PASとPAMが連携して特権管理者アカウントを保護する方法

Silverfort 画像
Silverfort_PAS_ブログ_2

特権ユーザーの中でも、管理者アカウントは間違いなく攻撃者にとって究極の標的です。これらのアカウントは、組織のあらゆるシステム、データ、コアインフラストラクチャへのアクセス権限を付与できる、まさに組織の鍵を握る最も特権的なユーザーです。アカウントが侵害された場合、攻撃者は検出されることなく組織内を横断的に移動することが可能になります。

従来型のセキュリティ対策で管理者アカウントを保護できると考えられていましたが、近年では新たな攻撃手法の開発や攻撃対象領域の拡大に伴い、これらのアカウントの認証情報を保護するには、より現代的で積極的なアプローチが必要となっています。攻撃者が管理者認証情報を不正に取得しようとするのを防ぐため、組織は事後対応型からリアルタイム対応型のアプローチへと意識を転換する必要があります。

この記事では、管理者ユーザーのさまざまなセキュリティ上の影響、特権アクセス管理 (PAM) と Silverfort 管理者アカウントを保護する際の特権アクセスセキュリティ (PAS) と、 PAM PASと連携することで、すべての特権管理者アカウントを完全に保護します。

特権管理者アカウントのセキュリティ上の影響

通常、特権を持つ管理者アカウントは、組織内の重要なシステム(IDインフラストラクチャ、データベース、ドメインコントローラーなど)に対して高い権限を持っています。セキュリティ上の影響は多岐にわたりますが、ここでは管理者認証情報が漏洩した場合のリスクをセキュリティの観点から検証してみましょう。

管理者認証情報が漏洩した場合、攻撃者はそれを利用して 横移動 攻撃者が検出されることなく権限を昇格させ、高度な持続的脅威(APT)を実行する攻撃。 ユーザーアカウント管理者アカウントは、ほとんどの組織においてさまざまなセキュリティ制御を回避できるため、攻撃者は検出されることなく、侵害された環境に足がかりを維持することができます。

攻撃者が侵害されたパスワードを悪用した結果、データが流出したり、ランサムウェアが展開されたり、 認証 これらの技術を改変することで、ネットワークへのバックドアを作成することが可能です。

たとえば、 Active Directory (AD)環境では、ドメイン管理者アカウントが侵害されると、ドメイン全体が乗っ取られ、攻撃者が偽造文書を作成できるようになる可能性があります。 Kerberos チケットの不正取得(ゴールデンチケット攻撃)、不正な管理者アカウントの作成、またはMFA保護の無効化。

特権管理者アカウントの不正使用は、その活動が正当なものであるため、検出が困難です。従来のセキュリティソリューションやSIEMソリューションはログを提供しますが、正当な管理者操作と悪意のある活動を区別することは容易ではありません。

こうしたセキュリティ上の影響を受けて、組織は特権ユーザーの管理と保護の方法を見直さざるを得なくなっている。組織によっては、PAM(特権アクセス管理)プロジェクトを導入する予定、あるいは既に導入しているところもあるだろう。また、リアルタイムの防御やジャストインタイムアクセスポリシーを採用した、その他の最新のアプローチを検討する組織もあるだろう。 しかし、どれが最良の選択肢なのでしょうか?

PAMとPASの違いを理解する

特権管理者ユーザーを保護するための最善のアプローチはPAMか、それとも別のアプローチかという質問に対して、単純な答えはありません。組織が取るべきアプローチをよりよく理解するために、従来のアプローチと他のアプローチの違いを検討してみましょう。 PAMソリューション そして、PASのような、より現代的な特権アクセス方式。

PAM (特権アクセス管理) PAMは通常、認証情報の保護と監視に重点を置き、特権アカウントが適切に管理、ローテーション、制御されるようにします。多くの場合、認証情報の保管、セッション管理、ロールベースのアクセス制御などの手法を用いて、重要なシステムへの最小権限アクセスを強制します。しかし、PAMはシステムへのより広範なアクセスを許可する場合があり、セキュリティ侵害が発生した場合にそのアクセスが侵害される可能性があります。

