【らてらるむーぶめんと】

ラテラルムーブメント とは?

💡 1台突破したら隣の部屋へ、次の部屋へ…ネットワーク内を横移動する侵入者
📌 このページのポイント
ラテラルムーブメント(横移動) 攻撃者 社内ネットワーク 社員PC 初期侵入 認証情報窃取 管理者PC 権限昇格 RDP接続 DB 機密データ ファイルサーバ メールサーバ Webサーバ 対策 マイクロセグメンテーション / ゼロトラスト / EDR監視
ラテラルムーブメントのイメージ
ひよこ ひよこ

ラテラルムーブメントって何?横移動ってことは、縦移動もあるの?

ペンギン先生 ペンギン先生

いい着眼点だね。縦方向は「権限昇格」といって管理者権限を奪うことを指すんだ。ラテラルムーブメントは横方向、つまり同じネットワーク内の別のパソコンやサーバに次々と移動していくことだよ。

ひよこ ひよこ

なんでわざわざ横に移動するの?1台で十分じゃないの?

ペンギン先生 ペンギン先生

攻撃者が最初に侵入できるのは、たいてい一般社員のパソコンなんだ。でも本当に欲しいのは機密データがあるファイルサーバや、顧客情報があるデータベースだよね。だから社内ネットワーク内を横に移動して、目的のサーバまでたどり着こうとするんだよ。

ひよこ ひよこ

どうやって他のパソコンに移るの?

ペンギン先生 ペンギン先生

代表的な手口は、まず侵入した端末からメモリ上のログイン情報を盗み出すんだ。Windowsだとパスワードハッシュを抜き取る「Pass the Hash」という手法が有名で、そのハッシュを使って隣のサーバに正規ユーザーとしてログインしてしまうんだよ。

ひよこ ひよこ

正規のログインに見えるなら、見つけるのすごく難しそう…

ペンギン先生 ペンギン先生

その通りで、攻撃者はRDPやPowerShellなど正規の管理ツールを使うから、ログを見ても普通の業務操作と区別がつきにくいんだ。だからEDRSIEMで「普段アクセスしない端末への接続」「短時間に複数サーバへのログイン」など異常パターンを検知する仕組みが重要だよ。

ひよこ ひよこ

横移動を防ぐにはどうすればいいの?

ペンギン先生 ペンギン先生

一番効果的なのはネットワークマイクロセグメンテーションだよ。部署やシステムごとにネットワークを細かく区切って、たとえ1台が侵入されても隣のセグメントに移れないようにするんだ。ゼロトラストの考え方で「社内だから安全」という前提を捨てることが大切だね。

ひよこ ひよこ

MITRE ATT&CKでもラテラルムーブメントって項目があるよね?

ペンギン先生 ペンギン先生

よく知ってるね。MITRE ATT&CKフレームワークでは攻撃の14のタクティクスの1つとして「Lateral Movement」が定義されていて、具体的な手法がT1021(リモートサービス)やT1550(代替認証情報の利用)などとして体系化されているよ。防御側はこのフレームワークを参考に検知ルールを作るんだ。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「ラテラルムーブメント」って出てきたら「侵入後にネットワーク内を横移動して被害を広げる動き」と思えればだいたいOK!
📖 おまけ:英語の意味
「Lateral Movement」 = 横方向の移動
💬 Lateral(横方向の)+ Movement(移動)で、ネットワーク内を横に渡り歩くイメージだよ
← 用語集にもどる