Google Workspace では、デバイスにバインドされたセッション認証情報(DBSC)を使用して、ユーザーのオンライン セッションのセキュリティが自動的に強化されます。DBSC は、セッション ハイジャック(Cookie 窃取とも呼ばれます)を防ぐように設計されています。
この種のサイバー攻撃は、セッション Cookie が盗まれ(多くの場合、ユーザーのデバイス上のマルウェアによって)、不正な第三者がユーザーのアクティブなウェブ セッションを乗っ取ることで発生します。セッション Cookie は、ログイン中にウェブサイトから発行される一意のセッション ID を含む小さなデータファイルです。攻撃者は、この盗んだ Cookie を提示することで、正当なユーザーになりすまし、認証済みのセッションを続行できます。
DBSC は、ユーザーのセッションを特定のデバイスにバインドすることにより、攻撃者が盗んだ Cookie を他のデバイスで使用することを困難にします。これにより、ハードウェア ベースのセキュリティ境界が作成され、ユーザー アカウントへの不正アクセスのリスクが軽減され、センシティブ データが安全に保たれます。DBSC は、すべての Workspace アカウントでデフォルトでオンになっています。この保護を有効にするために、管理者側で必要な操作はありません。
DBSC を使用するための要件
- Chrome ブラウザ: Windows の場合はバージョン 146 以降。詳しくは、Google Chrome を更新するをご覧ください。
- ハードウェア セキュリティ: セッションをデバイスにバインドするために使用される暗号鍵を安全に保存するためのハードウェア ベースのセキュリティ機能を必要とします。Windows の場合、これはトラステッド プラットフォーム モジュール(TPM)です。TPM は、Windows 11 を実行しているほとんどのデバイスで標準となっています。ハードウェアの機能については、デバイス メーカーのドキュメントをご覧ください。
DBSC 保護の適用方法
DBSC 保護は、ユーザーのデバイスとブラウザが技術要件を満たしている場合に自動的に適用されます。場合によっては、セッションがバインドされないままになることがあります。一般的な理由は次のとおりです。
- サポートされていない環境 - ユーザーのオペレーティング システム、ブラウザのバージョン、ハードウェア セキュリティ(Windows の TPM など)に関する問題。
- 既存のセッション - DBSC 保護は新しいセッションにのみ適用されます。DBSC が有効になったときにすでにログインしていたユーザーは、セッションをバインドするためにログアウトして再度ログインする必要があります。
- ブラウザの変更 - 特定のブラウザ拡張機能や Cookie の手動変更により、DBSC が正しく機能しないことがあります。
コンテキストアウェア アクセスで DBSC を強制適用する
デスクトップ ウェブアプリに限定され、モバイルアプリや API には適用されません
特定の Google Workspace アプリにアクセスする際に、ユーザーに対して DBSC を必須にすることで、セキュリティをさらに強化できます。DBSC を適用すると、システムが以前に確立されたバインド セッションとの違いを検出した場合、ユーザーに再度ログインするよう求められます。この再認証により、システムは新しい安全なバインディングを試行できます。サポートされていないプラットフォームのユーザーは、保護されたアプリにアクセスできません。このセキュリティ対策は、コンテキストアウェア アクセスで構成されます。
DBSC の強制適用を設定するには:
- DBSC セッションからのアプリへのアクセスのみを許可するの手順に沿って、カスタム アクセスレベルを作成します。
- モニターモードで、DBSC セッションのみにアクセスを許可したいアプリにアクセスレベルを割り当てることで、ユーザーのアクセスをブロックすることなく適用をシミュレートできます。
- 影響を評価したら、アクティブ モードでアクセスレベルを割り当て、DBSC セッションによるアクセスのみを適用します。詳しくは、コンテキストアウェア アクセスを実装するをご覧ください。
DBSC の強制適用は即時ではありません。つまり、ユーザーがログインしてから強制適用されるまでの間に猶予期間があります。このように設計することで、一時的なバインドの問題に対応できます。バインドされると、システムは、指定されたアプリにアクセスするユーザーに DBSC セッションがあるかどうかを定期的にチェックします。再認証を行うとこの猶予期間はリセットされます。また、この再認証の際には DBSC の強制適用は行われません。
DBSC 保護とセッションの問題を調査する
セキュリティ調査ツールを使用して、DBSC 保護をモニタリングし、セッションの中断をトラブルシューティングできます。DBSC アクティビティには 2 つのログソースがあります。
- ユーザーのログイベント - ユーザー デバイスへのアクセス トークンのバインディングをモニタリングします。
