@prefix schema: <https://schema.org/> .
@prefix skos: <http://www.w3.org/2004/02/skos/core#> .
@prefix rdf: <http://www.w3.org/1999/02/22-rdf-syntax-ns#> .
@prefix ks: <https://comcomponent.com/vocab/> .

<https://comcomponent.com/blog/smb-signing-ldap-channel-binding/#article>
    schema:about <https://comcomponent.com/knowledge/smb-signing/>, <https://comcomponent.com/knowledge/ldap-signing/>, <https://comcomponent.com/knowledge/ldap-channel-binding/> ;
    schema:mentions <https://comcomponent.com/knowledge/ntlm/>, <https://comcomponent.com/knowledge/ntlm-relay-attack/>, <https://comcomponent.com/knowledge/kerberos/>, <https://comcomponent.com/knowledge/negotiate/>, <https://comcomponent.com/knowledge/sasl-bind/>, <https://comcomponent.com/knowledge/simple-bind/>, <https://comcomponent.com/knowledge/ldaps/>, <https://comcomponent.com/knowledge/channel-binding-token/>, <https://comcomponent.com/knowledge/domain-controller/>, <https://comcomponent.com/knowledge/group-policy/>, <https://comcomponent.com/knowledge/windows-11-24h2/>, <https://comcomponent.com/knowledge/ldap-audit-events/>, <https://comcomponent.com/knowledge/smb-signing-audit/>, <https://comcomponent.com/knowledge/smb-signing-connection-failure/>, <https://comcomponent.com/knowledge/smb-guest-access-block/>, <https://comcomponent.com/knowledge/smb-guest-access-error/> .

<https://comcomponent.com/knowledge/smb-signing/> a skos:Concept ;
    skos:prefLabel "SMB署名"@ja ;
    skos:definition "SMBの全メッセージにセッション鍵由来の署名(メッセージ全体のハッシュと送信者・受信者の識別情報を含む)を付け、改ざんとリレー攻撃を検知する仕組み。Windows 11 24H2/Windows Server 2025で既定値が強化された。"@ja ;
    skos:altLabel "SMB Signing" ;
    ks:prevents <https://comcomponent.com/knowledge/ntlm-relay-attack/> ;
    ks:requires <https://comcomponent.com/knowledge/smb-guest-access-block/> ;
    ks:configuredBy <https://comcomponent.com/knowledge/group-policy/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/smb-signing-audit/> .

<https://comcomponent.com/knowledge/ldap-signing/> a skos:Concept ;
    skos:prefLabel "LDAP署名"@ja ;
    skos:definition "ドメインコントローラーが、署名(整合性検証)を要求しないSASLバインドと、平文接続の単純バインドを拒否できるようにする仕組み。"@ja ;
    skos:altLabel "LDAP Signing" ;
    ks:requires <https://comcomponent.com/knowledge/sasl-bind/> ;
    ks:incompatibleWith <https://comcomponent.com/knowledge/simple-bind/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/ldap-audit-events/> ;
    ks:configuredBy <https://comcomponent.com/knowledge/group-policy/> .

<https://comcomponent.com/knowledge/ldap-channel-binding/> a skos:Concept ;
    skos:prefLabel "LDAPチャネルバインディング"@ja ;
    skos:definition "LDAPS上のWindows認証(SASLバインド)をTLSチャネルに結びつけ、認証情報だけを別のTLS接続へ中継する攻撃を防ぐ仕組み。レジストリ値LdapEnforceChannelBindingやグループポリシーで制御する。"@ja ;
    skos:altLabel "LDAP Channel Binding" ;
    ks:requires <https://comcomponent.com/knowledge/channel-binding-token/> ;
    ks:requires <https://comcomponent.com/knowledge/ldaps/> ;
    ks:mitigates <https://comcomponent.com/knowledge/ntlm-relay-attack/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/ldap-audit-events/> ;
    ks:configuredBy <https://comcomponent.com/knowledge/group-policy/> .

<https://comcomponent.com/knowledge/ntlm-relay-attack/> a skos:Concept ;
    skos:prefLabel "NTLMリレー攻撃"@ja ;
    skos:definition "攻撃者が被害者とサーバーの間でNTLMのチャレンジ/レスポンスをそのまま中継し、被害者になりすます攻撃。応答が宛先を縛らないNTLMの弱点を突く。"@ja ;
    skos:altLabel "NTLM Relay Attack" ;
    skos:altLabel "SMBリレー攻撃"@ja .

