media-blend
text-black

ビジネスマンがスマートフォンでロックを開く

アイデンティティセキュリティとは?

デジタルアイデンティティを悪用から守るアイデンティティセキュリティ。本ガイドでは、その仕組みを分かりやすく解説します。

default

#

default

#

primary

default

#

secondary

アイデンティティセキュリティの概要

あらゆるユーザーは、システムやサービスを利用するためにデジタルアイデンティティに依存しています。ほとんどの人は、サインインすれば当然のようにアクセスできるものと考えています。アイデンティティセキュリティが正常に機能しているとき、その存在に気づく人は誰もいません。ユーザーは、閲覧、決済、書類のアップロード、注文の承認、あるいは機密情報の管理といった作業を、何に妨げられることもなく続けていけるからです。しかし、もしアイデンティティセキュリティが脆弱であれば、攻撃者はユーザーになりすまし、システムの内側から行動を開始します。そしてこれは検知が極めて困難です。

アイデンティティセキュリティが守るのは、パスワードだけではありません。誰がサインインしているのかを検証し、何にアクセスできるかを制御し、アクセスが許可された後の行動までをも監視します。その対象は、ウェブサイトを訪れる顧客から、場所を問わず働く従業員、共有ポータルを利用するパートナー、さらにはシステム間で情報をやり取りするマシンアイデンティティにまで及びます。

アイデンティティセキュリティとは、デジタルアイデンティティを保護し、データやアプリケーションへのアクセス方法を制御する手法のことです。顧客、パートナー、従業員、そしてマシンアイデンティティにおける不正な活動や、リスクを伴う活動を防止します。

アイデンティティセキュリティが重要な理由

現代の攻撃が、ファイアウォールの突破から始まることはめったにありません。それはログインから始まります。攻撃者は、認証情報を盗んだり購入したりするほか、ユーザーを欺いてパスワードを聞き出し、あるいは自動化ツールを用いて推測しやすいパスワードの組み合わせを試行します。有効なパスワードをひとたび手に入れれば、彼らは機密データのダウンロードや業務の妨害、さらには権限の昇格を試みることが可能になります。こうした行動は通常のユーザー活動と似ているため、迅速に検知することは困難です。

その影響はビジネス全体に及びます。アイデンティティが侵害されれば、個人情報の流出や重要サービスの停止、サプライチェーンの分断を招き、顧客やパートナーとの信頼関係を損なうことになります。また、侵害が個人データに関わる場合、組織は規制当局による厳しい調査に直面します。多くの場合、誰が、いつ、何に、なぜアクセスしたのかを説明できなければ、金銭的ペナルティを科される可能性もあります。

アイデンティティセキュリティは、こうしたリスクに対し、アクセスの入り口で対処します。サインイン時にユーザーを検証し、状況に基づいてアクセスを制御。さらに、アクセス許可後の行動まで監視します。組織はパスワードだけに頼るのではなく、適応型認証・認可、最小権限アクセスモデル、不審な挙動をチームに通知するアイデンティティ脅威検知といった、多層的な防御を構築します。

アイデンティティセキュリティによる検知は、信頼を強固にします。コンプライアンスを確保し、機密情報を保護しながら、ユーザーにセキュリティの重みを感じさせることなく、スムーズなデジタルエクスペリエンスを提供します。

アイデンティティ検知における共通の課題

アイデンティティの脅威は、特定の業界やユーザー層に限られたものではありません。従業員、顧客、パートナー、外部委託先、そしてマシンアイデンティティに依存するあらゆる組織が影響を受けます。ここでは、セキュリティリーダーが直面している最も一般的な課題について解説します。

アイデンティティを狙った攻撃

攻撃の矛先は、インフラよりもログイン認証情報に向けられるのが一般的です。フィッシングメール、偽のログインページ、リスト型攻撃、パスワードの使い回しなどは、攻撃者に静かな侵入口を与えてしまいます。彼らは正規ユーザーを装うため、その行動は通常のアクセスパターンに紛れ込んでしまいます。

顧客や従業員が複数のアカウントで同じパスワードを使い回しているのはよくあることです。もしそのサービスの一つで情報漏洩が発生すれば、攻撃者はその流出したパスワードを使い、無関係なシステムへも侵入できてしまいます。

認証情報の窃取

盗まれた、あるいは使い回された認証情報は、マルウェアやコードインジェクションを検知するような、従来のセキュリティツールの多くをバイパスします。認証情報の窃取は、フィッシングやキーロガー、ショルダーハック、パスワードの使い回し、あるいは無関係なサイトからのデータ漏洩など、さまざまなルートで発生します。

