セッション バインディングで Cookie の盗難を防止する

Google Workspace は、デバイスにバインドされたセッション認証情報(DBSC)を使用して、ユーザーのオンライン セッションのセキュリティを自動的に強化します。DBSC は、セッション ハイジャック(Cookie 窃取とも呼ばれます)を防ぐように設計されています。

この種のサイバー攻撃は、ログイン中にウェブサイトから発行されるセッション Cookie(一意のセッション ID を含んだ小さなデータファイル)が盗まれ、不正な第三者がユーザーのアクティブなウェブ セッションを乗っ取ることで発生します。セッション Cookie は、多くの場合、ユーザーのデバイス上のマルウェアによって盗まれます。セッション Cookie は、ログイン中にウェブサイトから発行される一意のセッション ID を含んだ小さなデータファイルです。攻撃者は、この盗んだ Cookie を提示することで、正当なユーザーになりすまし、認証済みのセッションを続行できます。

DBSC は、ユーザーのセッションを特定のデバイスにバインドすることで、攻撃者が盗んだ Cookie を他のデバイスで使用することを困難にします。これにより、ハードウェア ベースのセキュリティ境界が作成され、ユーザー アカウントに対する不正アクセスのリスクが軽減され、センシティブ データが安全に保たれます。DBSC は、すべての Workspace アカウントでデフォルトでオンになっています。この保護を有効にするために、管理者による操作は必要ありません。

DBSC を使用するための要件

  • Chrome ブラウザ: Windows 版のバージョン 146 以降。詳しくは、Google Chrome を更新するをご覧ください。
  • ハードウェア セキュリティ: セッションをデバイスにバインドするために使用される暗号鍵を安全に保存するには、ハードウェア ベースのセキュリティ機能が必要です。 Windows の場合、これはトラステッド プラットフォーム モジュール(TPM)です。これは、Windows 11 が稼動している ほとんどのデバイスで標準搭載されています。ハードウェア機能については、デバイス メーカーのドキュメントをご確認ください。

DBSC 保護の適用方法

ユーザーのデバイスとブラウザが必要な技術要件を満たしている場合、DBSC 保護が自動的に適用されます。場合によっては、セッションがバインドされないことがあります。一般的な理由は次のとおりです。

  • サポートされていない環境—ユーザーのオペレーティング システム、ブラウザ のバージョン、ハードウェア セキュリティ(Windows の TPM など)に問題がある。
  • 既存のセッション \- DBSC 保護は新しいセッションにのみ適用されます。DBSC が有効になったときにすでにログインしていたユーザーは、セッションをバインドするためにログアウトして再度ログインする必要があります。
  • ブラウザの変更—特定のブラウザ拡張機能や Cookie の手動変更により、DBSC が正しく機能しないことがあります。

コンテキストアウェア アクセスで DBSC を強制適用する

デスクトップ ウェブアプリに限定され、モバイルアプリや API には適用されません

特定の Google Workspace アプリにアクセスする際に、ユーザーに対して DBSC を必須にすることで、セキュリティをさらに強化できます。DBSC を強制適用すると、以前に確立されたバインドされたセッションとの違いが検出された場合、ユーザーに再度ログインするよう求められます。この再認証により、システムは新しい安全なバインドを試行できます。サポートされていないプラットフォームのユーザーは、保護されたアプリにアクセスできなくなります。このセキュリティ対策は、コンテキストアウェア アクセスを使用して構成されます。

DBSC の強制適用を設定するには:

  1. DBSC セッションからのアプリへのアクセスのみを許可するの手順に沿って、カスタム アクセスレベルを作成します。
  2. モニターモード で、DBSC セッションのみにアクセスを許可したいアプリにアクセスレベルを割り当てることで、ユーザーのアクセスをブロックすることなく適用をシミュレートできます。
  3. 影響を評価したら、アクティブ モード でアクセスレベルを割り当て、DBSC セッションによるアクセスのみを適用します。詳しくは、コンテキストアウェア アクセスを実装する をご覧ください。

DBSC の強制適用は即時ではありません。つまり、ユーザーがログインしてから強制適用されるまでの間に猶予期間があります。このように設計することで、一時的なバインドの問題に対応できます。バインドされると、指定されたアプリにアクセスするユーザーが DBSC セッションを持っているかどうかが定期的にチェックされます。再認証を行うとこの猶予期間はリセットされます。また、この再認証の際には DBSC の強制適用は行われません。

DBSC 保護とセッションの問題を調査する

セキュリティ調査ツールを使用して、DBSC 保護をモニタリングし、セッションの中断のトラブルシューティングを行うことができます。DBSC アクティビティのログソースは 2 つあります。

  • ユーザーのログイベント—ユーザー デバイスへのアクセス トークンのバインドをモニタリングします。
  • アクセス評価のログイベント \- 特定の Cookie のステータスを確認します。

