前回のブログでは、 ローカルアカウントのロック解除ローカルアカウントが現代の環境におけるアイデンティティセキュリティの最大の盲点の1つである理由を探りました。また、 Silverfort ローカルアカウント認証に関するエンドツーエンドの可視性を実現します。
しかし、可視性を確保することは第一歩に過ぎません。ローカル管理者アカウントは実際の攻撃で積極的に悪用されており、横方向の移動手段として依然として広く利用されています。
ローカル アカウントがいつ使用されたかを追跡できることは重要ですが、認証情報の悪用を防ぐことはできません。ローカル管理者アカウントが侵害された場合、権限昇格に引き続き使用され、 横移動 ハイブリッド環境全体にわたって適用可能です。手軽に導入できます。
可視性が確保されると、次の疑問が明確になる。
ローカルアカウントを実際に保護するにはどうすればいいですか?
本日、私たちは以下のことをお知らせできることを嬉しく思います。 Silverfort これにより、IDセキュリティがローカルのWindowsアカウントにも拡張され、実行時に多要素認証(MFA)とアクセスベースの制御が可能になります。
ローカルアカウントの保護がなぜこれほど困難だったのか

セキュリティの観点から見ると、ローカルアカウントの課題は、単に環境内に存在することではなく、それらが動作することにある。 従来のID管理モデルの枠外ドメインIDとクラウドIDは集中認証システムによって管理されるのに対し、ローカルアカウントは異なる経路をたどります。このアーキテクチャ上の違いが、セキュリティ保護をはるかに困難にしています。
ローカルアカウントの主な制限事項を見ていきましょう。
ローカルアカウントは中央集権的な管理外で認証される
ローカルアカウントはエンドポイントに直接認証され、 Active Directory (AD)または集中型IDプロバイダー(IdP)を利用します。その結果、認証時に従来のセキュリティ制御を適用することはできません。ポリシーの評価、MFAの強制、コンテキストに基づくリアルタイムでのアクセス制限を行う機会がありません。組織がドメインIDを保護したとしても、ローカルログインは多くの場合、その適用範囲外となり、攻撃者が初期アクセスを拡大するために悪用できる隙間が残ります。
デフォルトで高い権限
ローカル管理者アカウントは、エンドポイントを完全に制御できる権限を持つことがよくあります。ソフトウェアのインストール、システム構成の変更、セキュリティツールの無効化、新規アカウントの作成などが可能です。多くの環境では、これらの権限は一時的なものではなく永続的なものであるため、攻撃者は侵害後すぐに悪用できる常時アクセス権限を持つことになります。
認証情報管理は認証ガバナンスと同義ではない
一部の組織では、PAMツールを使用してローカル管理者のパスワードをローテーションまたは保管しています。これによりパスワードの衛生状態は向上しますが、 リアルタイムでこれらの認証情報がどのように使用されるかを制御するものではありませんパスワードが漏洩した場合、ログオン時に追加の認証、コンテキスト評価、または強制措置が適用されることはなく、攻撃者はセキュリティ制御をトリガーすることなく、権限昇格や横方向の移動に進むことができます。
共有アカウントは説明責任を低下させる
ローカル管理者アカウントは、特に運用環境やレガシー環境では、複数の従業員間で共有されることがよくあります。複数のユーザーが同じローカルアカウントを使用する場合、アクティビティは個々のユーザーではなくアカウント自体に紐付けられます。これにより、システムにアクセスしたユーザーを特定することが難しくなり、調査やコンプライアンス報告が複雑化し、処理速度が低下します。 インシデント対応活動.
なぜ今これが問題なの?
ローカル口座のリスクは理論上のものではない。
連邦機関など FBI (NAIST) と CISA 管理されていないローカル管理者アカウントは、特に権限昇格や横方向の移動のために、実際の攻撃で積極的に悪用されていると繰り返し警告してきた。
数千台のWindowsエンドポイントを持つ大規模な企業環境では、管理されていないローカルアカウントが数百、場合によっては数千も存在することがよくあります。これらのアカウントの多くはめったにレビューされず、一部は必要なくなった後も長期間管理者権限を保持しています。規模が大きくなると、これは 広範囲にわたる、しばしば目に見えない攻撃対象領域.
サイバー保険会社やコンプライアンス体制は、特権アクセス経路全体にわたって一貫したセキュリティ管理をますます求めるようになっている。しかし、ローカルアカウントは従来の多要素認証ツールの対象外となることが多く、その結果、引受判断やリスク評価に影響を与える可能性のある本人確認のギャップが生じる。
規制圧力、攻撃者の行動、そして企業規模でのネットワークの拡大といった要素を総合的に考慮すると、ローカルアカウントの保護は単なる技術的な改善ではなく、戦略的な必要性となっている。
可視性から執行まで:ローカルアカウントのセキュリティを確保する Silverfort
Silverfort 今回、Windowsエンドポイント上のローカルアカウントにも保護範囲が拡大され、ドメインIDと同様に安全に保護されるようになりました。
実際には、以下のように機能します。
ローカルアカウントを自動的に検出して管理します
Silverfort Windowsログオン用ソフトウェア(S4WL)は、Windowsエンドポイント全体にわたるローカルアカウントを検出し、それらを統合して一元化されたローカルアカウントビューに表示します。
セキュリティチームは以下の情報を即座に把握できます。
- 口座の種類
- 関連デバイス
- 最終ログイン
- バインディングステータス(ローカルアカウントがリンクされているかどうか) Active Directory MFAの実施と帰属のためのID)
これにより、デバイスごとの手動レビューが不要になり、環境全体にわたるローカルアカウントの統合されたインベントリが利用できるようになります。

