情シスが抱えるITインフラやネットワーク、セキュリティの悩みを解決するメディアサイト情シスが抱える悩みを解決するメディアサイト
ワークショップ

Microsoft Defender for Identity の"ハニートークンアカウント"って何?~攻撃者をおびき寄せるおとりの仕組みを案内するよ~

セキュリティ
MDI
情報屋ヤマグチのタレコミ
この記事の内容
Microsoft Defender for Identity の"ハニートークンアカウント"って何?~攻撃者をおびき寄せるおとりの仕組みを案内するよ~

どうも、株式会社ソフトクリエイト で情報屋やってます。山口です。
普段は企業様向けに Microsoft 365 活用のご支援をおこなっています。

Active Directory を狙う攻撃って、ぱっと見ではかなり気付きにくかったりします。 なにせ攻撃者は「普通のログイン」に紛れて動いてくるので、"怪しい挙動"として検知するのが本当に難しい世界だったりするんですよね (^^;

そこで登場するのが、Microsoft Defender for Identity(以下 MDI) の"ハニートークンアカウント"という機能。
これ、要するに"あえて放置しているダミーアカウント"を用意しておいて、そこにアクセスしてきたやつは全員クロ! …

という、ちょっと痛快な仕組みだったりします(^^!?
今回はこの MDI のハニートークンについて、 「そもそも何なのか」「どんなアラートが出るのか」まで、まとめていきます。

Microsoft Defender for Identity の"ハニートークンアカウント"って何?~攻撃者をおびき寄せるおとりの仕組みを案内するよ~

■ ハニートークンって、そもそも何?

ハニートークン(Honeytoken) は、直訳すると"甘い罠"みたいなニュアンスの言葉で、セキュリティ業界では"攻撃者を釣るためのおとり資産" を指します。
イメージとしては、 「使ってないんだけど、なんか強そうに見えるアカウント(例:admin_backup とか svc_domainadmin みたいな)」 をわざとドメインに置いておいて、そこに触ってきたやつを検知する、という感じですね。

普通のユーザーは、そのアカウントの存在すら知らないので、"触りに来る=内部を偵察している攻撃者" という判定ができるわけです。かなり合理的 (^^

■ MDI とは?

Microsoft Defender for Identity(MDI)は、オンプレミスおよびハイブリッド環境の Active Directory を監視し、認証情報の悪用や不正アクセス、横展開などのID関連攻撃を検出・調査・対応するクラウドベースのセキュリティサービスです。

■ MDI におけるハニートークンアカウントの位置づけ

MDI では、この"ハニートークン"の概念を エンティティタグ という仕組みで実装しています。

Microsoft Defender for Identity のエンティティタグは、機密アカウント、Exchange Server アカウント、またはハニートークンアカウント向けに適用するためのもので、この中の Honeytoken タグ を、おとりに使いたいアカウントに付けておく、という運用になります。
そして、ここが一番大事なポイントなのですが、 Honeytoken アカウントは通常休止状態であるため、Honeytoken アカウントに関連付けられている認証によってアラートがトリガーされます。

つまり…[普段は誰にも使われていない][でも、Active Directory 上には存在している][なので、認証イベントが発生した瞬間=異常]
という前提で成り立っている仕組みなんですね。 "沈黙しているのが正常" というアカウントを用意しておく、ってところが賢いところだったりします(^^

■ 前提条件 : 使う前に整えておくべきもの

ハニートークンの機能を活かすには、当然ですが MDI 自体が動いていることが大前提です。
Microsoft Defender XDR で Defender for Identity のエンティティタグを設定するには、お使いの環境に Defender for Identity が展開されていることと、Microsoft Defender XDR への管理者またはユーザーアクセス権が必要です。

つまり必要なのは、[MDI センサーが Domain Controller に導入済みであること][Microsoft Defender XDR への管理者権限(またはユーザー権限)]
このあたりが揃っていないと、そもそもタグ付けの画面にたどり着けなかったりします(^^;

■ ハニートークンタグ付けのやり方

MDI では、以下の手順でハニートークンタグを付与できます。
1. Microsoft Defender 管理センターにアクセスします。
2. ナビゲーションメニューの[システム]-[設定]-[ID]にアクセスします。

[ハニートークン]-[ユーザー]-[+]をクリックします。

対象のアカウントを選び、[選択範囲を追加する]をクリックします。

ハニートークンタグが正常に付与されることを確認します。

■ アラートはどう飛んでくるのか?

ハニートークンにタグ付けしたアカウントに対して、以下のようなアクションがあると、MDI はアラートを発火してきます。
• サインイン試行(成功・失敗どちらも)
• Kerberos チケット要求
• NTLM 認証イベント
• LDAP クエリでの参照
「使われるはずのないアカウントを触った時点で、それは異常」というシンプルな検出ロジックなので、誤検知が比較的少ないアラートとして扱いやすいのが特徴だったりします。Microsoft Defender XDR 側で "Honeytoken activity" 系のアラートとして上がってくるので、SOC 運用チームでも見つけやすい設計になっているのがありがたいポイント (^^