Silverfort PAS(特権アクセスセキュリティ)一方、は特権アクセスを保護するためのより現代的なアプローチであり、管理者アクセスを厳密に制御し、 攻撃対象PASは、 階層化されたユーザーレベル (ティア0、ティア1など)アクセスをセグメント化し、横方向の移動や 特権昇格 攻撃中。認証情報が漏洩した場合、PAS は特定のリソースのみがアクセス可能で、 ジャストインタイム(JIT)ポリシー この機能により、特権アクセスが付与される期間が制限され、不正使用のリスクがさらに低減されます。

PAMSilverfort PAS
発見と分類● 特権アカウントは一度発見されると、継続的に監視されることはありません。

● 実際の認証ではなく、静的なリストと命名規則に依存している
● 実際の認証情報に基づいて特権アカウントを自動的に検出および分類します

● リスクの高い階層間接続を検出して警告する
特権アカウントのエスカレーション● 特権アカウントはPAMプロキシを迂回し、意図しない場所から使用される可能性があります

● アカウントは簡単に超過する可能性があります
本来の目的
● あらゆる使用を制限する 特権アカウント 必要な場所と方法に正確に(ソース、宛先、プロトコルなどすべて自動的に推奨されます) Silverfort)

● 個人アカウントおよび共有アカウントのクロスティア認証をブロックする
攻撃対象領域の縮小● 保管庫に保管されたアカウントでも24時間7日アクセス可能なため、使用頻度が低くても侵害される可能性が高くなります。● 実施 最小特権 ジャストインタイム(JIT)アクセスにより、過剰露出や不必要なアクセスのリスクを軽減します。

● 特権アカウントは必要になるまで完全に使用できないようにする

ギャップを埋める理由 Silverfort PASはPAMの完璧な相棒です

PAMは特権管理者アカウントを保護するための確実なアプローチですが、課題がないわけではありません。従来のPAMソリューションでは、すべての特権ユーザーを完全に検出して管理することが困難な場合が多く、一部のユーザーが見落とされ、侵害される危険性があります。さらに、30日ごとに認証情報を更新するだけでは、実際の攻撃に対抗するには不十分であり、認証情報のチェックアウトプロセスによって一部のセキュリティ対策が回避される可能性があります。

これらのセキュリティ上の盲点は、よりリアルタイムな保護の必要性を浮き彫りにし、 Silverfort PASが登場します。PASをPAMプロセスに統合することで、組織は完全な アイデンティティセキュリティ すべての特権ユーザー向け。

それでは、4つの重要な方法を見ていきましょう。 Silverfort PASはPAMと連携して、管理者アカウントのエンドツーエンドの保護を提供します。

すべてのユーザーの自動検出

PAMの最も困難な側面の1つは、認識しているアカウントのみを保護するという点です。. 実際には、多くの組織には、PAMの監視範囲外にある、隠蔽された、管理されていない、あるいは忘れ去られた特権IDが存在します。PASはまさにこのギャップを埋めるものです。

PAMはあなたが何を知っているかを示してくれるが、 PASは、あなたが気づいていないことを自動的に検出します。 PAS は、すべての認証アクティビティと ID トラフィックを継続的に監視することで、非人間 ID (NHI)、サービス アカウント、 影の管理者そして、その他見過ごされてきたアイデンティティ。 PAMとPASを組み合わせることで、完全な可視性とセキュリティカバレッジが確保され、特権アカウントが保護されないままになることはありません。

管理者権限の悪用を防ぐ

PAMソリューションは、特権認証情報を保管庫に保存し、アクセス制御を強制することで、その安全性を確保します。しかし、管理者が認証情報を取得した後、PAMはそれらがどのように使用されているかを限定的にしか把握できません。そのため、意図的か漏洩によるものかにかかわらず、認証情報の不正使用のリスクが生じます。

