サービスアカウントのセキュリティ:効果的な運用を実現する鍵となる自動化の理由 

Silverfort 画像
サービスアカウント

サイバーセキュリティは、「知らないものは守れない」という重要な原則から始まります。これはエンドポイントやサーバーなどの資産にも当てはまりますが、アカウントにも同様に当てはまります。今すぐ次の質問を自問してみてください。あなたの環境に存在するアカウントを把握していますか?そして、それらのアカウントがネットワーク上でどのような動作をしているか把握していますか?さらに、これらのアカウントの動作を制御し、セキュリティ対策をどのように実施していますか?  

最近の投稿では、人間と非人間のアイデンティティ (NHI) が組織にもたらすさまざまなリスクについて議論しました。このブログでは、自動化とセキュリティ ポリシーを活用して、環境内の大量の NHI の管理と保護を拡張するという課題に焦点を当てます。自動化がなぜ重要なのか、その理由を探ります。 サービスアカウント セキュリティは、企業が保護を強化し、管理を効率化し、リスクを軽減するために不可欠です。 

非人間的アイデンティティの保護 

アカウントについて議論する際、それは人間を表すユーザーアカウントだけを指すのではない。 ユーザーだけでなく 人間 アイデンティティ. 

ユーザーアカウント 一見すると、アカウントは実在の人物に属しており、その人物はアカウントを使用してサービスやリソースを認証します。アカウントには、パスワードのローテーション ポリシー、アカウント ロックアウトのしきい値、 MFA 検証など 

非人間型ID(NHI)とは、機械(またはアプリケーション、サービス、自動化など)が非対話的な処理を実行するために使用するアカウントを指す一般的な用語です。 認証 人間ユーザーが関与しないもの。これらをサービスアカウントと呼びます(Active Directory)またはサービス原則(Entra ID). 

サービスアカウントはそれぞれ特有の利用パターンを持つ傾向がありますが、そのセキュリティ対策を制限することには独自の課題が伴います。組織内で実行されるすべてのサービスは、1つ以上のサービスアカウントを必要とする可能性があるため、大規模な保護対策が必要となります。  

サービスアカウントの保護 要点はいくつかある。 

  • 透明性すべてのアカウントについて明確な概要を把握していますか? 
  • 目的 : なぜそれらが環境中に存在するのか知っていますか? 
  • 行動使用状況を確認・検証できますか? 
  • 特権アカウントの権限を検証し、保護することはできますか? 
  • 攻撃 検出:特定のサービスアカウントベースの攻撃から保護できますか? 
  • セキュリティ管理すべてのアカウントに対して明確な保護機能が備わっていますか?

時代を遡る:マネージドサービスアカウント 

マネージドサービスアカウント(MSA)は、 Active Directory 自動パスワード管理や簡素化されたサービスアカウント管理など、より高いレベルのセキュリティを提供するように設計されています。スタンドアロンマネージドサービスアカウント(sMSA)は、単一サーバー上の個々のサービスに使用され、複数のサーバー間で共有することはできません。 グループ管理サービスアカウント(gMSA)一方、は、ロードバランサーを介してサービスが提供される場合など、環境内の複数のサーバーで使用するために設計されています。  

コードブロック:グループ管理サービスアカウントの例

全体として、gMSAはセキュリティを強化し、アカウント管理を簡素化し、企業環境におけるサービスアカウントに関連する運用上の複雑さを軽減します。しかし、すべてのサービスアカウントがMSAに適しているわけではなく、MSAの管理には、適切なアプリケーション構成の確保やドメインの前提条件の理解など、課題が生じる可能性があります。通常のサービスアカウントの管理における多くの課題は、いくつかの攻撃手法を含め、MSAにも当てはまります。したがって、ID管理チームとセキュリティチームが恩恵を受けられるような、さらなる機能強化の余地があります。 

サービスアカウント保護の自動化と拡張における課題

サービスアカウントの活動と保護を完全に管理しようとすると、多くの場合、すぐに新たな課題が生じます。それは、これらのアカウントをどのように適切に管理するかということです。 

