個人情報保護の10の戒律 

ゼロトラストの世界における人間と非人間のアクセスを保護するための現代的なマニフェスト
Silverfort 画像
十戒
多くの組織では、アイデンティティセキュリティは戦略的な必須事項ではなく、運用上の機能として捉えられています。これは主に、アイデンティティプログラムが歴史的にアイデンティティおよびアクセス管理(IDAM)を中心に展開されてきたためです。IAM)— ユーザーのプロビジョニング、ディレクトリの管理、および SSO の有効化。

IAMは基礎的な構成要素ではあるが、 アイデンティティセキュリティ.

セキュリティチームは、IAMソリューションを導入したからといって、アイデンティティレイヤーが安全だと考えがちです。しかし、アイデンティティセキュリティには、ハイブリッド環境全体にわたるすべてのアイデンティティ(人間以外のものも含む)の可視性、最小権限の強制、継続的なアクセス検証、脅威検出など、はるかに多くのことが必要です。 侵害されたクレデンシャル.

一方、攻撃者は適応している。もはや「侵入」するのではなく、ログインしたり、盗まれたり悪用された認証情報を使用したり、過剰にプロビジョニングされたアクセスを悪用したり、管理されていないものを悪用したりしている。 サービスアカウント.

効果的に対応するためには、アイデンティティおよびセキュリティチームは、アイデンティティセキュリティを統一された継続的な防御層として再考する必要がある。 ―それは、人間によるアクセスと人間以外のアクセス、オンプレミスとクラウド、リアルタイムのリスクシグナル、そして自動化を網羅するものです。

At Silverfort私たちは、アイデンティティセキュリティの10の戒律が戦略的な基盤を提供すると信じています。あなたがCISOで、 ゼロトラスト モデル開発者であれ、日々のリスクに取り組むアイデンティティエンジニアであれ、これらの戒律(原則とも呼ばれる)は、アイデンティティセキュリティプログラムを成熟させ、企業全体で永続的な信頼を築くのに役立ちます。

アイデンティティセキュリティのプレイブック

持続可能なアイデンティティセキュリティ戦略を実現するための5つのステップからなる行動計画

プレイブック(1)

1. 汝のアイデンティティを知れ(汝は汝のアイデンティティを知らねばならない)

周囲のあらゆる存在(人間と非人間を問わず)のアイデンティティを理解し、記録する。

現代の企業は、ユーザー、デバイス、アプリケーション、API、自動化スクリプトが複雑に絡み合ったネットワークです。これらのIDとその権限を完全に把握できなければ、企業を保護することは不可能です。

例:
ある企業が、4,000を超えるサービスアカウントを抱えていることに気づいた。そのうち実際に使用されているのはわずか2,500アカウントのみだった。残りのアカウントは長らく忘れ去られていたにもかかわらず、依然として特権的なアクセス権を保持していた。

レッスン:
まずは現状把握から始めましょう。見えなければ、確保することはできません。

アイデンティティグラフとインベントリ

2. 最小特権の原則を受け入れる(最小特権アクセスを受け入れよ)

必要最低限​​のアクセス権限のみを付与する。それ以上は付与しない。

多くの侵害は、ユーザーやシステムがもはや必要のないアクセス権を保持しているために発生します。最小権限の原則は、 横移動 必要不可欠なものへのアクセスを制限することで、セキュリティを確保します。これは、全体的なセキュリティ管理戦略の基盤となるものであり、設定ミスを発見して修正したり、相関分析を用いて権限を分析したり、全体的なID管理を強化したりすることを可能にします。

例:
インターン生は、役割の重複により、組織のソースコードへのアクセス権を継承する。退職後も、そのアクセス権は有効なままとなる。

レッスン:
アクセス権限は、役割に応じて限定され、時間制限があり、状況に応じたものに設計されるべきであり、継承されたり永続的に付与されたりするべきではない。

3. 力強く認証し、執行せよ(汝は力強く認証せよ)

パスワードを超えて、安全で適応性の高い、 リスクベース認証.

パスワードベースのセキュリティだけではもはや不十分です。フィッシング対策を導入してください。 マルチファクタ認証 (MFA)を導入し、デバイスの種類、場所、ユーザーの行動に基づいて適応するポリシーを適用する。

例:
財務担当者が海外の見慣れないデバイスからログインを試みた。システムは生体認証による多要素認証を要求し、承認ワークフローを開始した。

レッスン:
効果的な 認証 正規ユーザーにとってはシームレスであり、攻撃者にとっては侵入不可能である。

4. 妥協を前提とする(違反を前提とし、妥協を前提とした設計を行う)

妥協を前提として、アイデンティティシステムを設計してください。

ゼロトラストは、いかなるIDもデフォルトでは信頼すべきではないという原則に基づいています。システムは、滞留時間を短縮し、被害を軽減するために、IDを継続的に検証し、異常な動作を検出する必要があります。

例:
AWSキーが誤ってGitHubに公開されてしまいました。自動動作分析機能が異常なアクティビティを検知し、直ちにキーを無効化します。

レッスン:
発見と封じ込めは、予防と同様に重要視すべきである。

5. アイデンティティライフサイクルを管理する(アイデンティティライフサイクルを厳密に管理せよ)

入社から退職まで、ID管理を自動化し、統制します。

手動による本人確認プロセスは、時間がかかり、エラーが発生しやすく、リスクも伴います。役割や雇用状況の変化に基づいて、アクセス権の付与、調整、取り消しを自動化する仕組みを導入しましょう。

