eBook

アイデンティティ・ガバナンスに関する究極ガイド: セキュリティの中心

Identity Security
4分で読めます

今日、情報テクノロジーに携わる者は皆、従業員、請負業者、パートナーに関するユーザーのアクセス権限、つまり「アイデンティティ」に関心をもつ必要があります。

なぜでしょう?それは現時点でアイデンティティの漏洩はサイバーセキュリティにおける最も深刻な問題と言えるからです。Verizonによると、データ侵害の63%は、盗まれたユーザー認証情報や、脆弱なユーザー認証情報、またはデフォルトのユーザー認証情報に起因しています(以下の「数字は語る」を参照してください)。

王国へのカギ

攻撃者が活動時にユーザー認証情報を頻繁に利用するのはなぜでしょう?ドアの鍵を持っていれば窓を割らなくても侵入できるからです。

大規模な組織では何千人もの従業員、請負業者、ビジネスパートナーや顧客が常時何百、時には何千ものアプリケーションにアクセスしています。これら数千単位の人々のアクセスポイントはリスクにさらされる潜在的なポイントでもあります。

サイバー犯罪者やハッカーは、リスクにさらされている何百万ものポイントの中から、たった1つの弱点を見つければ良いのです。フィッシング、マルウェア、あるいはユーザーのミスによって、攻撃者が有効なユーザー認証情報を取得すれば、組織を略奪し混乱させられる扉が開かれるのです。

多くのサイバー攻撃でアイデンティティがターゲットになっています。よってアイデンティティの保護を重点としてセキュリティに取り組むべきであり、それはアイデンティティ・ガバナンスから始めることを意味します。

過去数年の非常に深刻なデータ漏洩の数々において、ユーザー認証情報の漏洩が主な原因でした。サードパーティベンダーである冷蔵業者の認証情報が盗まれたことが、ターゲットのデータ漏洩および1.1億人の顧客のクレジットカード情報損失へとつながりました。請負業者の認証情報を使って、ハッカーが米国人事管理局(OPM) のシステムに侵入した際には、政府職員や求人応募者の個人情報2,150万人分が盗まれました。

アイデンティティ・ガバナンスの定義

アイデンティティ・ガバナンスは、組織のアイデンティティを保護することで、企業の情報漏洩防止に役立ちます。具体的には以下の通りです。

実用的な定義

私たちはアイデンティティ・ガバナンスを次のように定義しています:

人々がアプリケーションやシステムに適切にアクセスできるようにし、誰が何にアクセスできるのか、アクセス権はどのように使用できるか、そしてそのアクセス権はポリシーに準拠しているかどうかを、常に組織が把握できるようにするためのテクノロジーとプロセス。

すべての従業員に、業務を行うために必要な適切なアクセス権が提供されるべきであり、必要以上のアクセス権は提供してはならない。 例:

主なプロセス

アイデンティティ・ガバナンスソリューションは、組織が従業員、請負業者、パートナーに付与したアクセス権限の目録を作成し、分析し、理解するのに役立ちます。これらは、効率を高め、セキュリティを強化し、政府の規制や業界基準への準拠を向上する形で、身元情報やアクセスに関連するプロセスを自動化します。
アイデンティティ・ガバナンスには、少なくとも3セットのプロセスが含まれます:

この分野の用語は分かりにくいことがあります。 広く言えば、アイデンティティ管理(IdM)と、アイデンティティとアクセス権管理(IAM)は、テクノロジーとプロセスという組合せを網羅する包括的な用語です。 1つ目のアイデンティティガバナンス(アイデンティティガバナンスと管理、またはIGAとも言われる)は、アクセス権ポリシーの管理、ユーザーアクセス権のプロビジョニング、そしてアクセス権のルール/リスク/アクティビティの分析に関連しています。2つ目のアクセス権管理は、認証、シングルサインオン、パスワードのリセットなど、リアルタイムでアクセス権を制御するテクノロジーで構成されています。Identity-as-a-Service(IDaaS)は、クラウドから提供されるIdMテクノロジーを指します。

新しい働き方の課題

以前のアイデンティティ管理ツールとプロセスは比較的単純なシナリオに対応した仕様でした。:正社員が、企業オフィスで、ノートパソコンまたはデスクトップを用いて、企業ネットワークで、組織のデータセンター内に構築されたアプリケーションにアクセスするというシナリオです。しかし、私たちの働き方が変化したことで、ユーザーアクセス権の統制が以前にも増して課題になっています。また、セキュリティやコンプライアンスにとっても、ますます重要な問題になっています。

様々なユーザータイプ

この10年間で、請負業者、サプライヤー、ビジネスパートナー、そして顧客へ提供される主要ビジネスアプリケーションへのアクセス権はますます広範囲にわたるようになりました。

セキュリティ維持のため、組織はこれらのユーザーに対し、正社員よりも制限の厳しいアイデンティティ・ガバナンス・ポリシーを適用する必要があります。なぜなら、組織でのこれらのユーザーの「ライフサイクル」は 数年ではなく、数週間、数か月というごく短期間の場合があり、彼らの権限はより頻繁なレビューや取り消しが必要となるからです。