<https://comcomponent.com/knowledge/windows-11-24h2/> a skos:Concept ;
    skos:prefLabel "Windows 11 バージョン24H2 / Windows Server 2025"@ja ;
    skos:definition "NTLMv1の削除、SMB署名の既定必須化、SMBクライアント側のNTLMブロック追加など、複数のセキュリティ既定値が変わった2024年後半以降のWindowsリリース世代。"@ja ;
    skos:altLabel "24H2" ;
    skos:altLabel "Windows Server 2025" ;
    ks:requires <https://comcomponent.com/knowledge/smb-signing/> .

<https://comcomponent.com/knowledge/smb-signing-connection-failure/> a skos:Concept ;
    skos:prefLabel "SMB署名必須化による接続エラー"@ja ;
    skos:definition "署名に対応しない相手にSMB署名を必須で要求すると発生する接続エラー(0xc000a000、STATUS_INVALID_SIGNATURE)。"@ja ;
    skos:altLabel "0xc000a000" ;
    skos:altLabel "STATUS_INVALID_SIGNATURE" .

<https://comcomponent.com/knowledge/smb-guest-access-block/> a skos:Concept ;
    skos:prefLabel "SMBゲストアクセスの無効化"@ja ;
    skos:definition "SMB署名の必須化に伴って有効になる、認証なし(ゲスト)でのSMB接続を拒否する設定。"@ja .

<https://comcomponent.com/knowledge/smb-guest-access-error/> a skos:Concept ;
    skos:prefLabel "SMBゲストアクセスブロックのエラー"@ja ;
    skos:definition "署名必須化に伴うゲストアクセス無効化により、ゲスト運用のNASなどで発生する「組織のセキュリティポリシーによって認証されていないゲストアクセスがブロックされている」エラー。"@ja .

<https://comcomponent.com/knowledge/sasl-bind/> a skos:Concept ;
    skos:prefLabel "SASLバインド"@ja ;
    skos:definition "SASL(Simple Authentication and Security Layer)というWindows認証(Negotiate、Kerberos、NTLM、Digest)の枠組みを使ったLDAPバインド。署名(整合性検証)を要求できる。"@ja ;
    skos:altLabel "SASL Bind" ;
    ks:uses <https://comcomponent.com/knowledge/negotiate/> .

<https://comcomponent.com/knowledge/simple-bind/> a skos:Concept ;
    skos:prefLabel "LDAP単純バインド"@ja ;
    skos:definition "ユーザーIDとパスワードをLDAP要求に直接載せて送るバインド。署名の枠組みを持たず、平文接続ではパスワードがそのまま流れる。CBTを持たずチャネルバインディング検証の対象外。"@ja ;
    skos:altLabel "Simple Bind" ;
    ks:incompatibleWith <https://comcomponent.com/knowledge/channel-binding-token/> .

<https://comcomponent.com/knowledge/channel-binding-token/> a skos:Concept ;
    skos:prefLabel "チャネルバインディングトークン(CBT)"@ja ;
    skos:definition "LDAPチャネルバインディングが、認証とTLSチャネルを結びつけるために使う値。CBTを持たない単純バインドはチャネルバインディング検証の対象外。"@ja ;
    skos:altLabel "CBT" ;
    skos:broader <https://comcomponent.com/knowledge/ldap-channel-binding/> .

<https://comcomponent.com/knowledge/ldaps/> a skos:Concept ;
    skos:prefLabel "LDAPS"@ja ;
    skos:definition "LDAP接続全体をSSL/TLSで暗号化する仕組み。389番ではなく636番ポートを使う。通信は暗号化するが、別チャネルへの認証情報の中継まではLDAPSだけでは防げない。"@ja ;
    skos:altLabel "LDAP over SSL/TLS" ;
    ks:recommendedFor <https://comcomponent.com/knowledge/simple-bind/> .

<https://comcomponent.com/knowledge/negotiate/> a skos:Concept ;
    skos:prefLabel "Negotiate"@ja ;
    skos:definition "KerberosとNTLMのどちらかを選択するセキュリティパッケージ。認証に関わるシステムのいずれかがKerberosを使えない場合を除き、Kerberosを選択する。"@ja ;
    skos:altLabel "Negotiateセキュリティパッケージ"@ja ;
    skos:altLabel "SPNEGO" ;
    ks:uses <https://comcomponent.com/knowledge/kerberos/> .