- アクセス評価のログイベント - 特定の Cookie のステータスを確認します。
注: 複数のユーザー アカウントが同じ Chrome ブラウザ プロファイルにログインしている場合、DBSC ログイベントはプライマリ アカウントでのみ表示されます。
ステップ 1: ユーザー ログイベントで DBSC アクティビティを検索する
このデータソースを使用して、DBSC がキーをユーザーのデバイスに正常にバインドし、セッションを検証しているかどうかを判断します。
DBSC がキーをバインドしているかどうかを確認するには:
-
Google 管理コンソールで、メニュー アイコン
[セキュリティ]
[セキュリティ センター]
[調査ツール] に移動します。
調査ツールを開くには、セキュリティ センターの管理者権限が必要です。
- [データソース] で、[ユーザーのログイベント] を選択します。
- [条件を追加] をクリックします。
- [属性] で、[イベント]
演算子として [次に一致]
イベントとして [DBSC キーバインディング] を選択します。
- [検索] をクリックします。
- 結果の表で、[イベントのステータス] 列を確認します。
- 成功 - ユーザーに対して DBSC 保護が有効になり、セッションが保護されます。
- 失敗 - DBSC バインディングが失敗し、ユーザーの保護が有効になっていません。
- 結果なし - このユーザー セッションでは DBSC 保護は試行されませんでした。
DBSC がセッションを検証しているかどうかを確認するには:
-
Google 管理コンソールで、メニュー アイコン
[セキュリティ]
[セキュリティ センター]
[調査ツール] に移動します。
調査ツールを開くには、セキュリティ センターの管理者権限が必要です。
- [条件を追加] をクリックします。
- [属性] で、[イベント]
演算子として [次に一致]
イベントとして [DBSC キーの検証] を選択します。
- [検索] をクリックします。
- 結果の表で、[イベントのステータス] 列を確認します。
- 成功 - Cookie の検証に成功しました。
- 失敗 - DBSC 検証に失敗しました。ステータスをクリックすると、エラーコードなどの詳細情報が表示されます。
検証が 1 回失敗したからといって、必ずしもユーザーのセッションが中断しているとは限りません。検証が連続して失敗すると、ユーザーに中断が発生する可能性があります。
ステップ 2: アクセス評価のログイベントでアクセス拒否を確認する
このデータソースを使用して、ユーザーの Cookie へのアクセスが拒否されたかどうかを判断します。
-
Google 管理コンソールで、メニュー アイコン
[セキュリティ]
[セキュリティ センター]
[調査ツール] に移動します。
調査ツールを開くには、セキュリティ センターの管理者権限が必要です。
- [データソース] で [アクセス評価のログイベント] を選択します。
- [条件を追加] をクリックします。
- [属性] で、[イベント]
演算子として [次に一致]
イベントとして [Cookie 検証リクエストを拒否] を選択します。
- [検索] をクリックします。
- 結果の表で、[イベント ステータス] 列の [拒否] をクリックするか、[説明] 列のリンクをクリックしてサイドパネルを開き、次の理由で試行が失敗したことを確認します。
- DBSC_BOUND_COOKIE_MISSING
- DBSC_BOUND_COOKIE_CORRUPTED
- DBSC_BOUND_COOKIE_EXPIRED
ログイベントはセッションごとにグループ化されます。ログの量を管理するため、失敗した試行の一意のセッションとタイプごとに 1 時間に 1 つのイベントのみが記録されます。その時間帯に同じ詳細情報で試行されたその他の操作は記録されません。
ステップ 3: セッションの中断が DBSC によって発生しているかどうかを調査する
ユーザーは、セッションの長さの制限、管理者定義のポリシー、ネットワークの問題など、さまざまな理由でログアウトされることがあります。ログアウトは必ずしも DBSC の問題を示すものではありませんが、特定のログ シーケンスは、DBSC 関連のアクティビティや、システムが不正使用されたセッションをブロックしたインスタンスを特定するのに役立ちます。
次の点に注意して、DBSC 関連のアクティビティを特定します。
- ログ シーケンスを確認する - DBSC キーの検証が失敗し、その後に Cookie 検証リクエストの拒否が続いている場合、DBSC がユーザーのログアウトの原因である可能性があります。
- ユーザーへの影響を理解する - アカウントの安全性を維持するため、バインドのプロセスでエラーが発生した場合は、ユーザーは再度ログインする必要があります。
Google、Google Workspace、および関連するマークとロゴは、Google LLC の商標です。その他すべての企業名および商品名は関連各社の商標です。