クラウド環境の従業員一人につき、数十もの非人間的なID、つまり舞台裏で静かに働くワーカーが存在します。サービスアカウント、自動化スクリプト、APIトークンなどがこれに該当します。 人間のアイデンティティの数を50対1以上上回る。 これら 非人間的なアイデンティティ (NHI)は、データの移動、ワークフローのトリガー、コードのデプロイ、重要なオペレーションの実行などを行います。しかし、NHIは重要なリソースにアクセスできるにもかかわらず、ほとんどの組織は次のような単純な質問に答えることができません。 それらは誰の所有物ですか?
明確な所有権がなければ、責任の所在が不明確になります。権限を検証したり、使用状況を監視したり、不要になったアクセスを無効にしたりする担当者がいなくなります。そして、それは攻撃者にとって絶好の環境を作り出してしまうのです。
それは単なるガバナンス上の欠陥ではなく、セキュリティ上のリスクでもある。
クラウドNHIの所有権が重要な理由とは?
アイデンティティが適切に所有されるということは、単に名前を付けるだけではありません。権限の確認、使用状況の追跡、ライフサイクルに関する情報に基づいた意思決定を行うための、エンドツーエンドのプロセスが存在することを意味します。 所有権を持つことで、可視性、ガバナンス、そしてセキュリティリスクを監視するための積極的なアプローチが可能になります。
それがなければ、IDの設定ミス、過剰な権限付与、または侵害が発生した場合、そして誰も監視していなければ、攻撃者にとって容易な標的となってしまう。
明確な所有者がいない場合、以下のことが起こります。
- 使用方法についての責任は一切ない
何らかの問題が発生したり、悪用されたりした場合、それを調査したり是正したりする責任を負う明確な人物やチームが存在しない。
- そのレベルのアクセスが必要かどうかを検証する人は誰もいない
権限設定はしばしばチェックされずに放置され、国民健康保険機関(NHI)が必要以上に多くのアクセス権限を持つようになり、場合によっては管理者権限まで付与されることもある。
- 不要になったからといって、誰もそれを取り消すことはできない
国民健康保険は、意図的に作成されたシステムやプロジェクトの枠を超えて存続することが多い。 なぜなら、彼らがもはや重要でなくなった後も、ひっそりと以前と同じレベルのアクセス権を維持するからだ。
誰も責任を負わないIDは、侵害されやすい経路となる。そのIDは依然としてアクティブであり、権限も持っているが、完全に監視されていない。こうしたIDは、組織に忘れ去られ、攻撃者には見えてしまう、いわば「孤児のNHI」へと進化する。
「孤立した」クラウドNHIのリスク
所有者が明確でないNHI(National Identity Index:非所有者型アイデンティティ)とは、管理、監視、または取り消しを担当する者がいないアイデンティティのことです。多くの場合、本来の用途が終了した後もクラウド環境に長期間残存し、作成時と同じアクセス権限を保持したままになっています。
彼らを特に危険な存在にしているのは いかに簡単に気づかれないかそれらは特定の個人やチームに結びついておらず、アクセス審査で取り上げられることはほとんどなく、従来のセキュリティ管理の範囲外となることが多い。
攻撃者は何を狙うべきかを熟知しています。CI/CDパイプラインやDevOps環境で使用されるツールやスクリプトは、多くの場合、広範な権限で動作し、監視が不十分です。攻撃者がこれらを侵害した場合、従来の警告を発することなく、クラウドストレージ、データベース、または内部サービスへのアクセス権を奪取できる可能性があります。
「影に潜む不安」報告書 多くの組織において、NHI(国民健康保険証)の40%以上が所有者不明であることが明らかになった。さらに憂慮すべきことに、その大部分は非アクティブ状態、あるいは一度も使用されたことがないにもかかわらず、アクティブなアクセス権限を保持していることが判明した。これらのIDは忘れ去られているかもしれないが、攻撃者にとっては見えない存在ではない。

認定条件 Silverfort ことができます
Silverfort これまで見過ごされてきたクラウド環境のレイヤーに可視性と制御をもたらします。非人間的なすべてのIDを継続的に検出します。 クラウドIDプロバイダー、SaaSプラットフォーム、ハイブリッドインフラストラクチャ全体にわたって そして、それぞれが有効で、必要であり、適切な範囲に設定されているかどうかを判断します。
だけど Silverfort 発見にとどまりません。所有権を自動的にマッピングし、各IDをそれに依存するユーザー、チーム、またはシステムに結び付けます。これにより、シャドウアクセスが説明責任のあるアクセスに変わり、孤立したアクセスはなくなります。 サービスアカウント バックグラウンドで動作しています。
いったん身元が特定され、マッピングされると、 Silverfort 彼らの活動を分析します。各NHIの行動ベースラインを構築し、「正常」がどのようなものかを学びます。この分析に基づいて、 Silverfort 未使用のIDの削除、過剰な権限の削減、適切な所有権の割り当てなど、お客様に合わせたリスク軽減策を提案することで、リスクを迅速に軽減できます。
実際にどのように動作するかを確認する準備はできていますか? Silverfort クラウドNHIの管理不備の分析に役立ちますか? わずか10クリック以内で、このインタラクティブなデモを実際に体験してみてください。
シャドウアクセスをセキュアアクセスに変える
各NHIの所有者を把握することは、単なるガバナンス上のチェック項目ではなく、セキュリティの根幹を成す管理手法です。所有権を明確にすることで説明責任が明確になり、適切な人物がIDの設定、保護、および廃止方法について適切な判断を下すことが保証されます。 Silverfort 環境下でこれを可能にする 視界は従来、大きな盲点であった。.

