identity "Domain Admins" | Select-Object Name, SamAccountName # 特権グループ全体の棚卸し(Enterprise Admins・Schema Adminsも確認) Get-ADGroupMember -Identity "Enterprise Admins" | Select-Object Name Get-ADGroupMember -Identity "Schema Admins" | Select-Object Name
ドメイン管理者は「ドメインコントローラーの管理のみ」に限定するのが原則です。日常業務ではドメイン管理者権限を使わず、通常のユーザーアカウントで作業する運用に切り替えましょう。
・推奨構成: 管理者業務用アカウントと日常業務用アカウントを分離し、管理作業は専用端末からのみ実施する
・サービスアカウント: 用途ごとに別アカウントを作成し、最小権限のみ付与する
・ビルトインAdministrator: 無効化またはリネームし、デフォルトのSID(500)アカウントを日常的に使わない
2. パスワードポリシーを強化する
デフォルトのドメインパスワードポリシーは古い時代の設定のまま放置されていることがあります。まず現状を確認しましょう。
# 現在のパスワードポリシーを確認(PowerShell) Get-ADDefaultDomainPasswordPolicy # 特定OUや特定グループへの詳細パスワードポリシー(Fine-grained Policy)確認 Get-ADFineGrainedPasswordPolicy -Filter *
推奨設定の目安(NIST SP 800-63Bに基づく実践的アプローチ):
・最小長: 通常ユーザー12文字以上、特権アカウントは16文字以上
・複雑さより長さを優先: 定期変更は廃止し、漏洩確認時のみリセットする
・アカウントロックアウト: 10回失敗でロック、管理者による手動解除を要求
・サービスアカウント: Fine-grained Password Policyで最小25文字以上のランダムパスワードを設定
3. 監査ログ(セキュリティイベントログ)を有効化する
ADの侵害を検知するには、ログが取れていることが前提です。デフォルト設定では不十分なケースがあるため、グループポリシーで詳細監査(Advanced Audit Policy)を有効化します。
# グループポリシー管理エディタ(GPMC)で以下を有効化 # パス: コンピューターの構成 > Windowsの設定 > セキュリティの設定 # > 高度な監査ポリシーの構成 > 監査ポリシー # 最低限有効化すべき監査カテゴリ(成功・失敗を記録): # - アカウントのログオン(Kerberos・NTLM認証の記録) # - アカウント管理(ユーザー作成・グループ変更の記録) # - ディレクトリサービスへのアクセス(ADオブジェクト変更) # - ログオン/ログオフ(端末への接続記録) # - 特権の使用(管理者権限行使の記録) # - ポリシーの変更(GPO変更の追跡)
Windowsイベントログの詳しい監視方法については、中小企業のWindowsイベントログ監視入門も参照してください。
4. 不審なイベントIDを監視する
ADに関連する侵害の兆候を示す主要なイベントIDを把握しておきましょう。不正アクセスの10の兆候も合わせて確認することをおすすめします。
| イベントID | 意味 | 対応の目安 |
|---|---|---|
| 4625 | ログオン失敗 | 短時間に多発→パスワードスプレー攻撃の可能性 |
| 4648 | 明示的な資格情報でのログオン | Pass-the-Hashや横移動の兆候 |
| 4720 | ユーザーアカウントの作成 | 予期しない時間帯の発生は要調査 |
| 4728 / 4732 / 4756 | セキュリティグループへのメンバー追加 | Domain Admins追加は即時アラート |
| 4769 | Kerberosサービスチケット要求 | RC4暗号が多数→Kerberoastingの疑い |
| 4771 | Kerberos事前認証の失敗 | 多数発生→AS-REP Roastingの疑い |
| 4776 | NTLM認証の試行(ドメインコントローラー) | Pass-the-Hash攻撃の兆候 |
5. グループポリシーで端末のセキュリティを統一する
ADの真価は「設定の一括配布」にあります。以下のセキュリティ設定をグループポリシーで全端末に適用することで、個々の端末設定の漏れを防げます。
