コンテナ-2.svg
AIを活用した攻撃を阻止する方法:

特権アクセスの未来は金庫なしだ

Silverfort 画像
金庫_1200x630

サイバーセキュリティ業界は、パロアルトネットワークスがサイバーアークを約25億ドルという巨額で買収するという最近の発表に衝撃を受けた。この買収は、取引の金銭的な規模だけでなく、業界の見方を変えるものでもある。 アイデンティティセキュリティ今回の買収は、私たちがこれまで強調してきたことを裏付けるものです。 アイデンティティは、最初の防衛線であると同時に最後の防衛線でもある。そのため、専用のセキュリティ層が必要となります。エンドポイントやクラウドセキュリティなどの他の分野で見てきたように、IDの保護にはエンドツーエンドのセキュリティ対策が必要です。 プラットフォーム―統合された可視性、インテリジェントな洞察、そしてインライン保護を提供するもの。   

サイバーアークは、 特権アクセス管理 (PAM)は市場のニーズに応えて、本人確認機能を拡張してきた。しかし、今回の買収は、より重要かつ時宜を得た問題を浮き彫りにしている。  

PAMの将来はどうなるのでしょうか? 

私たちは変革の始まりを目撃していると信じています。 特権アクセスの保護 もはや中心にはならない 金庫実際、Vault ベースのアプローチはもはや主流ではなくなるでしょう。 主要な 特権アクセスセキュリティを強制する方法。 

この変化は、サイバーセキュリティの他の分野ですでに見られる変革と類似している。 

  • クラウドのセキュリティ エージェントレス化を進め、煩雑なデプロイメントを軽量なAPIベースの可視化に置き換えた。 
  • マルチファクタ認証 (MFA) 以前のようにコードの変更やプロキシは不要です。現在では、IDプロバイダーまたはIDプロバイダーの拡張機能によって強制されます。 
  • ネットワークセキュリティ 物理ファイアウォールやVPNから離れて ゼロトラスト ネットワークアクセス(ZTNA)は、ID、コンテキスト、および姿勢に基づいて動的にアクセスを許可します。 

これらの事例すべてにおいて、核心となる考え方は同じだった。 秘密またはインフラストラクチャ代わりに、 アクセス自体PAMも現在、同様の進化を遂げつつある。

ボールトベースのPAMの問題点

ボールトは、特権アカウントで使用される認証情報(サーバー、データベース、スイッチなどの管理者ユーザー名とパスワード)を保護する方法として導入されました。その前提は理にかなっていました。強力なパスワードをユーザーに知られたり、使い回されたりしないようにする。代わりに、必要なときに安全なボールトから認証情報を取得し、使用後はパスワードをローテーションさせるのです。 

しかし実際には、VaultベースのPAMはいくつかの問題を引き起こします。 

  1. これは認証情報を保護するものであり、アクセス権を保護するものではありません。 ユーザーが認証情報を取得すると、保管庫の保護は終了します。そのパスワードはメモリから盗まれたり、マルウェアによって記録されたり、内部関係者によって悪用されたり、中間者攻撃で傍受されたりする可能性があります。アクセス自体は保護されておらず、保護されているのはパスワードの保存のみです。 
  1. 運用面が複雑だ。 Vault ベースの PAM はワークフローに大きな摩擦をもたらします。ユーザーがシステムにログインする方法を変更すると、プロキシ経由でリダイレクトしたり、パスワードの確認を強制したり、常に再認証したりする必要が生じ、多くの場合、トレーニング、回避策、または例外処理が必要になります。NHI に関しては、ローテーション サービスアカウント 認証情報には通常、複数の承認が必要であり、互換性を損なう変更を避けるために慎重な作業が求められます。この動作の変化は導入を複雑にし、PAMの展開を困難にします。 時間と費用がかかる多くの組織が 特に、レガシーシステム、サービスアカウント、サードパーティアクセスなど、それぞれに個別の設定が必要となるハイブリッド環境において、PAMを大規模に展開するためには、PAMの導入が不可欠です。 
  1. 完全に安全というわけではない。 金庫自体が高価値の標的です。攻撃者は、金庫を侵害すれば組織内で最も機密性の高いシステムの認証情報を入手できることを知っています。私たちは、これを証明する実際の侵害事例を見てきました。 注目度が高い 2022年の侵害事件では、攻撃者は認証情報を盗み出し、従業員を騙して多要素認証(MFA)のリクエストを承認させることで、同社の特権アクセス保管庫に侵入したと報じられている。侵入後、攻撃者は管理ツール、インフラストラクチャ、機密データにアクセスできた。他の事例では、攻撃者は保管庫の設定ミス、APIトークン、または統合の脆弱性を悪用してアクセス権限を昇格させている。保管庫は絶対に破られないという考えはもはや通用しない。 
  1. それは誤った安心感を生み出す。 セキュリティチームは、認証情報をローテーションし、保管庫へのアクセスを制限すれば十分だと考えがちです。しかし、たとえ短時間であっても、パスワードがユーザーに渡され続けると、漏洩や悪用される可能性があります。セキュリティ制御(多要素認証、セッション記録、承認ワークフローなど)は、特権アクセス自体ではなく、保管庫に紐づいています。ログインが完了すると、セキュリティ制御を適用するための追加の強制ポイントは存在しません。 

Vault中心のPAMは、静的なインフラストラクチャと長期にわたるアカウントの時代にはうまく機能しました。しかし、今日のIT環境は動的で分散型であり、ID主導型です。 単に認証情報を保管庫に保管するだけではもはや十分ではない。.