強固なパスワードであっても、他所で流出したり、繰り返し使用されたりしていれば、アカウントを守ることはできません。

特権アクセスのリスク

システムの管理、財務処理の承認、プラットフォームの運営、あるいは顧客データの変更など、一部のユーザーには特権アクセスが必要です。もし攻撃者がこうした特権ユーザーのアカウントを乗っ取れば、想定される被害の深刻さは飛躍的に増大します。

また、特権の不適切な利用は、必ずしも悪意によるものとは限りません。善意の従業員が、リモートワークのために機密データをダウンロードしたり、個人デバイスにデータを転送したり、記録なく他のユーザーへアクセス権を付与してしまったりすることもあります。

孤立したアカウント

従業員の退職やプロジェクトの終了、パートナーの役割変更などに伴い、削除されずに残されたアカウントは少なくありません。こうした人間やマシンのアイデンティティが、有効な認証情報を保持したまま放置されることは、攻撃者にとって格好の隙となります。これらは稼働中の担当者やプロセスと紐付いていないため、監視や見直しの対象から外れてしまいます。

認証とアカウントライフサイクルの管理

強固なアイデンティティセキュリティは、アカウントのライフサイクル全体を網羅する必要があります。それは、アカウントの作成から、ログイン、権限付与、権限の変更、無効化までをカバーするものです。多くの組織は、ある段階では優れていても、別の段階で不備が生じています。例えば、多要素認証を導入していても、システム全体で権限がまたたく間に増殖していく状況を見落としている、といったケースです。

強力な保護とスムーズなログインエクスペリエンスのバランスを保つことは、常に大きな課題です。制限が厳しすぎるシステムはユーザーの不満や離脱を招き、開放的すぎるシステムはリスクを生み出します。

DIY アイデンティティ管理に関する誤解

独自の認証ツールやアクセス管理ツールを自社で構築しようとする組織もあります。しかし、こうしたカスタムシステムには、適応型制御、マシンアイデンティティのガバナンス、セキュリティ分析、コンプライアンスレポートといった機能が欠けていることが少なくありません。結果として維持管理が困難になり、拡張コストが膨らむだけでなく、見落とされた脆弱性のリスクにさらされることになります。

アイデンティティセキュリティは、一度きりのプロジェクトではありません。脅威、規制、ユーザーの期待の変化に合わせて、進化し続ける必要があります。DIY システムでは、このことが困難なのです。

アイデンティティセキュリティの中核機能

効果的なアイデンティティセキュリティとは、防御、アクセス制御、そして能動的な脅威検知を組み合わせたものです。以下に挙げる各機能が、アイデンティティ保護においてそれぞれの役割を担います。

認証と承認

認証は「本人であること」を確認し、承認はその人物が「何にアクセスできるか」を決定します。パスワードは今なお一般的ですが、もはやそれだけでは不十分です。現代のアイデンティティセキュリティは、行動、場所、デバイスの種類、そしてリスクに基づいた多層的なシグナルを活用します。

主要な戦略には以下が含まれます。

例えば、いつもの場所から使い慣れたデバイスでサインインするユーザーには、より迅速なアクセスを許可します。一方で、リスクの高い地域から新しいデバイスでサインインしようとするユーザーには、追加の本人確認を求めます。

アクセスガバナンスと特権アクセス管理

アクセスガバナンスは、誰が、どのような条件下で、いつまで、何を実行できるかを定義します。これは従業員、パートナー、一時的なユーザー、そしてマシンアイデンティティのすべてに適用されます。また、特権アクセス管理は、広範または機密性の高い権限を持つアカウントを制御し、リスクの露出を抑制します。

多くの組織では、以下のような手法が活用されています。

例えば、開発者が本番システムにアクセスする場合、恒久的なアクセス権(悪用のリスクがあるもの)を付与するのではなく、文書による承認を得た上で、制限時間内のみアクセスを許可するといった運用が行われます。

アイデンティティ脅威検知・対応

アイデンティティ脅威検知・対応 (ITDR) は、正当なアカウントによるアクティビティに焦点を当てたものです。アクセスのパターン、場所の変化、スパイク(異常値)、特権昇格の試行、履歴と一致しない振る舞いなどを追跡します。

ITDR には、通常以下の要素が含まれます。

例えば、パートナーが普段とは異なる地域からログインし、数千件ものレコードをダウンロードしようとした場合、ITDR は即座にアクセスを制限し、データがシステム外へ流出する前に調査を促すことができます。

ゼロトラストセキュリティとの整合性

ゼロトラストセキュリティは、インタラクションのあらゆる段階において検証を要求するモデルです。ユーザーが社内ネットワーク内にいるからといって広範なアクセス権を付与するのではなく、ゼロトラストでは常にコンテキストを評価します。

アイデンティティセキュリティは、以下の手法を通じてゼロトラストを支えます。

アイデンティティはゼロトラストセキュリティの中核となります。アイデンティティが厳密に検証されることで、ネットワークがシングルポイント・オブ・トラストである必要性は低下します。

監視と可視化

組織には、ログインパターン、データアクセス、権限の割り当て、そしてマシンアイデンティティに関連するアクティビティを把握するインサイトが必要です。可視性が確保されていなければ、侵害されたアカウントが見逃される可能性があります。

監視は、以下の要素を提供します。

アイデンティティセキュリティがビジネスにどう貢献するか

アイデンティティセキュリティは、サイバー攻撃を防ぐためだけのものではありません。デジタル社会での信頼を高めたり、規制を守ったり、仕事を効率化するのにも役立ちます。

FAQ(よくある質問)

アイデンティティセキュリティと IAM は何が違うのですか?