サービスアカウント管理において、私たちが引き続き直面している主な課題は以下のとおりです。 

  • サービスアカウント数組織内のアカウント数は、特にサービスアカウントに関しては急速に増加する可能性があります。その理由の1つは、組織内で実行されているすべてのサービスまたはアプリケーションが他のリソースへの特定のアクセスを必要とし、ベストプラクティスで定義されているように、これを実現するために複数のサービスアカウントを使用することです。その良い例が、Microsoftのサービスプリンシパルの数です。 Entra ID 環境。 
  • 複数のチーム責任: 多くの場合、アプリケーションの管理と設定を行うチームは、IDプロバイダーを担当するチームでも、セキュリティチームでもありません。そのため、サービスアカウントを適切に保護するには、アプリケーションチーム、セキュリティチーム、IDチームなど、複数のチームが連携して作業する必要があります。 
  • アカウントのライフサイクル: サービスアカウントはサービス数の増加に伴って増え、前述のとおり自動的に生成される場合もあります。そのため、ID管理者がすべてのアカウントを把握し、新しいアカウントが正しく保護されていることを確認するのは困難です。アプリケーションやサービスは廃止され、環境から削除される可能性がありますが、関連するサービスアカウントのクリーンアップはしばしば忘れられ、結果として孤立したアカウントが発生し、セキュリティリスクとなる可能性があります。 
  • 可視性とドキュメント化: サービスアカウントは文書化が不十分な場合が多く、その上にセキュリティポリシーを適用する際に問題が生じます。アカウント所有者に関する情報も不十分な場合が多く、従業員が組織を離れた際に「所有者不明」の状態になることもあります。 

サービスアカウント保護の規模拡大に伴う課題に対処するためには、組織はセキュリティ体制を強化するために、サービスアカウントに対する効率的かつ明確な管理機能を必要としている。  

スケーリングサービスアカウント保護ポリシー Silverfort 

Silverfort サービスアカウント保護機能は、すべてのサービスアカウントの概要を1か所で確認し、環境内でのアクティビティを監視し、保護ポリシーを適用します。  

サービスアカウントポリシーの拡張という課題に対処するために、 Silverfort サービスアカウントのセキュリティ保護レイヤーを管理するための様々な仕組みが用意されています。このセクションでは、これらの機能について簡単に説明します。 

サービスアカウントの分類 

Silverfort's サービスアカウントの検出 エンジンは認証動作パターンに基づいてサービスアカウントを検出し、M2M(マシン間)アカウント、ハイブリッドアカウント、スキャナ、休止状態などのカテゴリに分類します。分類は、どのアカウントがマシンベースで使用されているかを特定するための第一歩です。  

サービスアカウントエンジンは、インタラクティブな利用状況、新規アカウント、広く利用されているアカウントなども検出します。これらの情報はすべて、セキュリティポリシーで保護する準備が整ったアカウントの初期「トリアージ」に役立ちます。 

Silverfort 組織内でサービスアカウントの管理に用いられているベストプラクティスを活用することで、エンジンの分類だけでなく検出も支援します。サービスアカウントの使用に関するベストプラクティスを導入することで、セキュリティポリシーの策定をスムーズに進めることができるため、サービスアカウントの保護に取り組む際には常に最優先事項として考慮すべきです。 

ほぼすべての環境において、多数のアカウントが様々な動作パターンを示したり、ハイブリッドな方法で機能したり、設定ミスがあったり、あるいは旧式のアカウントのままだったりします。これらのアカウントは、アイデンティティ管理チームの注意を必要とします。適切な焦点を定めるための第一歩は、アカウントの分類です。 

Silverfort およびマネージドサービスアカウント 

マイクロソフトは、サービスアカウントの管理とセキュリティを支援するMSA(マネージドサービスアカウント)を提供しています。MSAは、自動パスワード管理、簡素化されたサービスプリンシパル名(SPN)管理、および他の管理者への管理委任機能を提供します。重要なセキュリティ対策の一つとして、MSAはサービスやアプリケーションによる非対話型利用を想定しているため、対話型ログインは許可されていません。  

と組み合わせ Silverfortのサービスアカウント保護ポリシー機能により、gMSA のセキュリティ体制はさらに強化され、管理の簡便性も維持されます。 Active Directory. 

gMSA アカウントのみをフィルタリング Silverfort ±サービスアカウント画面

Silverfort サービスアカウント保護ポリシーの下で、gMSAなどの機能をサポートします。これらのアカウントはマシン間アカウントとして分類され、プラットフォームで利用可能なすべての機能が適用されます。各gMSAは、他のサービスアカウントと同様に検出および処理されます。つまり、サービスアカウントポリシーを含むすべての機能が、環境内のgMSAにも適用されます。 

スマートポリシー:自動化されたサービスアカウント保護への道  

セキュリティポリシーの管理を容易にするため、この度スマートポリシー機能を導入いたしました。  

スマートポリシーを使用すると、サービスアカウントのアクティビティプロファイルに基づいて、サービスアカウントの論理グループ全体を自動的に保護できます。スマートポリシーはサイクルで実行され、サービスアカウントのベースライン変更をスキャンし、それに応じてサービスアカウントの保護ポリシーを定義します。この変更は自動的かつ動的に行われるため、手動での介入は一切不要です。 

アカウントの行動が一定期間一貫している場合、ポリシーは 
アカウントの上に自動的にセキュリティ層を適用する。 Silverfort 既知の基本動作から逸脱する認証はすべて保護します。 