ローカルログインに対してアクセスベースのポリシーをリアルタイムで適用する
Silverfort ローカルの Windows ログインをリアルタイムで評価します。組織は、実行時にローカル ログインに対して、許可、拒否、通知、または MFA などの定義済みポリシー アクションを適用できるようになり、不正アクセスをブロックし、正当なユーザーを検証できます。 MFA.
ローカルアカウントでMFAを有効にするには、 Silverfort ローカルアカウントをActive Directory(AD)のIDに紐付けます。これにより、紐付けられたADユーザーを介して多要素認証(MFA)をトリガーできるようになり、デバイスに紐付けられたアカウントに対してもIDベースの認証を復元できます。
自律的AI Silverfortこれにより、セキュリティチームは認証時にローカルアカウントに対するセキュリティ制御を適用できるようになり、横方向の移動のリスクを事前に軽減できます。

監査および調査のために、ローカルアカウントの活動を監視する。
すべてのローカルログイン 活動は に記録 Silverfortの認証ログ。 これにより、一元的な監査が可能になり、 捜査を支援するまた、ローカルアカウントが組織のID監視フレームワークの対象外にならないようにします。
ローカルアカウントのIDセキュリティストーリーを完成させる
長らく、ローカルアカウントはIDセキュリティの範囲外に存在していた。
自律的AI Silverfortこれにより、組織はローカルアカウントのアクティビティを確認するだけでなく、実行時にセキュリティ制御を積極的に適用できるようになります。ローカルアカウントは、ドメインやクラウドのIDと同様に、可視化され、制御され、保護されます。
この重要な盲点を解消することで、セキュリティチームは横方向の移動リスクを軽減し、説明責任を強化し、ローカルアカウントをより広範なIDセキュリティ戦略に組み込むことができます。これにより、セキュリティ体制が向上するだけでなく、監査、調査、および日常的なアカウント管理活動にかかる時間も節約できます。
環境内のローカルアカウントを検出して保護する準備はできていますか? セッションを予約する 当社の専門家にご相談いただくか、既存のお客様の場合は、担当のカスタマーサクセスマネージャーまでご連絡ください。

