MFAの再考

誰もが、企業のリソースにアクセスするすべての人を信頼できる世界を夢見ていますが、現実は異なります。敵対者は常に私たちのシステムに侵入し、脆弱な認証メカニズムを悪用して機密データにアクセスしようとしています。
Silverfort 画像
Y3wkRpu

By Hed KovetzCEO兼共同創設者、 Silverfort

私たちは皆、企業リソースにアクセスするすべての人を信頼できる世界を夢見ていますが、現実は異なります。敵対者は常に私たちのシステムに侵入し、脆弱な部分を悪用して機密データにアクセスしようとしています。 認証 我々に対する仕組み。

パスワード認証の問題は数十年前から知られています。 マルチファクタ認証 これは認証強化に向けた最初の大きな一歩でした。今日では、 MFA ほぼすべての企業が何らかの形で利用しているにもかかわらず、機密性の高い資産の保護にしか使われていないのが現状です。この問題は周知の事実であり、解決策も存在するのに、なぜすべてのシステムを保護するために多要素認証(MFA)を使用していないのか、なぜ未だにパスワードに頼り切っているのか、疑問に思わざるを得ません。特に、データ漏洩におけるパスワード漏洩の利用件数は減少するどころか年々増加していることを考えると、この状況は極めて憂慮すべきです。
このことに気付いたことが、私と共同創業者たちの原動力となった。 Matan Fattal (NAIST) と Yaron Kassnerまず Silverfort私たちはイスラエルのサイバー情報部隊8200で共に勤務していた頃に出会いました。そこで私たちはサイバーセキュリティ研究、チームリーダー、グループリーダーの役割を担い、革新的な研究プロジェクトや最先端技術の開発を主導する機会を得ました。その後、私たちはそれぞれ業界をリードする企業で働き、3年前に再び力を合わせて会社を設立しました。 Silverfort.

認証分野のイノベーターとして、私たちはMFAが個人資産を保護するためのポイントソリューションに留まっている限り、真に効果的なものにはなり得ないと考えてきました。私たちのアプローチは根本的に異なります。MFAは、組織のあらゆるリソースを、それが何であれ、どこにあっても、簡単かつシームレスに保護できるように設計されます。

誰が私の境界線を動かしたのか?

他の多くのセキュリティフレームワークと同様に、MFAは境界防御の概念に基づいて設計されました。境界防御とは、「信頼できる」企業ネットワークと「信頼できない」外部ネットワークを隔てる明確な境界線のことです。このような単純な状況では、VPNゲートウェイという「入り口」でMFAを適用し、場合によっては少数のリモートリソースに対してのみ適用すれば十分でした。 MFAソリューション そのため、それらは特定のアクセスポイントを保護するために構築され、ユーザーエクスペリエンスは長年にわたって進化してきたものの、この基本的な前提は変わらなかった。

近年、ネットワーク境界は徐々に消滅しつつあります。クラウド、IoT、BYODなどのIT革命は、企業ネットワークの物理的な境界が無意味になりつつある理由のほんの一部にすぎません。この新しい時代は、従来のセキュリティフレームワークに挑戦しています。明確なゲートがない場合、ゲートキーパーをどこに配置すればよいのでしょうか?無数の異なるデバイスやサービスが相互に接続される動的なハイブリッド環境で、MFAをどこで強制すればよいのでしょうか?そのため、認証情報の窃盗と侵害によって、感染したエンドポイントが1つあればネットワーク全体を乗っ取ることができるのです。 横移動2017年のNotPetya攻撃やその他多くの攻撃で実証されたように。

MFAシステムをシステムごとに統合する――それは敗北の戦いだ

顧客の変化するニーズに適切に対応するため、MFAベンダーは、より多くのシステムでMFAを可能にする統合、ソフトウェアエージェント、SDK、プロキシ、その他のツールを多数提供し始めています。しかし、それらを展開することは、セキュリティチームにとって終わりのない作業となっています。各ソリューションが特定のシステムとの統合を提供しているため、組織は重要な資産を保護するために複数のMFAソリューションを維持せざるを得ないことがよくあります。これは、高コスト、専門リソースの継続的な投資、一貫性のないユーザーエクスペリエンスにつながります。また、MFAの可能性も制限します。 リスクベースの適応型認証なぜなら、各MFAソリューションはネットワーク資産の一部(例えばWebアプリケーションのみ)しか監視しておらず、すべてのシステムと環境におけるユーザーの行動を考慮した統合的なリスク分析を行っていないからです。