例:
従業員の退職は、自動的なプロビジョニング解除プロセスを開始し、数分以内にシステム全体へのアクセス権をすべて取り消します。

レッスン:
セキュリティは精度に依存し、精度は自動化に依存する。

6. 非人間的アイデンティティの保護(非人間的アイデンティティも同様に保護しなければならない)

サービスアカウント、API、ボットは、人間のユーザーと同様に厳格に扱うべきです。

非人間的なアイデンティティ 現在、多くの企業において、こうした組織の数は人間を上回っている。これらの組織はしばしば高い権限を持つ一方で、監視ははるかに少ない。

例:
旧式のスクリプトは、2年以上更新されていないハードコードされた認証情報を使用しています。これらの認証情報は、機密性の高いデータベースへのアクセス権限を持っています。

レッスン:
マシンID 彼らもまた標的となる。彼らにはガバナンス、ローテーション、そして透明性が必要だ。

非人間型アイデンティティのセキュリティ

すべての国民健康保険は、目に見える形で管理されている。

NHIセキュリティ@2倍

7. アクセスを継続的に検証する(アクセスは継続的に検証しなければならない)

アクセス権限は原則として一時的なものとし、定期的に再評価する必要がある。

昨日適切だったことが、今日は過剰である可能性があります。適切なユーザーが適切なタイミングで適切なアクセス権を持つように、アクセスレビュー、動的な権限取り消し、および再認証トリガーを導入してください。

例:
開発者は、1週間のプロジェクト期間中、本番ログへの一時的なアクセス権を取得します。システムは、更新されない限り、7日後に自動的にアクセス権を取り消します。

レッスン:
信頼は、継続的に獲得し、そして再び獲得していかなければならない。

8. 自動化によるポリシーの実施(自動化によるポリシーの実施を義務付ける)

リアルタイムの状況把握と自動化を活用して、アクセスに関する意思決定を効率化する。

手動によるアクセス承認は拡張性に欠ける。ユーザーの行動、時間帯、場所、デバイスのリスク状況に基づいて、動的でリスクベースのポリシーを適用する必要がある。

例:
通常は会社支給のノートパソコンからログインし、オーストラリア東部標準時午後4時までにログオフする契約社員が、午後11時30分に個人用デバイスから機密性の高いソースコードリポジトリにアクセスしようとした。ポリシーエンジンは、ユーザーの過去の行動に基づいてこの異常なアクティビティを検知し、異常をフラグ付けして、ステップアップ認証をトリガーする。MFAが失敗すると、システムはアクセスをブロックし、セキュリティチームにリアルタイムで通知する。

レッスン:
リアルタイムのポリシー適用により、組織は異常がインシデントになる前にそれを検知することができ、手動レビューでは実現できないスピードと精度を実現します。

9. アイデンティティインフラストラクチャを保護する(アイデンティティインフラストラクチャを保護せよ)

あらゆる種類のプラットフォームに統合できる単一のプラットフォームで、IDを管理するプラットフォームを安全に監視します。 アイデンティティインフラストラクチャベンダーに依存せず、軽量で、単一の制御プレーンを提供することで、アイデンティティファブリック全体とその中のアイデンティティを検出、管理、保護できるものでなければなりません。

IDプロバイダー(IdP)、フェデレーションサービス、ドメインコントローラー、特権アクセスツールは、ティア0の資産です。これらが侵害されると、下流のすべてが危険にさらされます。同時に、あらゆるIDが攻撃者の侵入経路になり得ます。軽量で導入が容易なソリューションを使用することで、すべてのシステムにわたるすべてのIDを可視化し、調査することが可能になります。

例:
IDプロバイダーへの管理者アクセスは、FIDO2ベースの多要素認証(MFA)によって制限されています。すべての変更はログに記録され、リアルタイムで監視されます。

レッスン:
アイデンティティインフラストラクチャはまさに至宝です。それ相応の扱いを心がけ、すべてのアイデンティティデータを単一のビューに集約し、容易に関連付け、分析できるようにしましょう。

10.標準規格およびフレームワークに準拠する(セキュリティフレームワークおよび標準規格に準拠しなければならない)

確立されたフレームワークを活用して、アイデンティティ戦略のベンチマーク、指針、そして成熟度を高めましょう。

NIST 800-63、NIST 800-207(ゼロトラスト)、ISO/IEC 27001、CISコントロールなどの規格は、ID管理の成熟度を高め、コンプライアンスを実証するための枠組みを提供する。

例:
ある多国籍企業は、自社のアクセス制御ポリシーをNIST 800-207に準拠させ、監査および報告にはCIS Controls v8を使用している。

レッスン:
フレームワークは羅針盤であって、コンプライアンスチェックリストではありません。

新たなアイデンティティのルールに従って生きるよう呼びかける

アイデンティティはもはやサイバーセキュリティの単なる構成要素ではない。それはサイバーセキュリティです。

ゼロトラストの世界で成功するためには、組織は人間と非人間の両方のアクセスを同等の注意を払って保護しなければならない。

これら10の原則は、可視性とガバナンスから、実施と自動化に至るまで、IDセキュリティ体制を進化させるための実践的な設計図として役立ちます。

At Silverfort当社は、組織がこれらの原則を大規模に実装できるよう支援します。当社のプラットフォームは、従来はIDセキュリティが不十分だった資産や環境にまでIDセキュリティを拡張します。 IAM ツール レガシーシステム、コマンドラインインターフェース、非連携アプリケーションなど、要件を満たさないものもある。

なぜなら、本人確認ができないなら、企業全体のセキュリティも確保できないからだ。 トプカプ宮殿についての詳細 Silverfort 道 ここを訪れています。

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

新ヒーロー(1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。