パスワードを超えて:パスワードの衛生管理を信頼するだけでは不十分な理由

Silverfort 画像
Silverfort-Password-Blog_R4_1234x402 ブログ - テキストなし

パスワードと本人確認のセキュリティについて議論しましょう。自分だけが知っているパスワードを入力することで、理論的には、自分が名乗っている人物であることをシステムに「証明」していることになります。パスワードはIT/OTの世界で非常に長い間広く使われてきましたが、おそらく長すぎたと言えるでしょう。  

パスワードのセキュリティを強化するため、組織によってはパスワードの複雑さや変更頻度に関するポリシーを設けている場合があります。そのため、パスワードのセキュリティ上の問題や類似の警告を検出することに特化したソリューションが存在するのです。 

パスワードの衛生管理における様々な問題点とは? 

パスワード衛生とは、パスワードの作成、管理、保護の実践を指します。これは、不正アクセスや不正使用のリスクを軽減するために設計されたガイドラインとベストプラクティスで構成されています。 侵害されたクレデンシャル以下は、よくあるパスワード管理上の問題点です。 

  1. 弱いパスワード: 単純で推測しやすいパスワードの使用。例えば、「123456」や「password」など。これらのパスワードは短く、文字、数字、特殊文字を組み合わせるような複雑さがないため、簡単に解読されてしまいます。  
  1. 重複または共有パスワード: 複数のシステム/アカウントで同じパスワードを使用すると、いずれかのシステム/アカウントが侵害された場合のリスクが高まります。 
  1. 古いパスワードパスワードを定期的に更新しないと、攻撃者にパスワードを推測するのに十分な時間を与えてしまう可能性があり、パスワードが漏洩した場合に長期間にわたって情報漏洩のリスクが高まる可能性があります。  
      

パスワードの衛生状態の悪さを検出することは、正しいアプローチでしょうか? 

どちらとも言えます。理論的にはアラートは良いものですが、組織はアラートの検出と対応だけに焦点を当てるべきではありません。毎日確認すべきアラートが増えることが常に有益とは限らず、事後的な検出だけでは手遅れになる可能性があります。攻撃者が既にアラートを悪用しているかもしれないからです。  

さらに、パスワード管理を徹底していても、悪意のある攻撃者はあなたの知らないうちに認証情報を入手する可能性があります。たとえ強力なパスワードであっても、共有されたりダークウェブ上で見つかったりしていないパスワードであっても、フィッシングやMimikatzのようなツールによって漏洩する恐れがあります。  

パスワードが漏洩する可能性を想定し、ID保護に異なるアプローチ、つまり保護を最優先するアプローチを取る。重要なのは、攻撃者が有効な認証情報を入手したとしても、それを悪意のある活動(例えば、不正アクセスなど)に使用できないようにすることである。 横移動つまり、検出だけに注力するのではなく、保護に注力すべきだということです。 

保護はより良い

あなたの アイデンティティセキュリティ 戦略は、単にアラートを増やすのではなく、個人情報の保護に重点を置くように構築されるべきです。 

人間の記録については、 これは強力かもしれない MFA また、CLIツールやファイル共有など、これまで「保護されていない」と考えられていたインターフェースに対しても、条件付きアクセス制御が適用されます。そのため、攻撃者がこれらのインターフェースで侵害された認証情報を使用しようとしても、さらに別のセキュリティ層に直面することになります。  

非人間的アイデンティティ(NHI)についても忘れないでください。  

NHIと Active Directory サービスアカウントも保護する必要があります。その活動は通常自動化されており、マシン間通信に基づいています。 非人間的なアイデンティティ 各ベンダーの要件に応じて、特権の昇格や管理者アクセス権限が必要になる場合があります。規模が大きくなると、これは非常に多くなる可能性があります。侵害されたサービスアカウントは、展開を目的とした横方向の移動など、さまざまな悪意のある活動を実行するために使用される可能性があります。 ランサムウェア

一部の組織はさまざまな方法を試みています 安全なサービスアカウントパスワードやネットワーク上での活動など、それでも攻撃者は情報を得ることができ、 サービスアカウント 他の方法やツールを使った認証情報。 

サービスアカウントを保護するにはどうすればよいですか?

組織は、大規模なサービスアカウント向けにカスタマイズされたセキュリティ制御に基づいた、積極的な保護方法を導入すべきである。 

サービスアカウントの管理と保護のためのソリューションを選択する際には、以下の機能を考慮する必要があります。  

  • 完全な視認性 – ネットワーク上での実際の動作に基づいて、すべてのサービスアカウントをマッピングできるようにする必要があります。これにより、管理者は存在を知らなかったアカウントも含め、サービスアカウントを自動的に識別し、その動作パターンを完全に把握できるようになります。  
  • 行動分析- それらの依存関係と反復的な 認証 ドメイン内のアクティビティを把握するとともに、CMDBと同期して知識を充実させます。  
  • 積極的な保護 最も重要なのは、サービスアカウントの周囲に「仮想フェンス」を大規模に配置するポリシーを作成できることです。これにより、たとえサービスアカウントが侵害されたとしても、ネットワーク内で横方向に移動できなくなります。サービスアカウントには、その機能に必要なことだけを実行させることが重要です。たとえば、データベースサービスアカウントは、データベースアプリケーションサーバーへの認証にのみ使用されるべきです。

検出から保護へ:IDセキュリティの強化 

保護を最優先事項とするIDセキュリティ戦略は、悪意のある攻撃者からユーザーとサービスアカウントのセキュリティを確保するための推奨アプローチです。従来は「保護不可能」とされていたインターフェースへのアクセスに、強力な多要素認証(MFA)(番号照合やFIDO2のようなフィッシング対策に強い方法など)を導入することで、セキュリティを大幅に強化できます。サービスアカウントについては、仮想フェンシング技術を用いることで、マシン間の通信を厳密に制御・監視し、大規模な環境でも堅牢な保護を実現できます。 

結論として、事後的な検出アラートだけでなく、保護的なセキュリティ制御にもっと注力すべきです。 Silverfort 保護に重点を置き、IDセキュリティのニーズを満たすお手伝いをいたします。デモのご依頼はこちらからどうぞ。 https://www.silverfort.com/request-a-demo/ 

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

新ヒーロー(1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。