<https://comcomponent.com/knowledge/ldap-audit-events/> a skos:Concept ;
    skos:prefLabel "LDAP署名・チャネルバインディングの監査イベント"@ja ;
    skos:definition "ドメインコントローラーのDirectory Serviceログに記録される、未署名バインドの件数(2887)・接続元(2889)、チャネルバインディング検証失敗(3039)・未保護バインドの件数(3040)・CBT非対応クライアントの監査(3074・3075)などのイベント群。"@ja ;
    skos:altLabel "イベント2887"@ja ;
    skos:altLabel "イベント2889"@ja ;
    skos:altLabel "イベント3039"@ja ;
    skos:altLabel "イベント3040"@ja ;
    skos:altLabel "イベント3074"@ja ;
    skos:altLabel "イベント3075"@ja ;
    ks:shouldPrecede <https://comcomponent.com/knowledge/ldap-signing/> ;
    ks:shouldPrecede <https://comcomponent.com/knowledge/ldap-channel-binding/> .

<https://comcomponent.com/knowledge/group-policy/> a skos:Concept ;
    skos:prefLabel "グループポリシー"@ja ;
    skos:definition "Active Directoryドメイン環境でWindowsの設定を集中構成する仕組み。"@ja ;
    skos:altLabel "GPO" ;
    skos:altLabel "Group Policy" .

<https://comcomponent.com/knowledge/kerberos/> a skos:Concept ;
    skos:prefLabel "Kerberos"@ja ;
    skos:definition "チケットによる一度だけの本人確認と相互認証を提供する認証プロトコル。Windows ServerはKerberos version 5と、公開鍵認証・認可データの転送・委任のための拡張を実装する。"@ja ;
    skos:altLabel "Kerberos version 5" ;
    skos:altLabel "Kerberos認証"@ja ;
    ks:recommendedFor <https://comcomponent.com/knowledge/smb-signing/> .

<https://comcomponent.com/knowledge/domain-controller/> a skos:Concept ;
    skos:prefLabel "ドメインコントローラー"@ja ;
    skos:definition "Active Directoryのディレクトリサービスを提供し、KDCの機能やNTLMのパススルー認証の相手を担うサーバー。"@ja ;
    skos:altLabel "DC" ;
    ks:requires <https://comcomponent.com/knowledge/smb-signing/> .

<https://comcomponent.com/knowledge/smb-signing-audit/> a skos:Concept ;
    skos:prefLabel "SMB署名非対応検出監査"@ja ;
    skos:definition "Windows 11 バージョン24H2以降で使える、署名や暗号化に対応しないサードパーティのSMBクライアント・サーバーを検出する監査機能。イベントID 31998・31999(クライアント)、3021・3022(サーバー)に記録される。"@ja ;
    skos:altLabel "AuditClientDoesNotSupportSigning" ;
    ks:shouldPrecede <https://comcomponent.com/knowledge/smb-signing/> .