PASは仮想フェンシングを導入することでPAMのセキュリティを強化し、特権アカウントへのアクセスを必要なリソースのみに制限することで、組織に強力なセキュリティ制御を提供するとともに、不正アクセスや過剰なアクセスを自動的にブロックします。 PASは、特権アカウントの使用を事前定義された送信元、宛先、およびプロトコルに制限することにより、最小特権ポリシーを動的に適用します。効果的に 横方向の動きを防ぐ そして、権限昇格攻撃。

認証情報が保管庫からチェックアウトされた後も、PASは管理者のアクティビティのセキュリティを確保し、不正な操作を防止し、特権乱用のリスクを軽減します。PAMとPASを組み合わせることで、内部脅威と外部攻撃に対する積極的な防御策が実現します。

ジャストインタイム(JIT)アクセスとユニバーサルMFA保護

PAMは、特権資格情報を安全に保管・管理することで初期的なセキュリティを提供し、承認されたユーザーのみが重要なシステムにアクセスできるようにします。アクセス制御を強制し、資格情報のローテーションを確保することで、情報漏洩のリスクを最小限に抑えます。しかし、リスクをさらに低減するには、組織はより動的で、時間的制約のある保護を必要とします。PASは、ジャストインタイム(JIT)アクセス機能によって、セキュリティの新たな層を提供できます。

PASは、必要な場合にのみ特権アクセスを許可することで、組織がJITアクセスポリシーを強制することを可能にします。一定期間のみ有効とし、アクセスが不要になった時点で自動的に取り消す。

さらに、PASは普遍的な保護によりPAMの保護を強化します MFAこれにより、アクセス対象のシステムやリソースに関わらず、すべてのアクセス要求が徹底的に保護されます。PAMとPASが連携することで、特権アカウントはあらゆる段階で保護され、初期セキュリティと継続的な保護の両方が提供されます。

PAMの旅を安全に

PAMの導入過程において、特権アカウントはセキュリティ制御によって完全に保護されない期間が生じることが多く、侵害に対して脆弱な状態になります。PAMは完全に導入されれば特権アカウントのセキュリティを確保しますが、PAMの導入と統合のプロセス自体がセキュリティ上の脆弱性を露呈する可能性があり、特にソリューションの設定と管理を行う管理者にとっては注意が必要です。

PASはPAMの導入プロセス全体を通して重要な保護層を追加し、導入フェーズにおける潜在的な脅威から管理者アカウントを初日から保護します。PASは、認証アクティビティをリアルタイムで監視し、最初からJITと最小権限ポリシーを適用することで、PAMが完全に稼働する前から、管理者が権限昇格や不正アクセスから継続的に保護されることを保証します。このエンドツーエンドの保護により、侵害のリスクが軽減され、PAMの導入プロセス全体が強化されます。

特権管理者アカウントに対する積極的な保護:PASとPAMの組み合わせ

組織の最も機密性の高いシステムやデータにアクセスできる特権管理者アカウントを保護することは、これまで以上に重要になっています。従来のPAMソリューションはセキュリティの基盤を提供しますが、管理者アカウントが侵害されるリスクを高めるような抜け穴が残る傾向があります。

実装することにより Silverfort PASとPAMを組み合わせることで、組織は特権アカウントの完全なIDセキュリティを実現し、PAM単独ではカバーできないセキュリティ上の盲点を解消できます。自動検出や仮想フェンシングから、ジャストインタイム(JIT)アクセス、PAM導入プロセス全体にわたる継続的なセキュリティまで、PASはPAMのセキュリティ機能を強化し、すべての管理者アカウントをリアルタイムで保護します。

特権アクセスを保護する方法を変える方法を知りたいですか? 今すぐ当社の専門家にご連絡ください。

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

new hero (1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。