コンテンツにスキップ

パスワードスプレー🔗

パスワードスプレー検知器は、一般的なアカウント名やよく使われるパスワードを用いてログインを試行し、アカウント認証情報の窃取を試みる攻撃を特定します。この検知器は、複数のソース(Windows Active Directory、クラウド認証、エンドポイントなど)からのログインイベントを監視し、短時間に単一のIPアドレスから複数のユーザー名を使った大量のログイン試行があった場合に検出を作成します。

パスワードスプレー検知器

要件🔗

この検知器には、以下のデータソース、インテグレーション、またはスキーマが必要です。

  • Auth
入力🔗

この検知器による検出は、以下の正規化されたソースから行われます。

  • Auth
出力🔗

この検知器による検出は、XDR検出データベースおよび検出トリアージダッシュボードに送信されます。

設定オプション🔗

この検知器は、必要なデータソースまたはインテグレーションがテナントで利用可能な場合、デフォルトで有効化されています。

MITRE ATT&CK カテゴリ🔗

  • MITRE Enterprise ATT&CK - 資格情報アクセス - パスワードスプレー。詳細は MITRE Technique T1110.003 を参照してください。

検知器テスト🔗

この検知機にはサポートされているテスト方法がありませんが、詳細検索を使用することで、この検知機から検出が発生したかどうかを確認できます。

注意

サポートされているテスト方法が利用できない場合でも、詳細検索を行うことで、該当するイベントが観測された場合にこの検知機から検出が発生したかどうかを確認できます。検索結果が0件であっても、検知機が動作していないことを示すものではありません。検知機に対する検索結果がない場合、単にその特定の攻撃がテナント内で観測されていないだけの可能性もあります。ただし、基礎となるデータが利用できないことを示している場合もあります。必要なスキーマがデータソースで提供されていること、およびそのスキーマに対応したデバイスタイプがサポートされていることを確認してください。

FROM detection WHERE metadata.creator.detector.detector_id='app:detect:password-spray-detector'

参考情報🔗