<https://comcomponent.com/knowledge/ntlm/> a skos:Concept ;
    skos:prefLabel "NTLM"@ja ;
    skos:definition "パスワードの一方向ハッシュを使ったチャレンジ/レスポンス方式の認証プロトコル群(LANMAN・NTLMv1・NTLMv2を含む)。相互認証を持たず、サーバーが本物であると仮定できる環境向けに設計されている。"@ja ;
    skos:altLabel "NTLM認証"@ja ;
    skos:altLabel "Windows Challenge/Response" ;
    skos:altLabel "NTLM Security Support Provider" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/smb-signing/> ;
    rdf:predicate ks:prevents ;
    rdf:object <https://comcomponent.com/knowledge/ntlm-relay-attack/> ;
    schema:description "署名にはメッセージ全体のハッシュに加えて元の送信者と意図した受信者の識別情報が含まれ、転送中に改ざん・中継されると署名が一致しなくなる"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-signing-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-11-24h2/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/smb-signing/> ;
    schema:description "Windows 11 24H2のEnterprise・Pro・Educationは送信・受信の両方でSMB署名が既定必須、Windows Server 2025は送信のみ既定必須(Homeはどちらも対象外)"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-signing> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/smb-signing/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/smb-signing-connection-failure/> ;
    schema:description "署名に対応しない・無効にしているサードパーティ機器へ接続すると0xc000a000(STATUS_INVALID_SIGNATURE)で失敗する"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-signing> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-11-24h2/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/smb-signing-connection-failure/> ;
    schema:description "24H2への更新でクライアント側のSMB署名が既定必須になり、署名に対応しないNASなどとの接続で事故が顕在化する"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-signing> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/smb-signing/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/smb-guest-access-block/> ;
    schema:description "SMB署名の必須化はゲストアクセスの無効化を伴う"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-signing> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/smb-guest-access-block/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/smb-guest-access-error/> ;
    schema:description "認証なし(ゲスト)でアクセスさせる設定の機器は、署名必須化に伴うゲストアクセス無効化によって接続エラーになる"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-signing> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ldap-signing/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/sasl-bind/> ;
    schema:description "LDAP署名の強制とは、署名(整合性検証)を要求しないSASLバインドをディレクトリサーバーに拒否させること"@ja ;
    ks:evidence <https://learn.microsoft.com/troubleshoot/windows-server/active-directory/enable-ldap-signing-in-windows-server> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ldap-signing/> ;
    rdf:predicate ks:incompatibleWith ;
    rdf:object <https://comcomponent.com/knowledge/simple-bind/> ;
    schema:description "LDAP署名の強制は、平文(非SSL/TLS)接続で行われる単純バインドも拒否させる"@ja ;
    ks:evidence <https://learn.microsoft.com/troubleshoot/windows-server/active-directory/enable-ldap-signing-in-windows-server> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/simple-bind/> ;
    rdf:predicate ks:incompatibleWith ;
    rdf:object <https://comcomponent.com/knowledge/channel-binding-token/> ;
    schema:description "単純バインドはCBTを持たないため、チャネルバインディング検証の対象外になる。単純バインドを守るのはTLS暗号化そのもの"@ja ;
    ks:evidence <https://support.microsoft.com/topic/2020-2023-and-2024-ldap-channel-binding-and-ldap-signing-requirements-for-windows-kb4520412-ef185fb8-00f7-167d-744c-f299a66fc00a> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ldap-channel-binding/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/channel-binding-token/> ;
    schema:description "チャネルバインディングは、認証をTLSチャネル自体に結びつけるためにCBTを使う"@ja ;
    ks:evidence <https://support.microsoft.com/topic/2020-2023-and-2024-ldap-channel-binding-and-ldap-signing-requirements-for-windows-kb4520412-ef185fb8-00f7-167d-744c-f299a66fc00a> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ldap-channel-binding/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/ldaps/> ;
    schema:description "チャネルバインディングの対象は、LDAPS上でNTLMやKerberosなどのWindows認証(SASLバインド)を行う接続"@ja ;
    ks:evidence <https://support.microsoft.com/topic/2020-2023-and-2024-ldap-channel-binding-and-ldap-signing-requirements-for-windows-kb4520412-ef185fb8-00f7-167d-744c-f299a66fc00a> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ldaps/> ;
    rdf:predicate ks:mitigates ;
    rdf:object <https://comcomponent.com/knowledge/ntlm-relay-attack/> ;
    schema:description "LDAPSは通信を暗号化するが、それだけでは認証情報だけを別のTLS接続に中継する形のリレーを防ぎきれない"@ja ;
    ks:evidence <https://support.microsoft.com/topic/2020-2023-and-2024-ldap-channel-binding-and-ldap-signing-requirements-for-windows-kb4520412-ef185fb8-00f7-167d-744c-f299a66fc00a> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ldap-channel-binding/> ;
    rdf:predicate ks:mitigates ;
    rdf:object <https://comcomponent.com/knowledge/ntlm-relay-attack/> ;
    schema:description "認証をTLSチャネルへ結びつけることで、別チャネルへ認証情報だけを中継する攻撃を検出可能にし、LDAPSの穴を塞ぐ"@ja ;
    ks:evidence <https://support.microsoft.com/topic/2020-2023-and-2024-ldap-channel-binding-and-ldap-signing-requirements-for-windows-kb4520412-ef185fb8-00f7-167d-744c-f299a66fc00a> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/sasl-bind/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/negotiate/> ;
    schema:description "SASLバインドはNegotiate、Kerberos、NTLM、DigestといったWindows認証の枠組みを使う"@ja ;
