組織の80%以上が、認証情報の漏洩を伴う個人情報関連の侵害を経験している。 侵害された資格情報 これらは、攻撃者が個人情報の侵害、例えば横方向の移動やランサムウェアの拡散などを容易にするために最も狙われる脆弱性の1つです。
組織は、自社のアイデンティティに関する弱点やリスクを特定し、解決するために、アイデンティティリスク評価を実施する必要があります。
この記事では、効果的なアイデンティティリスク評価の主要コンポーネントを検証し、アイデンティティに関する完全な可視性と洞察を得る方法について議論します。 アイデンティティセキュリティ 姿勢 Silverfort.
アイデンティティリスクは、アイデンティティの弱点から始まる
組織はアカウント乗っ取りなどのアイデンティティの脅威に苦慮している。 横移動 そしてランサムウェア。 Silverfort およびオスターマン・リサーチ、 組織の80%以上が、個人情報漏洩を経験している。 これには認証情報の漏洩が関係しており、これらの漏洩の半数以上は過去1年間に発生したものである。
これらの攻撃が継続的に成功しているということは、攻撃者が認証情報を侵害し、権限を昇格させ、横方向に移動するために標的とする脆弱なリンクまたはセキュリティギャップが存在することを示唆しています。IDリスク評価の目的は、これらのギャップを明らかにすることです。たとえば、 最近の報告 「アイデンティティ・アンダーグラウンド」と題されたこの報告書は、こうした脆弱なリンクの中で最も深刻かつ蔓延しているものを明らかにし、以下のような憂慮すべき調査結果を発表した。
- オンプレミス環境における安全性の低いパスワード同期は、組織の67%においてSaaSアプリケーションの侵害の一因となっている。
- 管理者の37%は認証にNTLMを使用しており、さらに7%はNTLMv1を使用している。
- 組織内の全ユーザーの31%は サービスアカウント.
- 一般ユーザーの7%は、管理者グループに所属していないにもかかわらず、管理者レベルのアクセス権限を持っている。
上記のデータは、 個人情報漏洩の脅威 挑戦。
身元リスク評価の主要要素
組織は、自社の弱点やリスクを把握するためにセキュリティリスク評価を実施します。リスク評価のプロセスには、データの収集と分析が含まれます。特に、この記事ではアカウント、認証、アクセス権限などのID関連データに焦点を当てます。IDリスク評価には通常、以下の要素が含まれます。
身元関連データ
ユーザーアカウントインベントリ
すべての ユーザーアカウントサービスアカウント、管理者アカウントなどが含まれます。詳細なインベントリには通常、各アイテムに関連付けられた名前、説明、グループメンバーシップ、アプリケーションなどの情報が含まれます。
構成
オンプレミス環境とクラウド環境におけるユーザーおよびディレクトリの設定に関する包括的な概要。
アクセスパターン
オンプレミスとクラウドの両方で、サービス アカウントとアクティブな ユーザーとリソースのすべての認証とアクセス パターンを完全に可視化します。 認証 ログ。
リスク分析
クレデンシャルアクセス
MITRE ATT&CK フレームワークは以下を定義します。 クレデンシャルアクセス 攻撃者がアカウント名やパスワードなどの認証情報を盗むために用いる手法のことです。認証情報へのアクセス手法には、キーロギング、認証情報ダンプ、ブルートフォース攻撃などがあります。
最新の認証プロトコルはこのような攻撃を防ぐように設計されていますが、NTLMv1のような古いプロトコルは暗号化が脆弱で、総当たり攻撃で容易に解読される可能性があります。IDリスク評価は、攻撃者が認証情報アクセス技術を悪用することを可能にするこれらの脆弱性を発見することを目的としています。
権限昇格
MITRE ATT&CKで概説されているように、 特権昇格 これは、攻撃者がシステムやネットワーク上でより高いレベルの権限を取得するために使用する技術で構成されています。攻撃者は組織の環境への初期アクセス権を取得した後でも、攻撃を実行するためにさらに高い権限が必要になる場合があります。このため、 特権アカウント 頻繁に標的にされる。
攻撃者は、システムの脆弱性や設定ミスを悪用しようとすることがよくあります。例えば、シャドウ管理者とは、管理者アカウントに対して知らず知らずのうちに管理者権限や設定/リセット権限を付与された一般ユーザーのことです。シャドウ管理者は実際の管理者のパスワードをリセットできますが、それ以外の点では一般ユーザーと変わりません。また、匿名性が高いため、通常の管理者と同じセキュリティ対策の対象にはなりません。
ラテラルムーブメント
MITREフレームワークで定義されている横方向移動とは、攻撃者がリモートシステムに侵入し、制御するために用いる手法のことです。この手法を用いることで、攻撃者は環境に侵入し、標的に到達するまで、ある地点から次の地点へと検知されずに移動することができます。そのため、攻撃者は、既存のセキュリティソリューションによる可視性や保護が不十分なアカウントに強い関心を示します。
例えば、サービスアカウントは管理が難しく、多くの場合高い権限を持ち、パスワードのローテーションによる保護もできないため、横方向の移動に悪用される可能性がある。
