特権アクセス管理における最も困難な課題を解決する

Silverfort 画像
Silverfort_バナー_PAM-5チャレンジ-_1234x402

組織の特権ユーザーアカウントに起因するセキュリティ問題に対処する標準的な方法は、特権アクセス管理(PAM)ソリューションを使用することです。これは、管理者認証情報を標的とする脅威に対して非常に効果的なツールとなり得ます。しかし、PAMを完全に実装する際には、導入、運用、保守に関して大きな課題が生じることが多く、製品が本来の性能を発揮できない場合があります。

このブログ記事では、PAM実装プロジェクトを実施する際にアイデンティティチームが直面する上位5つの課題について議論し、これらの課題それぞれに統合された アイデンティティ保護 プラットフォームを提供します。

課題その1:検出されないサービスアカウントとシャドウ管理者

当然のことのように思えるかもしれませんが、管理者アカウントにPAM保護を適用するには、まずPAM管理者がそのアカウントの存在を知っている必要があります。しかし実際には、これは言うほど簡単ではありません。その理由は、容易に発見できない2種類のアカウントが存在するからです。

  1. サービスアカウント – これらのマシン間アカウントは、多くの場合、特権アクセス権限を持っているため、人間の介入なしにネットワーク内で重要なタスクを実行できます。問題は、 これらのアカウントは適切な書類なしに作成されることが多い。 PAMプロジェクトに取り組むIDチームにとって未知の存在となる。さらに、 すべてのサービスアカウントのアクティビティをフィルタリングできるユーティリティはありません 中に Active Directory (AD) 環境 — 基本的にこれらのアカウントを非表示にし、PAM ソリューションにオンボーディングしないようにします。
  2. シャドウ管理者 – 標準ユーザーに、ID チームが気づかないうちに意図せず高いアクセス権限が割り当てられる場合があります。よくある例としては、 ユーザーアカウント 特権管理者 AD グループのメンバーではないが、管理者のパスワードをリセットする権限を持つ。 しかし、そのユーザーアカウントは特権アカウントとして識別されていないため、PAMにも含まれません。

課題その2:マッピングされていない依存関係を持つサービスアカウント

の礎石 PAMソリューション は、すべての特権アカウントの認証情報が保存される保管庫であり、PAM が提供する重要な保護機能は、 すべてのアカウントのパスワードを定期的に変更する 金庫内に保管されています。これにより、攻撃者があらゆるものを使用する能力が阻害されます。 侵害されたクレデンシャル 彼らは、それらの認証情報の有効期間を制限することによって、それを取得した可能性がある。

しかし、パスワードローテーションの問題点は、効果的に適用できないことです。 サービスアカウント 高い権限を持つアカウント。その理由は、これらのアカウントはログイン認証情報が保存されているスクリプトを実行することで、ターゲットのマシンにアクセスすることが多いからです。しかし、このスクリプト内では、PAMを使用してパスワードを自動的に更新する方法はありません。 (スクリプト自体の正確な場所は通常不明であるため、これを手動で行うこともできません。)

つまり、PAMを使用してこれらのサービスアカウントのパスワードをローテーションすると、スクリプト内のパスワードが無効になり、アカウントが本来のタスクを実行できなくなります。その結果、サービスアカウントのタスク完了に依存する重要なプロセスもすべて失敗するため、ネットワーク全体に連鎖的な問題が発生する可能性があります。このようなリスクがあるため、ID管理チームは特権の高いサービスアカウントをPAMに登録することを控えることが多く、結果としてアカウントが侵害されるリスクにさらされることになります。

課題3:PAMをバイパスする管理者

ことわざにもあるように、鎖の強さは最も弱い部分によって決まりますが、これはPAMソリューションにも当てはまります。PAM製品は、パスワードのローテーション、保管庫の使用、セッション記録などの対策によって管理者アカウントを侵害から保護するように構築された、堅牢で高度なツールであるため、結果として管理者のログイン操作はより煩雑になる可能性があります。

問題は、このために、 管理者は効率性を重視するあまり、PAMを完全にバイパスすることを選択する場合もある。 PAMソリューションは新しいパスワードを取得するためだけに利用し、その後はアクセスする必要のある各種サーバーやワークステーションに直接ログインする。もちろん、このような行為はPAMが提供するはずだった保護機能を完全に無効にし、重大なセキュリティ上の欠陥を露呈させる。

