知識マップ: SMB署名とLDAPチャネルバインディング ── NTLM対策の「残り半分」を実務で締める
記事「SMB署名とLDAPチャネルバインディング ── NTLM対策の「残り半分」を実務で締める」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。
SMB署名とLDAP署名・LDAPチャネルバインディングは、NTLM依存を潰し終えるまでの間もリレー攻撃を成立させないための防御です。SMB署名はWindows 11 24H2とWindows Server 2025で既定値が実際に変わり、署名非対応機器で接続エラーが起きます。LDAP署名は署名なしSASLバインドと平文単純バインドを拒否させ、チャネルバインディングはLDAPS上の認証をTLSチャネルへ結びつけます。どちらも監査イベントで接続元を特定してから強制に進めます。
flowchart LR
accTitle: SMB署名とLDAPチャネルバインディングの知識マップ
accDescr: SMB署名・LDAP署名・LDAPチャネルバインディングがNTLMリレー攻撃をどう防ぐか、Windows 11 24H2/Windows Server 2025でのSMB署名の既定値変更と接続エラー、SASLバインド・単純バインド・チャネルバインディングトークンの関係、監査イベントによる接続元特定から強制へ進める順番を示す図
smb_signing["SMB署名"]
ldap_signing["LDAP署名"]
ldap_channel_binding["LDAPチャネルバインディング"]
ntlm_relay_attack["NTLMリレー攻撃"]
windows_11_24h2["Windows 11 バージョン24H2 / Windows Server 2025"]
smb_signing_connection_failure["SMB署名必須化による接続エラー"]
smb_guest_access_block["SMBゲストアクセスの無効化"]
smb_guest_access_error["SMBゲストアクセスブロックのエラー"]
sasl_bind["SASLバインド"]
simple_bind["LDAP単純バインド"]
channel_binding_token["チャネルバインディングトークン(CBT)"]
ldaps["LDAPS"]
negotiate["Negotiate"]
ldap_audit_events["LDAP署名・チャネルバインディングの監査イベント"]
group_policy["グループポリシー"]
kerberos["Kerberos"]
domain_controller["ドメインコントローラー"]
smb_signing_audit["SMB署名非対応検出監査"]
ntlm["NTLM"]
smb_signing -->|"防止する"| ntlm_relay_attack
windows_11_24h2 -->|"前提とする"| smb_signing
smb_signing -.->|"原因になり得る"| smb_signing_connection_failure
windows_11_24h2 -.->|"原因になり得る"| smb_signing_connection_failure
smb_signing -->|"前提とする"| smb_guest_access_block
smb_guest_access_block -.->|"原因になり得る"| smb_guest_access_error
ldap_signing -->|"前提とする"| sasl_bind
ldap_signing -->|"両立しない"| simple_bind
simple_bind -->|"両立しない"| channel_binding_token
ldap_channel_binding -->|"前提とする"| channel_binding_token
ldap_channel_binding -->|"前提とする"| ldaps
ldaps -.->|"軽減する"| ntlm_relay_attack
ldap_channel_binding -->|"軽減する"| ntlm_relay_attack
sasl_bind -->|"利用する"| negotiate
ldap_signing -->|"で確認できる"| ldap_audit_events
ldap_channel_binding -->|"で確認できる"| ldap_audit_events
ldap_channel_binding -->|"で構成できる"| group_policy
ldap_signing -->|"で構成できる"| group_policy
smb_signing -->|"で構成できる"| group_policy
kerberos -->|"推奨される対応"| smb_signing
domain_controller -->|"前提とする"| smb_signing
smb_signing -->|"で確認できる"| smb_signing_audit
smb_signing_audit -->|"より先に行うべき"| smb_signing
ldap_audit_events -->|"より先に行うべき"| ldap_signing
ldap_audit_events -->|"より先に行うべき"| ldap_channel_binding
ldaps -->|"推奨される対応"| simple_bind
ntlm -.->|"原因になり得る"| ntlm_relay_attack
negotiate -->|"利用する"| kerberos
概念間の関係(全28件)
図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。
- SMB署名はNTLMリレー攻撃を防ぎます。
- Windows 11 バージョン24H2 / Windows Server 2025はSMB署名を前提とします。
- SMB署名はSMB署名必須化による接続エラーの原因になることがあります。
- Windows 11 バージョン24H2 / Windows Server 2025はSMB署名必須化による接続エラーの原因になることがあります。
- SMB署名はSMBゲストアクセスの無効化を前提とします。
- SMBゲストアクセスの無効化はSMBゲストアクセスブロックのエラーの原因になることがあります。
- LDAP署名はSASLバインドを前提とします。
- LDAP署名はLDAP単純バインドと両立しません。
- LDAP単純バインドはチャネルバインディングトークン(CBT)と両立しません。
- LDAPチャネルバインディングはチャネルバインディングトークン(CBT)を前提とします。
- LDAPチャネルバインディングはLDAPSを前提とします。
- LDAPSはNTLMリレー攻撃を軽減します。
- LDAPチャネルバインディングはNTLMリレー攻撃を軽減します。
- SASLバインドはNegotiateを利用します。
- LDAP署名はLDAP署名・チャネルバインディングの監査イベントで確認できます。
- LDAPチャネルバインディングはLDAP署名・チャネルバインディングの監査イベントで確認できます。
- LDAPチャネルバインディングはグループポリシーで構成できます。
- LDAP署名はグループポリシーで構成できます。
- SMB署名はグループポリシーで構成できます。
- KerberosはSMB署名に対する本記事の推奨です。
- ドメインコントローラーはSMB署名を前提とします。
- SMB署名はSMB署名非対応検出監査で確認できます。
- SMB署名非対応検出監査はSMB署名より先に行うべきです。
- LDAP署名・チャネルバインディングの監査イベントはLDAP署名より先に行うべきです。
- LDAP署名・チャネルバインディングの監査イベントはLDAPチャネルバインディングより先に行うべきです。
- LDAPSはLDAP単純バインドに対する本記事の推奨です。
- NTLMはNTLMリレー攻撃の原因になることがあります。
- NegotiateはKerberosを利用します。
主要概念の定義
機械可読データ
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。