セキュリティカバレッジのギャップ
セキュリティ対策ではカバーできないアカウントやリソースが存在し、排除できない脆弱性も確かに存在する。
例えば、多くの組織は依然としてネイティブにサポートされていないレガシーシステムを使用しています。 MFAレガシーアプリケーションやサーバーごとに手動でIDセキュリティソリューションを実装しようとすることさえ困難です。なぜなら、それらを改ざんすると、誤動作やプロセスの終了につながる可能性があるからです。
次のステップ:リスク評価のフォローアップ
優先順位付け
異なるリスクは異なる脅威をもたらします。特定されたリスクを効果的に解決するために、組織は潜在的な影響と発生確率に基づいてリスクに優先順位を付け、リソースを最も効率的に配分する必要があります。たとえば、組織はまず、非常に高いリスクから始めることができます。 特権アカウント重要なアプリケーション、およびその他必要と判断される要因。
緩和
リスクは、設定ミス、不正行為、セキュリティ対策のギャップといった根本原因に基づいて対処できます。これらのリスクを軽減し、組織のIDセキュリティ体制を改善するために、適切な対策を講じることができます。例えば、以下のような対策が考えられます。
- 設定ミスユーザー作成時に不適切または不適切な設定が適用されると、設定ミスが発生し、セキュリティ上の脆弱性につながる可能性があります。設定ミスは避けられず、特に大規模な環境ではその傾向が顕著です。例えば、シャドウ管理者はよくある設定ミスです。設定ミスは、適切な設定を復元することで解決できます。例えば、ユーザーに付与された過剰な権限を削除するなどです。 シャドウ管理者.
- 不正行為: 不正行為とは、意図せずまたは不適切に行われた行為で、ハイブリッドサービスアカウントや過剰な NTLM 認証。ハイブリッド サービス アカウントは、管理者が サービスアカウント 対話型ログイン用、またはタスク自動化用の個人アカウントなど。このような不正行為を解決するには、IT部門と管理者がセキュリティのベストプラクティスを遵守することが不可欠です。
- セキュリティ対策のギャップ: セキュリティ制御でカバーされていないアカウントやリソースは、大きなセキュリティギャップを生み出します。これらのギャップは、解決が非常に困難なIDリスクにつながります。たとえば、レガシーアプリのMFAやパスワードローテーションなどです。 サービスアカウント組織はこれらのリスクを克服するための解決策を探すか、あるいはセキュリティチームがそのようなユーザーとリソースを綿密に監視するように徹底する必要がある。
アイデンティティリスク評価 Silverfort
Silverfort リアルタイムでID脅威を防止する統合IDセキュリティプラットフォームを提供します。これにより、組織はすべてのアクセス試行を完全に可視化し、認証プロトコルに関係なく、オンプレミス、クラウド、ハイブリッドのあらゆるID環境におけるリソースへのアクセスを拒否できます。
介して Silverfortの統合アイデンティティセキュリティプラットフォームを利用することで、組織は包括的なアイデンティティリスク評価を実施し、攻撃者が認証情報へのアクセス、権限昇格、横方向の移動に悪用する可能性のあるすべてのセキュリティ上のギャップ、設定ミス、不正行為を明らかにして軽減することができます。
アイデンティティセキュリティ態勢管理(ISPM)
サービスアカウント、シャドウ管理者、NTLMv1などのレガシープロトコルといった、ID脅威への露出を包括的に可視化します。これには、認証、アクセスパターン、および行動を監視・分析し、組織のIDセキュリティ体制に関する知見を収集するとともに、監視ソリューションの導入や特権アカウントの過剰な権限の削除など、リスクを排除するための推奨事項を提供します。
認証ファイアウォール
認証ファイアウォールとは、厳格なアクセス制御と認証制御を適用することで、ユーザーのリソースへのアクセスを制御する手法である。 Silverfortの認証ファイアウォールにより、組織はリスクベースのポリシーを適用し、 IDセグメンテーション 不正アクセスを阻止し、ユーザーが必要なリソースのみにアクセスできるようにします。基盤となるインフラストラクチャに変更を加える必要はなく、認証ファイアウォールのポリシーを迅速かつシームレスに実装できます。
すべての人にMFAを
Silverfort と統合 Active Directory すべてのアクセス要求を転送する Silverfortこれにより、組織のIDインフラストラクチャ内のすべてのシステム(レガシーシステムを含む)でMFA認証を強制することが可能になります。
サービスアカウント保護
サービスアカウントの自動検出と管理。 Silverfort サービスアカウントの行動パターンを分析することでサービスアカウントを検出し、侵害されたサービスアカウントが検出された場合にはアクセスポリシーを自動的に構成することができます。
どのように議論するか Silverfort 組織のアイデンティティリスク評価を支援できます。 - そして、 Silverfort 本人確認セキュリティの専門家。