インシデントの詳細を確認することで、アラートの説明から、影響範囲、証拠を確認できます。

「アラートストーリー」は、攻撃者が実際にどのような操作を行ったのかを時系列で再構成したタイムラインとしても確認できます。

MDI のアラートストーリー例
1. powershell.exe executed a script : PowerShellスクリプトが実行された, 「Remote execution(リモート実行)」として分類
2. net.exe user /domain : ドメインユーザー情報を列挙, 「Lateral movement(横方向の移動)」として分類
3. Anomalous account lookups : 異常なアカウント情報の検索を検出, MDI が通常とは異なるアカウント列挙行為を検知
4. net1.exe : net.exeの互換コマンド, ユーザーやグループ情報の列挙に利用
5. powershell.exe performed use… : PowerShellから追加の管理操作を実行
6. net.exe group "Domain ..." : Domain Adminsなどの特権グループ情報を列挙した可能性

■ 運用ポイント

せっかくハニートークンアカウントを仕掛けるなら、"いかにも狙われそうなアカウント" にするのがコツです(^^

おすすめの命名例:
・svc_backup_admin
・sql_service_da
・oldadmin_2019
・helpdesk_super
要は、攻撃者が Get-ADUser とかで一覧を見た時に "これは美味しいぞ?" と思わせるような名前 にしておく、ということですね。

さらに、次も意識しておくと精度が上がります。
・強めのパスワードを設定しておく(クラック試行を検出するため)
・無効化はしない(無効アカウントだと認証イベントが飛ばないので)
・description 欄に"バックアップ用"みたいなヒントを書いておく
・[監査ログ有効化(DC 側で 4624/4625/4768 などをちゃんと拾える状態に)]

■ まとめ

ハニートークンアカウントは、"攻撃者に触られた瞬間に確定で黒判定される" という、非常に運用効率のいい検知メカニズムです。 派手な機能ではないんですが、内部偵察・水平移動・権限昇格のフェーズを早期に検知するうえで、実はめちゃくちゃ強力だったりします (^^

[対象サーバーで MDI が動いている][Defender XDR ポータルに触れる][適当なダミーアカウントを1〜数個作る]
これだけで、AD 環境の"見えない敵"を検知する強い味方が手に入るので、まだ設定していない環境があったら、ぜひ試してみるといいと思います (^^!!

Microsoft 365 や Copilot の最新情報をもっと知りたい方へ

ソフクリ365倶楽部は、情シス・IT担当者が集う情報共有コミュニティです。
「Microsoft についてもっと知りたい」「導入や運用で悩んでいる」――そんな方にぴったりの場です。
ここでは、導入・運用のノウハウや最新アップデート情報、さらに他社事例や専門家の知見を公開しています。

    ソフクリ365倶楽部で出来ること
  • ブログ / 動画 / ホワイトペーパー等の閲覧 / DL
  • イベントや勉強会への参加
  • メールマガジン
  • Teams コミュニティ

ソフクリ365倶楽部で、一緒に学びませんか?
>>ソフクリ365倶楽部 会員登録・ログインはこちら

関連キーワード
山口 泰志

山口 泰志(やまぐち たいし)

  • 出身:福岡生まれ、佐賀育ち
  • Motto:しっかり考えて、やるべきことは、直ぐにやる!

Microsoft Top Partner Engineer Award 2023年、2024年、2025年、2026年受賞
弊社グループ全体における Microsoft 365 の技術主導者。
Microsoft 365を中心とした技術情報を ソフクリ365倶楽部 で発信。
実機で学ぶ無料ワークショップ「Softcreate Premium Workshop」の講師です!

情報屋ヤマグチをもっと知る!
経歴
~2016年
中⼩SIer、フリーランスエンジニア、⼤規模SIer等での経験を経て、2016年にソフトクリエイトに⼊社しました。
ソフトクリエイト⼊社後
AD、Office 365構築エンジニア、プリセールス等を経験した上で、2018年より、⾃分の発案でMicrosoft 365サービスの企画、⽴上げを⾏った後に、ソフトクリエイトホールディングス情報システム部にて、グループ全体へのMicrosoft 365 E5導⼊を主導しました。
現在
Microsoft 365の技術を中⼼に最新のテクノロジーや使い⽅を内外に発信したり、勉強会・トレーニング講師、新サービス⽴案、⽴上げとかの仕事をしています。
人気記事
趣味
散歩、登⼭、ロードバイク、旅⾏とかで、
外に出かけて、⾝体を動かすものが多いです
最近行って良かった所

この数年は、海外にも行くようになり、各国の文化や風土の違いを感じる経験ができるようになりました。

Seattle
Microsoft本社、ウォーターフロント、ワシントン大学、カロリー増々な食事
台湾
故宮博物院、台北101、九分のジブリ風な街並み、猫村として有名な猴硐(ホウトン)、気球や十分瀑布で有名な十分、各地域の夜市を中心としたグルメ
心掛けていること
現在の世の中では、エンジニアが何かを作れたり、運⽤できたりでは⾜りず、⾊々な視点で、考え、語り、発信できる様になる必要があると考えています。この様な活動のモデルとして、働き⽅と、テクノロジーの両⾯で、お客様、組織をリードできる様な⼈になれるように⽇々チャレンジすることを⼼掛けています。
最後に一言
テレワーク、社内のインフラ運⽤、セキュリティの維持対応、DX、AI等々、組織の情報システム部に求められる役割は、⽇々増⼤しています。この様な、時代の進歩の早い世の中で、皆様と⼀緒に⾼めあったり、課題を解決できるような関係を作っていきたいと考えていますので、どうぞよろしく!
生成AIが解る!!seminar開催中!