注: 同じ Chrome ブラウザ プロファイルに複数のユーザー アカウントがログインしている場合、DBSC ログイベントはプライマリ アカウントにのみ表示されます。

ステップ 1: ユーザーのログ イベントで DBSC アクティビティを検索する

このデータソースを使用して、DBSC がキーをユーザー デバイスに正常にバインドし、セッションを検証しているかどうかを確認します。

DBSC がキーをバインドしているかどうかを確認するには:

  1. Google 管理コンソールで、メニュー アイコン 次に [**セキュリティ**] 次に [**セキュリティ センター**] 次に [**調査ツール**] に移動します。

    調査ツールを開くには、セキュリティ センターの管理者権限が必要です。

  2. [データソース] で [ユーザーのログイベント] を選択します。
  3. [条件を追加] をクリックします。
  4. [属性] で [イベント]次に[次に一致] を演算子として次に[DBSC キーのバインディング] をイベントとして選択します。
  5. [検索] をクリックします。
  6. 結果の表で、[イベントのステータス] 列を確認します。
    • 成功—ユーザーに対して DBSC 保護が有効になっており、セッションが保護されています。
    • 失敗 \- DBSC バインディングに失敗し、ユーザーに対して保護が 有効になっていません。
    • 結果なし—DBSC 保護は、このユーザー セッションでは試行されませんでした。

DBSC がセッションを検証しているかどうかを確認するには:

  1. Google 管理コンソールで、メニュー アイコン 次に [**セキュリティ**] 次に [**セキュリティ センター**] 次に [**調査ツール**] に移動します。

    調査ツールを開くには、セキュリティ センターの管理者権限が必要です。

  2. [条件を追加] をクリックします。
  3. [属性] で [イベント]次に[次に一致] を演算子として次に[DBSC キーの検証] をイベントとして選択します。
  4. [検索] をクリックします。
  5. 結果の表で、[イベントのステータス] 列を確認します。
    • 成功—Cookie の検証が正常に完了しました。
    • 失敗—DBSC 検証に失敗しました。ステータス をクリックすると、エラーコードなどの詳細情報が表示されます。

1 回の失敗が、必ずしもユーザーがセッション の中断を経験していることを意味するわけではありません。検証が連続して複数回失敗すると、ユーザーが中断される可能性があります。

ステップ 2: アクセス 評価のログイベントでアクセス拒否を確認する

このデータソースを使用して、ユーザーの Cookie へのアクセスが拒否されたかどうかを確認します。

  1. Google 管理コンソールで、メニュー アイコン 次に [**セキュリティ**] 次に [**セキュリティ センター**] 次に [**調査ツール**] に移動します。

    調査ツールを開くには、セキュリティ センターの管理者権限が必要です。

  2. [データソース] で [アクセス 評価のログイベント] を選択します。
  3. [条件を追加] をクリックします。
  4. [属性] で [イベント]次に[次に一致] を演算子として次に[Cookie 検証リクエストを拒否] をイベントとして選択します。
  5. [検索] をクリックします。
  6. 結果の表で、[拒否]を [イベントのステータス]列でクリックするか、 [説明]列のリンクをクリックして、次の失敗理由を確認できるサイドパネルを開きます。
    • DBSC_BOUND_COOKIE_MISSING
    • DBSC_BOUND_COOKIE_CORRUPTED
    • DBSC_BOUND_COOKIE_EXPIRED

ログイベントはセッションごとにグループ化されます。ログの量を管理するため、一意のセッションと失敗タイプごとに 1 時間あたり 1 件のイベント のみが記録されます。同じ詳細情報で他の 試行を行っても、その時間帯には記録されません。

ステップ 3: セッションの中断の原因が DBSC かどうかを調査する

セッションの長さの制限 、管理者定義のポリシー、ネットワークの問題など、さまざまな理由でユーザーがログアウトすることがあります。ログアウトは必ずしも DBSC の問題を示すものではありませんが、特定のログシーケンスは、DBSC 関連のアクティビティや、システムが侵害されたセッションをブロックしたインスタンスを特定するのに役立ちます。

次の点を確認して、DBSC 関連のアクティビティを特定します。

  • [ログシーケンスを確認する] \- [**DBSC キー の検証**] の失敗の後に [**Cookie 検証 リクエストを拒否**] が続く場合は、DBSC がユーザーのログアウトの原因である可能性があります。
  • ユーザーへの影響を把握する \- アカウントを安全に保つため、バインド プロセスでエラーが発生した場合は、ユーザーが再度ログインする必要があります。


Google、Google Workspace、および関連するマークとロゴは、Google LLC の商標です。その他すべての企業名および商品名は関連各社の商標です。