さらに重要なことに、多くの種類の機密性の高いリソースは、様々な理由から、現在の多要素認証ソリューションでは保護できません。

  • 多くの場合、ソフトウェアエージェントをデプロイしたり、特定のシステムにローカルで変更を加えたりすることは技術的に不可能です。これは、多くの独自システムやレガシーシステム、ファイル共有(現在はターゲットとなっている)に当てはまります。 ランサムウェアIoTデバイスなど。
  • 多くの重要な資産と3rd パーティシステムの場合、リソース所有者によって技術的な変更が拒否されたり、製造元によって禁止されたりすることがあります。これは、本番環境において重要なサーバーや産業制御システム(ICS)でよく見られる現象です。
  • 多くの組織では、資産の量と環境の動的な性質により、資産ごとの統合は不可能です。例えば、大規模なエンタープライズネットワークや複雑なIaaS環境では、無数の異なるVMインスタンスが毎日作成または環境間で移動されます。また、ビジネスユニットがIT部門が全く把握していないシステムを導入している場合(「シャドウIT」と呼ばれる現象)も同様です。

MFAの再考

従来のMFAソリューションの課題と限界を見ると、従来のMFAソリューションを「拡張」しようとする試みは、 MFAソリューション 今日の現実に対応する従来のMFAソリューションは限界に達しており、攻撃者はそれを悪用しています。今こそ、原点に立ち返り、新しいタイプのMFAソリューションを設計する時です。MFAを個々の資産に統合するのではなく、ネットワーク全体を俯瞰的に捉える必要があります。現在「保護不可能」とみなされているシステムや、IT部門が存在すら知らないシステムにも、強力な認証をシームレスに提供できる方法が必要です。すべてのシステムと環境にわたって、統一された認証ポリシー、可視性、ユーザーエクスペリエンス、リスク分析を実現できる方法が必要です。

MFAの設計と実装方法を変更することで、 Silverfort エンタープライズ認証に新たな章を開き、 信頼 ユーザーは、 管理します すべての企業システムおよび環境への安全なアクセス、 対応 リアルタイムのステップアップ認証による脅威への対応と 強制します 真のリスク認識 適応認証 それは特定のシステムに限ったことではない。

この旅を始めて3年が経ち、 Silverfort 次世代認証プラットフォームは、まさにそれを実現するために世界中の組織で使用されています。当社は金融機関がSWIFTサーバー、レガシー金融アプリケーション、およびさまざまなサーバーでMFAを有効にするのを支援します。 MFAはPCI DSSで必須とされています。SWIFT CSP、GDPR、NY-DFSのサイバーセキュリティ規制などに対応しています。医療機関がこれらの規制を遵守できるよう支援します。 リスクベース認証 医療IoTデバイス、PACSサーバー、機密性の高い電子カルテ(EHR)など、あらゆるシステムにおいて多要素認証(MFA)の導入を支援します。エネルギー企業や製造業企業に対しても、IT環境だけでなくOTネットワーク全体にわたってMFAの導入をサポートします。あらゆる業界の組織に対し、包括的な認証ポリシー、統一された可視性、そしてあらゆるシステムと環境におけるスムーズなユーザーエクスペリエンスの実現を支援します。

私たちはこれまで、素晴らしい投資家、一流のパートナー、業界の専門家、そして何よりも大切な顧客の皆様からのご支援をいただいてきました。しかし、これはまだ始まりに過ぎません。今こそ、その存在を広く知らしめ、認証市場を再構築する時です。

 

Hed KovetzCEO兼共同創設者、 Silverfort

ヘッドは SilverfortのCEOであり、同社の共同創設者の一人でもある。ベリント社で製品リーダーを務めた経験など、独自の技術力とリーダーシップのバックグラウンドを持ち、ベリント社では国家規模のサイバーセキュリティ製品を率い、特許出願中の発明で同社のイノベーションコンテストで優勝した。以前は、イスラエル国防軍の有名な精鋭サイバー部隊である8200部隊でグループリーダーを務め、同部隊の優秀賞と情報部隊長イノベーション賞を受賞している。テルアビブ大学で法学士号を取得している。

この旅を続けていくことを楽しみにしています。ぜひ皆さんもご参加ください。

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

new hero (1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。