課題4:PAM自体へのアクセスを保護する

PAMは強力なソリューションですが、アキレス腱があります。それは、自身を保護できないことです。つまり、攻撃者が認証情報を侵害できた場合、 PAM そうなると、彼らは保管庫に保存されているすべての特権アカウントの認証情報、ひいてはその環境内のあらゆるリソースにアクセスできるようになる。これは、あらゆる組織にとって潜在的に壊滅的な事態になりかねない。

その 攻撃対象 悪意のあるアクセスに関しては、PAMソリューションにアクセスする方法が複数あることを考慮すると、特にその危険性が明らかになります。

  • ウェブポータル経由認証情報の取得や管理タスクに使用されます。
  • プロキシアクセス経由ネットワーク管理者が保管された認証情報を使用してさまざまなシステムに接続するために使用します。
  • API経由: 自動化されたタスクやサービスアカウントで使用されます

PAMへのアクセス方法は非常に多岐にわたるため、例えば認証情報が漏洩したサービスアカウントなど、単一の脆弱性が、PAMシステム全体の侵害につながる可能性があることを意味します。

課題その5:すぐに(あるいは永久に)保管庫に入れられないアカウント

包括的なPAMソリューションを完全に展開することは、非常に大規模な事業であり、完了までに数ヶ月、場合によっては数年かかることもあります。そして、このプロセス中に、 特権アカウント PAM製品にまだ導入されていないユーザーは、情報漏洩のリスクにさらされたままとなる。

また、サービスアカウントにはマッピングが非常に難しい依存関係があることが多いため、 特権アカウントはPAM保護の対象外に無期限に留まることができます。 前述の問題、すなわちパスワードのローテーションによってこれらのアカウントの重要なプロセスが中断される可能性があるという懸念のため、これらの特権アカウントも引き続き危険にさらされることになります。

統合ID保護がPAMを補完する方法

統合 ID 保護 これは、継続的な監視、リスク分析、およびアクセス ポリシーの適用を通じて、ID 攻撃対象領域をリアルタイムで保護するために構築された、新しいカテゴリのセキュリティ製品です。すべての ID プロバイダーと直接統合することで、このプラットフォームはすべての受信トラフィックを完全に可視化できます。 認証 オンプレミス環境かクラウド環境かを問わず、環境内でのアクセス要求。

これは、統合ID保護プラットフォームが、3つの主要な機能を通じてPAMの課題を解決できることを意味します。

  1. アカウントの発見 –すべての認証を完全に可視化することで、プラットフォームはすべてのアカウントをその権限や特定の動作を含めて分析できます。これにより、すべてのサービスアカウント(これらは非常に予測可能な動作を示すため)を簡単に発見し、あらゆる 影の管理者 (ADが提供するアクセス制御リストを調べることによって)。
  2. 多要素認証(MFA政策執行 このプラットフォームは、 特権アカウントにMFAポリシーを適用する すべてのアクセスをリアルタイムで保護するため。これは、宛先のソースが PAM 自体である場合に管理者アカウントのみがリソースにアクセスできることを意味します (さらに、 MFAが必要 まさにこの点において)。
  3. サービスアカウント保護 環境内のすべてのサービス アカウントのアクティビティを継続的に分析することで、サービス アカウント (保管庫から出ているかどうかにかかわらず) が標準動作から逸脱するたびにアクセス ポリシーがトリガーされ、すべてのアカウントに完全な保護が拡張されます。 特権アカウント 環境で。

PAM の旅を加速させる Silverfort

Silverfortの統合ID保護プラットフォームは、あらゆる脅威から企業を保護します。 IDベースの攻撃 これは、侵害された認証情報を使用することで、ID管理チームがPAMへの投資からより多くの成果を得られるようにし、PAMに内在するセキュリティ上の課題を解決できるようにするものです。

具体的には、 Silverfort すべてのサービスアカウントとシャドウ管理者を自動的に検出し、サービスアカウントのすべての依存関係をマッピングすることで、PAM のオンボーディングを支援できます。また、 Silverfort 管理者に対してPAMのみのアクセスを強制し、さらにMFAを要求することで、PAM自体へのアクセスをより適切に保護できます。 Silverfort PAM保護を補完することもできます サービスアカウントの保護 アクセス ポリシーの設定、および PAM 外に存在する管理者アカウントを保護することによって実現します。

方法についてさらに詳しく知りたい方は Silverfort 貴社のPAMソリューションを強化できますか? これについてもっと読む.


私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

新ヒーロー(1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。