Impossible Travel
Impossible Travel
Impossible Travel(不可能な移動(ありえない移動))とは
ひとことで
物理的に移動できないほどの短時間に、遠く離れた場所から同じアカウントでログインがあることを示す兆候。認証情報の漏えいを疑う手がかりになる。
たとえると
朝9時に東京の店で使われたクレジットカードが、10時にロンドンの店で使われたら、カード会社は「本人がこんな短時間で移動できるはずがない」と不正利用を疑います。同じことをログインの記録で見るのがImpossible Travelです。
現場ではこう使う
SIEMが「営業部のAさんのアカウントで、9:00に東京からログインした20分後に、海外のIPアドレスからもログインがあった」とアラートを出しました。Aさんに確認すると海外にはいないと分かったため、SOCは該当のセッションを強制的に切断し、パスワードをリセットして多要素認証の設定を確認しました。
試験のポイント
EXAM POINT「短時間に遠く離れた場所からのログイン」「地理的にありえない」と出てきたら、アカウント侵害(認証情報の漏えい)の兆候として判断します。ただしVPNやクラウドのプロキシ経由だと接続元の場所がずれて見えることもあるため、誤検知の可能性も考える必要があります。UEBAや条件付きアクセスによる検知・ブロックとあわせて問われます。
混同しやすい用語との違い
- UEBA利用者の普段の行動を学習し、そこから外れた振る舞いを検知する仕組み。Impossible Travelはその検知対象となる兆候の一つ
- 総当たり攻撃パスワードを何度も試す攻撃で、ログイン失敗の多発が兆候。Impossible Travelは成功したログインの場所の不自然さを見る