スマートポリシーにより、 Silverfort 安定した一貫性のあるサービスアカウントの回復力を強化し、より複雑で動的なサービスアカウントに集中できるようにします。サービスアカウントポリシーは構成設定に基づいて自動的に適用されるため、管理の手間を最小限に抑えながら、明確な概要を維持し、サービスアカウントのセキュリティ体制を強化できます。 

サービスアカウントポリシーAPIとの統合 

より自動化され一貫性のあるサービス アカウント ポリシー管理のための別のアプローチは、 Silverfortのサービスアカウントポリシーとサードパーティサービス。これは、以下の方法で確立できます。 Silverfort 統合。例えば、 SilverfortServiceNow のサービス アカウント保護アプリ(下記参照)。  

サービスアカウント保護ポリシーの統合では、サービスアカウントのセキュリティポリシーを完全に制御できるサービスアカウントポリシーAPIを使用します。前述のとおり、これらのセキュリティポリシーの一部はスマートポリシーを使用して完全に自動化できます。その他のポリシーについては、有効にするために追加の情報や指示が必要になる場合があります。自動化の観点から、これらはすべてAPIを介して読み取り、制御できます。  

APIを通じた機能は多岐にわたります。例えば、プレイブック内でこのAPIを活用したり、サードパーティのイベントに基づいて独自のAPIインタラクションを実行したりすることができます。 

CMDB(構成管理データベース)との統合

CMDBは、組織のインフラストラクチャ全体を1か所にマッピングし、環境に関する単一の記録システムを提供するためによく使用されます。CMDBは、さまざまなソースから収集された複雑なデータセットを統合して維持します。このような情報がリアルタイムで更新され、クエリ可能なCMDBのような単一の場所は、企業のあらゆる部門にとって非常に貴重な資産となります。 

CMDBの重要な構成要素の一つは、稼働中のアプリケーションとサービスの概要です。これには、ソフトウェアのバージョン、ハードウェアのマッピング、通信フロー、所有権などが含まれます。CMDBには、サービスやアプリケーションを稼働させ続けるために必要な膨大なデータが格納されています。  

サービスアカウント保護の文脈では、 Silverfort CMDB 内のサービスまたはアプリケーションに関連するサービス アカウント情報に関心があります。CMDB 内のサービス アカウント データとアプリケーション データを活用することで、 Silverfort 国民健康保険のセキュリティ体制を強化するため。 
CDMBは唯一の真実のポイントとして機能するだけでなく、 Silverfortサービスアカウント検出機能、 Silverfort また、検証メカニズムを提供し、CMDBのデータ完全性と一貫性を確保するためのデータソースの一つとなることも可能です。例えば、CMDBのどこにも記録されていないアクティブなアカウントを組織が検出するのに役立ちます。 

例:ServiceNow CMDB 

自動化され拡張可能なサービスアカウント保護機能の必要性を認識し、 Silverfort ServiceNowアプリケーションを開発しました ServiceNow CMDB データを特に活用することに焦点を当てています。 Silverfort サービスアカウントポリシー 

この統合により、セキュリティ管理者の介入なしに、サービスアカウントポリシー機能を自動的に適用することが可能になります。これは、CMDBのアプリケーションおよびサービスデータに基づいてリアルタイムで実行されます。 

使用することにより Silverfort ServiceNow CMDBインスタンスのサービスアカウント保護アプリケーションを有効にするには、以下を有効にします。 

拡張性CMDBを信頼できる唯一の情報源として活用し、サービスアカウント保護ポリシーをリアルタイムで適用することで、サービスアカウント保護を拡張します。 

チームコラボレーションセキュリティ対策におけるチーム間の連携を容易にするため、統合機能を活用します。CMDBアプリケーション情報を更新するアプリケーションチームは、セキュリティチームの手動介入なしに、これらのアプリケーションのセキュリティポリシーを調整できます。 

人的ミスを最小限に抑える人間は間違いを犯しやすいが、自動化システムはそうではない。ソースデータは、適切なデータが適切な場所に配置される形で、対応するポリシーに即座に反映される。 

この統合機能はServiceNowストアからインストールできます。 こちら.  

結論 

非人間的スケーリング アイデンティティ保護 成功は、サービスアカウントの行動の一貫性と質に大きく依存する。 Silverfortの自動的な行動検出、分類、およびスマートポリシーの適用により、完全に自動化され保護されたサービスアカウント環境への最初のステップが大幅に容易になります。  

大規模な環境ではデータソースが大幅に増加し、アプリケーションやサービスデータを含むITインフラストラクチャの唯一の信頼できる情報源として中央データストア(CMDB)が採用されることがほとんどです。この情報を活用することで、 Silverfortの統合機能により、リアルタイムで正確なセキュリティ対策が可能になり、環境内のNHI(国民健康保険)に対して、より強力で回復力のあるセキュリティ体制を構築できます。  

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

new hero (1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。