認証情報の漏洩は、企業への侵入手段として依然として最も確実な方法の一つであり、多要素認証やIDガバナンスをどれだけ強化しても、その脅威は根絶されていない。攻撃者はもはや侵入する必要はなく、ログインするだけで済むのだ。
IT GRCフォーラムが提供するこのオンデマンドウェビナーでは、まさにこの点に焦点を当てています。 Silverfortのチーフ・アイデンティティ・セキュリティ・アドバイザーであるロブ・アインスコフが、コリン・ウィテカーが司会を務めるアイデンティティ・セキュリティの専門家パネル(デロン・シーゲル(SpecOps Software)、ダーク・シュレーダー(Netwrix)、アレハンドロ・レアル(KuppingerCole))に加わり、認証情報に基づく攻撃がなぜ依然として有効なのか、そして実際にそれを阻止するにはどうすればよいのかを解説します。
ロブの主張の核心は、認証システムは私たちが期待するほどの重責を担うように設計されていなかったという点にある。人間であろうと非人間であろうと、あらゆるアイデンティティはリスクとなり得る。なぜなら、最先端のAIは、見過ごされがちな小さなアイデンティティの脆弱性(ロブが「アイデンティティ負債」と呼ぶもの)を連鎖的に利用し、わずか数時間でドメイン全体の侵害に繋げることができるからだ。従来のIGAやPAMツールは、範囲が狭すぎたり、動作が遅すぎたりする。実行時ではなく「管理時間」で動作しているからだ。解決策は、より優れたパスワードポリシーを導入することではなく、侵害されたアカウントがシステム全体の侵害に発展するのを防ぐ、マシンスピードで実行時に動作する制御システムを構築することなのだ。
取り上げられる主なトピック:
- 「ハッカーは侵入するのではなく、ログインする」という格言が8年経った今でも真実である理由、そして最先端のAIがそれをさらに悪化させようとしている理由
- ロブの「アイデンティティ負債」という概念:蓄積され、対処されていないアイデンティティの弱点を、AIが機械の速度で連鎖させることができるようになった。
- 認定条件 Silverfortプロジェクト・グラスウィングを用いたレッドチームの活動により、AI駆動型の攻撃経路が、侵害された認証情報のみを利用して、標準ユーザーから本番ドメイン管理者まで2時間以内に到達することが明らかになった。
- 従来のPAMとIGAが不十分な理由 ― 範囲が狭すぎる(ティアゼロ、コンプライアンス重視)か、実行時ではなく管理時に動作している
- 実行時インラインID保護の必要性:事後検証ではなく、リスク発生時にリスクを制御する
- 非人間型ID(サービスアカウント、トークン、AIエージェント)がモデルの優先ターゲットである理由、そしてそれらが議論から除外できない理由
- ロブの経験則:アイデンティティセキュリティとは、最良の制御ではなく、最悪の制御、つまり環境の完全性の「天井ではなく底」をいかに制御するかということだ。
- ロブが提唱する、すべての組織が採用すべき新たな基準は、人間であろうと非人間であろうと、追加の安全策なしにユーザー名とパスワードだけで認証を行うアカウントは存在しない、というものだ。
- AIを防御的に活用する ― チケット、インシデント、組織コンテキストなどのリアルタイムシグナルを自律的なポリシー決定にフィードバックし、攻撃者のスピードに対抗する。
このセッションは、コンプライアンス監査に合格することにうんざりしながらも、盗まれた認証情報が今まさにネットワーク内を密かに流れているのではないかと不安を抱えているセキュリティおよびID管理のリーダー向けに企画されています。オンデマンドで全編をご覧いただき、Rob Ainscough氏とパネリストが、境界防御が崩壊した後に認証情報ベースの攻撃を阻止するために実際に必要な対策について解説する様子をお聞きください。