# グループポリシーで設定すべき主要なセキュリティ項目 # 1. NTLM認証レベルの設定 # [コンピューターの構成 > ポリシー > Windowsの設定 > セキュリティの設定 # > ローカルポリシー > セキュリティオプション] # 「LAN Managerの認証レベル」→「NTLMv2のみ送受信し、LMおよびNTLMを拒否」 # 2. SMB署名の強制 # 「Microsoftネットワーク サーバー: 常に通信にデジタル署名を行う」→「有効」 # 3. Credential Guard(資格情報の保護)の有効化 # [管理用テンプレート > システム > Device Guard] # 「仮想化ベースのセキュリティを有効にする」→「有効」 # 「資格情報ガード構成」→「UEFI ロックで有効」
・LM/NTLM認証の制限: NTLMv2のみ許可し、古いNTLMv1は廃止する
・SMB署名の強制: 通信の改ざんを防ぐためSMB Signingを必須化する
・Credential Guard: メモリからの資格情報窃取(Pass-the-Hashの源泉)を防ぐ
・Windowsファイアウォールの強制有効化: ユーザーが無効化できないようGPOでロックする
中小企業でも今日からできること
完璧な対策を一度に実施するのは現実的ではありません。優先度の高い順に着手しましょう。
・今すぐできる(1日以内): Domain Adminsのメンバー棚卸し → 不要なアカウントを削除またはグループから除外
・今週中: アカウントロックアウトポリシーの確認・設定 → 10回失敗でロックを有効化
・今月中: 詳細監査ポリシーの有効化 → 前述のイベントIDが記録される環境を整える
・3か月以内: 特権アカウントの日常業務アカウントとの分離 → 管理者アカウントを日常業務で使わない運用へ移行
また、LAPS(Local Administrator Password Solution)の導入も効果的です。各端末のローカル管理者パスワードをADが自動生成・管理し、すべての端末で同じパスワードが使われている状態(Pass-the-Hashの温床)を解消できます。Microsoft LAPSはWindows Server 2019以降で標準提供されており、追加コストなしで導入できます。
Linuxサーバーをドメインに参加させている環境では、sssd・realmdの設定も見直しが必要です。Linuxの権限管理について詳しくは、姉妹サイトLinuxMaster.JPも参照してください。
よくある誤解と注意点
「社内ネットワークの中だから安全」
AD侵害の多くは、フィッシングやマルウェア感染を起点とした内部からの横移動で拡大します。「境界の内側は安全」という考え方(境界型セキュリティ)はすでに時代遅れです。ゼロトラストの考え方で「内部でも疑う」姿勢が必要です。
「KerberosよりNTLMのほうが設定が楽」
NTLMはPass-the-Hash攻撃に対して根本的に脆弱です。古いシステムとの互換性のためにNTLMv1が残っている環境は特に危険で、速やかに廃止を検討してください。廃止前には「NTLMv1使用の監査ログ」で影響端末を洗い出すと安全です。
「ADのバックアップがあれば大丈夫」
ゴールデンチケット攻撃でKRBTGTアカウントのハッシュが漏洩した場合、バックアップを復元しただけでは攻撃者のアクセスを封じられません。侵害後はKRBTGTアカウントのパスワードを2回リセット(複製完了まで48時間以上の間隔を置く)することが必要です。
「Microsoft Entra IDに移行すれば問題解決」
クラウドへの移行は選択肢の一つですが、オンプレミスADとの共存(ハイブリッド環境)では、オンプレ側が侵害されるとクラウド側も影響を受ける設計になりえます。移行の際は連携設計と段階的な切り替え計画が重要です。

本記事のまとめ
| 対策項目 | 優先度 | 工数目安 |
|---|---|---|
| Domain Adminsの棚卸しと最小化 | ★★★(最優先) | 1~2時間 |
| アカウントロックアウト有効化 | ★★★(最優先) | 30分 |
| 詳細監査ポリシーの有効化 | ★★★ | 半日 |
| NTLMv2のみ許可(NTLMv1廃止) | ★★☆ | 1時間(互換性確認含む) |
| Microsoft LAPSの導入 | ★★☆ | 1~2日 |
| 特権アカウントの分離(管理用と日常用を別立て) | ★★☆ | 1週間 |
| Credential Guard(仮想化ベースのセキュリティ)有効化 | ★☆☆ | 1日(テスト含む) |
Active Directoryのセキュリティ対策は、ランサムウェアや標的型攻撃による全社規模の被害を防ぐための要です。「すべてを一度に」は難しくても、Domain Adminsの棚卸しとロックアウトポリシーの確認だけでも、今日中に済ませてください。小さな一歩が、攻撃者の侵害を食い止める大きな壁になります。
PR
ランサムウェア対策 実践ガイド(田中啓介・山重徹/マイナビ出版)
ADを経由したランサムウェア攻撃の全体像と多層防御を実践的に解説。被害を最小化するバックアップ設計から初動対応まで、情シス担当者が手元に置きたい一冊です。