特権アカウント管理から特権アクセスセキュリティまで

真のチャンス、そして金庫のない未来を定義するものは、 管理する特権アカウント 〜へ 特権アクセスの保護

このモデルでは、組織はもはやパスワードを保管庫に保存する永続的なアカウントに依存しません。代わりに、権限は動的に、必要な時に付与され、不要になった時点で削除されます。アクセスは、ユーザーID、コンテキスト(デバイス、場所、時間)、およびポリシーに基づいてリアルタイムで仲介および監視されます。  

これにより、ボールトベースのPAMに伴う多くのリスクが解消されます。 

  • 盗用したり再利用したりできるような、永続的な認証情報は存在しません。 
  • ユーザー行動への変更は最小限です。ログインの中断はなく、パスワードのチェックアウトプロセスもありません。 
  • すべてのアクセスは厳重に監視され、認証済みの身元情報と紐付けられています。 
  • たとえ攻撃者がパスワードを入手したとしても、アクセスは依然として保護されており、そこで攻撃を阻止することができる。 

このモデルはシームレスに拡張され、 非人間的なアイデンティティ サービスアカウント、スクリプト、AIエージェント、自動化ツールなどのNHI(National Identity Interface)は、現在ほとんどの組織で特権アクセスの大部分を占めています。これらのエンティティに対して何千もの長期有効な認証情報を管理する代わりに、組織は静的な秘密情報を使用せずに、特定のシステムが厳格な制御の下で特権アクセスを開始できるようにするポリシーを適用できます。 国民健康保険は、IDプロバイダーを通じて管理しやすくなる。クラウドネイティブツールやランタイム強制機能により、ボールトフリーのアプローチはより実現可能で、より安全になります。 

アイデンティティ中心のアクセス:より安全なアプローチ

特権アクセスセキュリティへのこの移行は、アイデンティティセキュリティの技術的進歩によって可能になった。組織は現在、アイデンティティ層で強力なセキュリティ制御を適用し、 MFA、リスクベースのポリシー、セッション監視、ジャストインタイムの権限昇格 - 無し 認証情報を注入したり、インフラストラクチャを変更したりする。  

実際、現代のプラットフォームは、次のような方法で特権アクセスを保護できます。 

  • プロキシレス – すべてのネットワークトラフィックをゲートウェイ経由でルーティングしたり、アプリケーションを書き換えたりする必要はありません。 
  • 認証不要 特権認証情報の注入や漏洩を回避します。 
  • インライン&リアルタイム – アクセス試行に対して、適応的なポリシー決定によって動的に対応する。 

このアーキテクチャの変更により、組織は ゼロトラストの原則を適用する 特権アクセスに対しては、すべての要求を継続的に検証し、最小権限ポリシーを適用し、異常事態に即座に対応します。 

そしてそれは、セキュリティチームが望む働き方と一致しています。 攻撃対象ユーザーへの影響を最小限に抑え、操作を簡素化する。

金庫室は消滅するのだろうか?

ボルトは、当面の間、特権アクセス環境において不可欠な要素であり続けるでしょう。一部のシステムでは引き続きパスワードが要求され、コンプライアンス要件によっては認証情報の安全な保管が義務付けられる場合もあります。また、緊急時やレガシーシステムといった特定のシナリオにおいては、フォールバックメカニズムとしてボルトを用意しておくことは依然として有効です。 

しかし金庫はもはや 主要な 組織が特権アクセスを確保する方法。代わりに、重心は リアルタイム、本人確認機能付きコントロール―ユーザーに認証情報を渡す必要がなく、そもそも認証情報が存在する必要もないモデル。 

この変化は既に始まっています。最新のIDセキュリティプラットフォームは、クラウド環境とオンプレミス環境の両方において、特権セッションに対するきめ細かなアクセス制御を強制するために活用されています。これらの制御は、ユーザー、アクセスするリソース、およびアクセス状況に基づいて行われるため、従来の保管庫型アプローチよりも精度が高く、拡張性が高く、セキュリティも強化されています。 

そして重要なのは、 導入が迅速で管理も容易なぜなら、ユーザーがログイン方法を変更する必要がなく、ITチームが環境を再設計する必要もないからです。

今後

特権アクセスの未来は、金庫のない世界へと向かう。金庫はかつて重要な役割を果たしていた。しかし、アイデンティティが新たな境界線となり、アクセスが制御ポイントとなる今、新たな時代へと進むべき時が来たのだ。 

リスクを軽減し、ゼロトラストの導入を加速させ、運用上の負担を簡素化したいセキュリティリーダーは、まず以下の点を自問自答することから始めるべきです。 このパスワードは保護する必要がありますか、それとも完全に削除しても大丈夫ですか? 

アカウントからアクセスへと焦点を移すことで、ユーザーには意識されず、情報漏洩に強く、そして今日そして未来のダイナミックな環境にも対応できる方法で、ようやくIDを安全に保護できるようになります。 

特権アクセスセキュリティについて詳しくはこちらをご覧ください そして、それがID管理およびセキュリティチームにどのようなメリットをもたらすか。  

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

new hero (1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。