ID およびアクセス管理 (IAM) は、ユーザー認証やアクセス許可を行うための基礎的なツールです。これに対し、アイデンティティセキュリティは、IAM でアクセスが許可された後に、いかに悪用を防ぐかに焦点を当てます。これは、アカウントの乗っ取り、認証情報の不正利用、そして人間やマシンのアイデンティティによる不適切な権限利用といった脅威に対応します。

また、顧客 ID およびアクセス管理 (CIAM) は、顧客やパートナー、一般ユーザーといった外部利用者向けに特化した IAM です。従来の社内向け IAM では対応が難しい、膨大なユーザー数、プライバシー保護、そしてスムーズなログインエクスペリエンスをサポートします。

これらの概念についてさらに詳しく知りたい方は、CIAM バイヤーズガイドをご覧ください。顧客向けのケースにおいて、なぜ専用の CIAM プラットフォームが最適なのかを解説しています。

最も一般的なアイデンティティへの脅威は何ですか?
最も一般的な脅威はアカウントの乗っ取りであり、その多くはパスワードの盗難やフィッシング詐欺、認証情報の使い回しが原因です。その他の脅威には、ボットによる総当たり攻撃、特権アカウントの悪用、休止中または孤立したアカウントによる不正アクセス、正規の権限を悪用した巧妙ななりすましなどもあります。アイデンティティを標的とした攻撃は、システムを破壊するのではなく、信頼を悪用するのが特徴です。
アイデンティティセキュリティはゼロトラストをどう支えるのですか?
ゼロトラストは、たとえネットワークの内部からのリクエストであっても、本質的に安全なものはないと想定する考え方です。アイデンティティセキュリティは、各ステップでの本人確認、権限の最小化、そして継続的な振る舞いの監視を通じて、このゼロトラストを支えます。アクセスを許可するかどうかの判断は、一度きりのログインに頼るのではなく、場所、デバイス、振る舞いといったコンテキストに基づいて行われます。ゼロトラストモデルにおいて、アイデンティティはアクセス制御の中心的な役割を担います。また、顧客向けのケースでは、同意管理やプロファイル管理も含まれます。これにより、組織はユーザーのプライバシーに関する選択を尊重し、規制要件を満たすことが可能になります。
ITDR とは?
アイデンティティ脅威検知・対応 (ITDR) は、正規のアカウントに関連する不審な動きを検知し、対処するための仕組みです。ITDR ツールは、ログインの異常、権限昇格の試行、不自然なデータアクセス、マシンアイデンティティによる異常な動作などのパターンを分析します。マルウェア感染やネットワーク侵入の兆候を待つのではなく、アイデンティティの悪用を早期に発見し、リスクを封じ込めるための迅速なアクションを促します。
マシンアイデンティティはどのように保護するのですか?
マシンアイデンティティとは、システムにアクセスするために認証を必要とする API、自動化スクリプト、サービスアカウント、あるいはソフトウェアコンポーネントなどを指します。企業は、これらのアイデンティティに対して、特定のロールの割り当て、有効期限付きの権限付与、そして人間と同様の活動監視を行うことで安全を確保します。また、自動レビューによって不要なアクセス権を削除し、期待される動作から外れた動きがあった場合にはチームにアラートを通知します。マシンアイデンティティを第一級のアイデンティティとして扱うことで、隠れた侵入経路やラテラルムーブメントを防ぐことができます。
アイデンティティセキュリティにはどのような機能が必要ですか?
主要な機能には、多層的な認証、アクセスガバナンス、脅威検知、ゼロトラストへの適合、アイデンティティの振る舞いを詳細に可視化する監視が含まれます。これらの要素が連携することで、ユーザーの検証、権限の制限、そして侵害に至る前の不審な活動の検知を可能にします。アイデンティティセキュリティにおいて重要なのは、ユーザーの振る舞いや状況の変化に柔軟に対応しつつ、一貫した制御を効かせることです。
SAP のロゴ

SAP 製品

最適なアイデンティティセキュリティソリューションを見つけましょう

ID、同意、アクセス管理をひとつの安全なプラットフォームに統合します。

詳細はこちら

関連情報