BYODとシャドーIT

個人所有デバイスの持ち込み(BYOD)のせいで、個々の従業員が持ち込む何千ものデバイスを、安全に管理しなければならない状況が発生しています。 不明なデバイスの登録、必要なアプリ(セキュリティアプリを含む)のプロビジョニング、そしてそのようなデバイスからの企業アプリケーションへのアクセス権が、組織のポリシーに従って制御されているか確認することが課題となっています。。

もう一つの大きな課題は、シャドーITです。これは、従業員や部署が、IT部門の知らないところで、SaaS(Software-as-a-Service)アプリケーションを利用してしまうことを指します。 多くの場合、このような行動は、アプリケーションへのアクセス取得が困難で、時間がかかり過ぎるという認識によって引き起こされます。 これらの アプリケーションが保存するデータへのアクセス権をIT部門が監視・制御できない場合は、セキュリティとコンプライアンスの両方が脅かされます。 従業員が適切な行動を簡単にとれるように、組織は承認されたアプリケーションへのアクセス権を簡素化する必要があります。

クラウドコンピューティング

最近の調査では、2020年までに、コンピューターを使った作業の92%が、クラウドデータセンターで処理されると予測されています。1 通常、企業によるクラウドプラットフォームやSaaSアプリケーション内での企業のアイデンティティ情報およびイベントへのアクセス権は限定されていることが多いため、ビジネスアプリケーションのクラウドへの移行は大きな課題です。

加えて、ほとんどの組織はハイブリッド環境を管理しているため、オンプレミスとクラウドアプリケーション全体に渡って全てのアイデンティティデータに、単一で一貫したビューが必要になります。さらに、企業はクラウドプラットフォームと従来の企業データセンターのどちらも含めて環境全体で、アクセス権の許可をモデル化、プロビジョニング、監視、および取り消し可能にしたいと考えています。

非構造化データ

既存のアイデンティティ・ガバナンス製品のほとんどは、構造化データを処理するように設計されています。 しかし、業界アナリスト企業のIDCは、デジタル情報の90%が、ドキュメント、ビデオ、その他の種類のファイル、電子メールメッセージ、ブログ投稿、メッセージングおよびチャットセッションなどの、非構造化データで構成されていると推定しています。

今日、最も深刻なセキュリティリスクには次のような状況で発生するものがあります:

組織はこれらのリスクを管理するために、大量の非構造化データを追跡し、機密情報が含まれているファイルとフォルダーを特定し、誰がどの情報へのアクセス権を所有しているかを制御しなくてはなりません。

アイデンティティ・ガバナンスのメリット

リスクの軽減とセキュリティの向上

アイデンティティ・ガバナンスのテクノロジーとプロセスは、ユーザーが必要とするコンピューター上のリソースのみに限定したアクセス権を付与するように設計されています。この「知る必要があるユーザーのみが知る」というアクセス権へのアプローチは、セキュリティ侵害のリスクを軽減します。また、ハッカーがユーザー認証情報を入手したり、内部関係者が不正を犯す場合に発生し得る被害を最小限に抑えます。

アイデンティティ・ガバナンスのプロセスは、ハッカーが悪用する次のような一般的な弱点を企業が排除する上で役立ちます:

自動コンプライアンス

SOX法、HIPAA、PCI DSS、EU GDPRなど、多くの政府基準や業界規制は、必要のある人間だけが機密情報へのアクセス権を所有するようにポリシーおよびIT制御を実施していることを証明するよう企業に対して求めています。

組織は、しかるべきポリシーと制御を実施するだけでなく、これらの環境が整っており、適切に機能していることを証明する必要があります。 これを文書化しようとすると、膨大な費用と時間がかかる恐れがあります。

アイデンティティ・ガバナンスのツールは、ID棚卸・アクセス権の棚卸のプロセスを自動化し、監査に必要な豊富なレポート機能を提供します。

SailPointホワイトペーパー「Get Compliant and Stay Compliant」は、コンプライアンスを向上させるためのアイデンティティガバナンス使用に役立つアドバイスを提供しています。こちらでご覧になれます。 https://www.sailpoint.com/ja/resources/get-compliant-and-stay-compliant/.

従業員のエンパワーメントと生産性の向上

アイデンティティ・ガバナンスソリューションは、従業員が必要とするアプリケーションとシステムへ、必要とするときにアクセスできるようにします。

最高のアイデンティティ・ガバナンスツールは、次のことも実現します:

本ガイドの次の2つの章では、アイデンティティ・ガバナンスがこれらのメリットをどのように実現させるかを見ていきます。

アイデンティティ・ガバナンスの力

SailPointがどのようにあなたの組織に役立てるかをご覧ください。

*必須フィールド

Dynamic Access Roles

Dynamic Access Roles

Build the next generation role and access model with dramatically fewer role and flexibility

View the solution brief
SailPoint Identity Security Cloud

SailPoint Identity Security Cloud

SailPoint Identity Security Cloudは、現代のアイデンティティ セキュリティのニーズに合わせて設計された独自の機能を提供しつつ、将来のニーズにも対応する優れた拡張性を備えています。

ダウンロード
アイデンティティ セキュリティ戦略に欠かせないデータ保護を考える

アイデンティティ セキュリティ戦略に欠かせないデータ保護を考える

組織全体で管理している機密データの可視化と統制を強化し、リスクを最小限に抑える方法をご紹介。データ保護とアイデンティティ管理のベストプラクティス

eBookをダウンロード