    ks:evidence <https://learn.microsoft.com/troubleshoot/windows-server/active-directory/enable-ldap-signing-in-windows-server> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ldap-signing/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/ldap-audit-events/> ;
    schema:description "イベント2887(24時間ごとの未署名バインド件数集計)と2889(接続元IPアドレスと認証ID。診断設定を2にすると記録)で接続元を特定できる"@ja ;
    ks:evidence <https://learn.microsoft.com/troubleshoot/windows-server/active-directory/enable-ldap-signing-in-windows-server> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ldap-channel-binding/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/ldap-audit-events/> ;
    schema:description "イベント3039(CBT検証失敗)・3040(保護されていないLDAPSバインドの件数集計)・3074/3075(CBT非対応クライアントの監査)で接続元を特定できる"@ja ;
    ks:evidence <https://support.microsoft.com/topic/2020-2023-and-2024-ldap-channel-binding-and-ldap-signing-requirements-for-windows-kb4520412-ef185fb8-00f7-167d-744c-f299a66fc00a> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ldap-channel-binding/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/group-policy/> ;
    schema:description "「ドメイン コントローラー: LDAP サーバー チャネル バインド トークンの要件」またはレジストリ値LdapEnforceChannelBinding(0/1/2)で制御する"@ja ;
    ks:evidence <https://support.microsoft.com/topic/2020-2023-and-2024-ldap-channel-binding-and-ldap-signing-requirements-for-windows-kb4520412-ef185fb8-00f7-167d-744c-f299a66fc00a> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ldap-signing/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/group-policy/> ;
    schema:description "「ドメイン コントローラー: LDAP サーバー署名必須」と「ネットワーク セキュリティ: LDAP クライアント署名の要件」で強制する"@ja ;
    ks:evidence <https://learn.microsoft.com/troubleshoot/windows-server/active-directory/enable-ldap-signing-in-windows-server> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/smb-signing/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/group-policy/> ;
    schema:description "「Microsoft ネットワーク クライアント/サーバー: 常に通信にデジタル署名を行う」で必須(Require)にする"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-signing-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/kerberos/> ;
    rdf:predicate ks:recommendedFor ;
    rdf:object <https://comcomponent.com/knowledge/smb-signing/> ;
    schema:description "SMB署名のセッション鍵はパスワードに由来するため、NTLMv2ではなくKerberosを使うことでセッション鍵が強い状態で始まる"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-signing-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/domain-controller/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/smb-signing/> ;
    schema:description "ドメインコントローラーは以前からSYSVOL・NETLOGONへ接続する相手にSMB署名を要求している"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-signing-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/smb-signing/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/smb-signing-audit/> ;
    schema:description "必須化の前に、署名や暗号化に対応しないサードパーティのクライアント・サーバーを検出する監査(Set-SmbServerConfiguration -AuditClientDoesNotSupportSigning等)で洗い出せる"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-signing-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/smb-signing-audit/> ;
    rdf:predicate ks:shouldPrecede ;
    rdf:object <https://comcomponent.com/knowledge/smb-signing/> ;
    schema:description "署名を必須にする前に、まず監査で署名できない相手を業務一巡分洗い出すのが定石"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-signing-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ldap-audit-events/> ;
    rdf:predicate ks:shouldPrecede ;
    rdf:object <https://comcomponent.com/knowledge/ldap-signing/> ;
    schema:description "イベント2887・2889で未署名バインドの件数と接続元を確認し、機器・アプリを直してから、LDAP署名を強制する"@ja ;
    ks:evidence <https://learn.microsoft.com/troubleshoot/windows-server/active-directory/enable-ldap-signing-in-windows-server> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ldap-audit-events/> ;
    rdf:predicate ks:shouldPrecede ;
    rdf:object <https://comcomponent.com/knowledge/ldap-channel-binding/> ;
    schema:description "イベント3039・3040・3074・3075で問題のあるクライアントを特定し提供元に確認してから、チャネルバインディングをAlwaysに切り替える"@ja ;
    ks:evidence <https://support.microsoft.com/topic/2020-2023-and-2024-ldap-channel-binding-and-ldap-signing-requirements-for-windows-kb4520412-ef185fb8-00f7-167d-744c-f299a66fc00a> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ldaps/> ;
    rdf:predicate ks:recommendedFor ;
    rdf:object <https://comcomponent.com/knowledge/simple-bind/> ;
    schema:description "単純バインドを使うなら平文389番ではなく必ずLDAPS(636番)にする、というのが本記事の推奨"@ja ;
    ks:evidence <https://learn.microsoft.com/troubleshoot/windows-server/active-directory/enable-ldap-signing-in-windows-server> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ntlm/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/ntlm-relay-attack/> ;
    schema:description "NTLMのレスポンスが宛先を縛らないことが、SMB署名・LDAP署名・チャネルバインディングという3つの防御が必要になる根本原因"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/network-security-restrict-ntlm-outgoing-ntlm-traffic-to-remote-servers> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/negotiate/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/kerberos/> ;
    schema:description "自作の.NET LDAPクライアントもAuthType.NegotiateとSigning/Sealingの要求を組み合わせることで、SPNと名前解決が揃えばKerberosが選ばれる"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/win32/secauthn/microsoft-ntlm> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .
