アイデンティティは変化しました。ビジネスがシステム、タイムゾーン、さらには人間と非人間の間でも行われる世界では、「アイデンティティ」はもはや単一の場所で単一のデバイスにログインする単一の人物を意味するものではありません。では、なぜ私たちはまだアイデンティティにアプローチしているのでしょうか? セキュリティ まるで2005年みたいじゃないか? もっと良い方法があるはずだ。IAM、IGA、 PAMソリューション の オプションですが、可視性、姿勢、保護、脅威分析が関係する箇所も考慮します。 アイデンティティセキュリティ 認証やアクセス管理の枠を超え、リアルタイムの予防、検知、対応の領域へと踏み込む。
その研究の ID攻撃対象領域の保護 レポート「検出されたものの75%はマルウェアフリーです(マルウェアフリーの攻撃では、攻撃者はレーダーに探知されずにエンドポイントとクラウドのドメイン間をシームレスに移動できます)。」つまり、「攻撃者は侵入するのではなく、ログインしている」という言葉は、これまで以上に真実味を帯びており、後戻りはできません。
しかし、アイデンティティは 管理 アイデンティティとは同義ではない セキュリティIAM、コンプライアンス、セキュリティチームは、かつて「IDを保護する」とは、1人、1デバイス、1場所のアクセスを管理することを意味していた時代と同じ問題を解決する必要がある状況に依然として置かれています。これらの変わらない課題には、以下の問題を解決する方法が含まれます。
- あらゆる場所におけるあらゆるアイデンティティを可視化する
- 運用およびシステムの複雑さを軽減する
- プロセスとコミュニケーションを改善する
- セキュリティインシデントの発生確率を低減する(あるいは、発生した場合でも被害を最小限に抑える)
これが私たちが作った理由です 業界初のIDセキュリティRFPチェックリストこれは、ID管理、コンプライアンス、セキュリティチームが6つの重点分野にわたってベンダーを評価し、包括的で最良のソリューションを選択するための適切な質問ができるように設計されたリソースです。
このブログでは、あらゆるアイデンティティセキュリティソリューションが備えるべき6つの主要な機能について簡単に触れていきます。これらの機能が満たされれば、環境、企業規模、業界に関係なく、組織の成功を確実なものにすることができます。
アイデンティティセキュリティに関するRFPチェックリスト全体をご覧になるには、こちらをクリックしてください。
機能その1:ユニバーサルな多要素認証(MFA)の有効化
ブリッジ MFAソリューション すべてを網羅するように設計されていなかったため、保護されていないシステム、レガシープロトコル、管理されていないインターフェースが残されました。さらに複雑なことに、 MFA 導入が進むにつれて、実装は複雑になることが多く、エージェントやプロキシが必要となる。また、オンプレミスとクラウドにまたがる複数のMFAツールの管理は、コストの重複やユーザーエクスペリエンスの不整合につながる。
組織が本当に必要としているのは ユニバーサルMFAサーバーやアプリケーションを変更することなく、また単一のMFAプロバイダーに縛られることなく、あらゆるリソースに保護を拡張できる機能。
ソリューションプロバイダーがユニバーサルMFAを提供しているかどうかを判断するために、以下の重要な質問をしてみましょう。
- あなたのソリューションは、より困難なシステム、つまり次のようなコマンドラインツールにもMFAを拡張しますか? PsExecは IT/OTインフラストラクチャとカスタムアプリケーションに?
- 貴社のソリューションは、リアルタイムまたはインラインでの強制適用により、エージェントやプロキシの必要性を排除しますか?
- あなたのソリューションは、AD認証すべてにMFAを提供できますか? NTLMKerberos、LDAP、LDAPS?
- あなたのソリューションは拡張できますか? Entra ID AD管理リソースへの条件付きアクセス?

機能その2:最小権限アクセスの強制
攻撃者がシステムに足がかりを得ると、横方向の移動や 特権昇格 基幹システムに影響を与えることなく。さらに悪いことに、ほとんどの検出ツールは、被害が発生した後にしか作動しない。
必要なのは 認証時点でのインライン強制 認証インフラストラクチャの奥深くで、セッションが確立される前にアクセスをブロックしたり、異議を申し立てたりできるようにする必要があります。セッションが開始される前にポリシーを適用するには、すべてのログイン試行を検査し、リスクを継続的に評価できる必要があります。
ソリューションプロバイダーがチームに強制力を持たせるかどうかの根本原因を突き止める 最小特権 アクセスに関して、尋ねるべき重要な質問は次のとおりです。
- 貴社のソリューションには、実行時アクセス保護機能があり、 認証 層?
- あなたのソリューションは防ぐことができますか? 横移動 そして、ランサムウェアの拡散が起こっている最中の様子は?
- 貴社のソリューションは、管理者がリソースに直接ログインすることでPAMをバイパスするのを防ぐことができますか?

機能3:特権ユーザーとアカウントを保護する
特権アカウント 侵害や内部脅威において、最も悪用される侵入経路の一つであり続けている。EMEA地域担当チーフ・アイデンティティ・セキュリティ・アドバイザーのロブ・アインスコフ氏がウェビナーで述べているように 「特権アクセスをめぐる戦いに勝利する:消火活動から現場統制まで」 セキュリティチームは通常、特権アカウントの悪用を防ぐために特権アクセス管理(PAM)ソリューションを利用します。しかし、PAMソリューションは拡張が難しく、包括的なカバレッジを確保するのが困難です(特に、 非人間的なアイデンティティ (サービスアカウントなどに関する)場合、1つのアカウントを保護するだけでも数ヶ月から数年かかることがあります。
組織が必要としているのは、オーバーヘッドを削減し、盲点をなくし、最小権限を動的に適用するアプローチです。ソリューションプロバイダーが、 特権ユーザーとアカウントを保護します尋ねるべき重要な質問には、以下のようなものがあります。
- あなたのソリューションは、未知の特権アカウントを検出できますか?
- 貴社のソリューションは、仮想フェンシングによってアカウントの使用場所を制限することで、最小権限アクセスを強制できますか?
- 貴社のソリューションは、正当なワークフローを妨げることなく、特権アカウントの悪用をどのように防止するのですか?

機能4:サービスアカウントなどの非人間IDの発見、分類、および保護
サービスアカウントやAPIキーなどの非人間ID(NHI) 人間のユーザー数を少なくとも50対1で上回るそして、この分断は拡大し続けている。しかし、こうしたアイデンティティはしばしば影で活動している。発見されにくく、明確な所有権がなく、しばしば過剰な特権を与えられている。
最新のIDセキュリティソリューションは、クラウド環境であろうとオンプレミス環境であろうと、NHI(国民健康保険)をライフサイクル全体にわたって大規模に管理するために、完全な可視性、積極的な制御、および拡張可能な自動化を提供する必要があります。
ソリューションプロバイダーが クラウドとオンプレミスの両方で、すべてのNHIを保護します。尋ねるべき重要な質問には、以下のようなものがあります。
- 貴社のソリューションは、以下の種類のNHI(国民健康保険証)またはプログラム可能なアクセス認証情報を自動的に検出および分類できますか?
- オンプレミスADサービスアカウント
- OAuthまたはアクセストークン
- APIキー
- 証明書
- クラウドIAMロール
- サービス責任者
- 暗号鍵
- 貴社のソリューションは、通過するすべての認証リクエストを表示できますか? Active Directory?
- あなたのソリューションは、 マシンID API、スマートポリシーエンジン、CMDBやチケットシステムなどの統合機能を活用して大規模に運用できますか?
- あなたのソリューションは識別と在庫を提供できますか サービスアカウント?
- 貴社のソリューションは、サービスアカウントのPAMへのオンボーディングを円滑に行うことができますか?

機能5:認証情報の悪用を検知・阻止し、横方向の移動を阻止し、誤検知を減らし、リアルタイム対応を有効化する
による 2024年Verizonデータ侵害調査レポート侵害の80%以上は、盗まれた、または侵害された認証情報によるものです。しかし、ほとんどの検出および対応ツールは、ID管理を念頭に置いて設計されていません。さらに、従来のSIEMプラットフォームでは、ID管理を中心とした検出を拡張することが難しく、SOCやIRチームが進化する脅威に追いつくことが困難になっています。一方、EDR、XDR、CDRは、環境内の脅威の全体像を示すのではなく、パズルのピースの一つしか見ていません。
これらのギャップを埋めるために、組織は ITDRソリューション アイデンティティをネイティブに捉え、プロアクティブなアプローチを採用するプラットフォーム。適切なプラットフォームは、多くの大規模侵害の中核となる脅威、すなわち横方向の移動、権限昇格、不審なアクセスパターンを特定できます。
ソリューションプロバイダーがID主導型の脅威をリアルタイムで検知し対応できるかどうかを判断するために、以下の重要な質問をしてみましょう。
- 貴社のソリューションは、オンプレミスとクラウドのリソース全体にわたるすべてのアクセス試行を検査する、高度なID認識型脅威検出機能を提供していますか?
- 貴社のソリューションは、受動的な検出にとどまらず、悪意のある動作に対してインラインでリアルタイムな対応を可能にすることができますか?
- 貴社のソリューションは、ステップアップ認証、アクセス遮断、または強制再認証によって攻撃者を阻止できますか?また、ユーザーの生産性を低下させることなく、これらの対策を実施できますか?
- 侵害が発生した場合、貴社のソリューションは攻撃を封じ込め、他のリソースへの拡散を防ぐことができますか?

機能6:ハイブリッド環境全体でIDセキュリティ体制を強化し、リスクを事前に発見し、弱点を修復する
弱点 アイデンティティインフラストラクチャ 設定ミス、古いプロトコル、過剰な権限などといった問題は、手遅れになるまで気づかれないことが多く、アカウント乗っ取り、横滑り移動、監査失敗につながります。大規模なリスクのマッピングと修復には、一元的な可視性、包括的な保護、そして測定可能な成果が不可欠であり、それによってID管理の健全性を向上させ、維持することができます。
ソリューションプロバイダーが包括的なソリューションを提供しているかどうかの根本原因を突き止めるために アイデンティティセキュリティ態勢管理(ISPM)尋ねるべき重要な質問には、以下のようなものがあります。
- 貴社のソリューションは、組織内のアイデンティティに関する弱点を優先順位付けして一覧化できますか?
- 貴社のソリューションは、レガシープロトコルなど、ユーザーアクティビティや認証要求に関連する脆弱性を特定できますか?
- 休眠状態にある、または使用されなくなったサービスアカウントをどのように特定しますか?
- お使いのプラットフォームは、ドメイン管理者やその他の明らかなグループに属していないが、管理者レベルの権限を持つユーザーを検出できますか(影の管理者)?

IDセキュリティRFPチェックリストをダウンロードする
これらの質問は、完全版チェックリストに含まれる質問のごく一部です。 今日ダウンロードする 6 つの機能それぞれのリスト全体を見ることができます。一番良い点は、チェックリストをインタラクティブにすることで、 チームのニーズに合わせてカスタマイズするダウンロード後、質問リストをGoogleスプレッドシート形式またはMicrosoft Excel形式(お好みの形式をお選びください!)で取得するオプションが表示されます。
今こそ、IDセキュリティを戦略的優位性へと転換する時です。当社のIDセキュリティ専門家が厳選したベンダーへの質問リストに基づき、ベンダーとの対話を通じて、各要素を結びつけ、情報に基づいた意思決定を行い、脅威の先手を打つ方法を明確に理解できるようになります。
どのように見ることに興味があります Silverfort アイデンティティセキュリティRFPチェックリストの要件を満たしていますか? 今すぐ当社のプラットフォームをご覧ください.

