複数のITチームに退職者対応の方法を尋ねると、決まって同じ答えが返ってきます。「Active Directoryでアカウントを無効化し、チケットをクローズして、次の作業に移る」です。
その後、監査担当者がEntra IDのインベントリを確認すると、そのアカウントは依然として有効で、初日に付与されたアプリケーションロールもそのままであることが判明しました。同期処理が変更を取りこぼし、アラートも設定されていなかったため発報されず、両方のディレクトリがそのアカウントを正常と報告していました。ただし、アカウントの状態については両者の認識が食い違っていたのです。
初めてハイブリッド監査を受けるまでは、アイデンティティ管理に問題はないと自信を持っていたチームから、こうした話をよく耳にします。
「ADの健全性は確保できている」と「ハイブリッド監査に合格できる」は同じ意味ではない
ほとんどのチームでは、四半期ごとの休眠アカウントの見直し、特権グループの監査、パスワードポリシーの確認など、何らかのADクリーンアッププロセスを実施しています。これは実際に運用されているプロセスであり、通常はうまく機能します……Active Directoryに対しては。
一般に公開されているADセキュリティの助言の多くは、パッチ適用、管理者アカウントの階層化、委任経路の遮断によって、攻撃者に対する防御を強化することを目的としています。これらは有効な対策ですが、監査人が本当に確認したいことへの答えにはなっていません。監査人が検証しているのは、ディレクトリが攻撃に耐えられるかどうかではありません。事後に誰かが確認した際、IDデータが証拠として通用するかどうかを検証しているのです。
問題は対象範囲です。そのプロセスは、ツール、管理責任、組織内の慣習がすべてオンプレミス側にあるため、ほぼ常にオンプレミスのADだけを対象とします。しかし、監査人は異なる観点でレビュー範囲を定めます。つまり、利用可能なあらゆる環境において、IDがどのように存在し、機能しているかを対象とします。ハイブリッドMicrosoft環境では、同期されたEntra ID側も対象に含まれます。
これは、セキュリティチームが確認されると想定している内容と、監査人が実際に抽出する内容とのギャップです:
- 各チームが確認されると想定している項目: ADアカウントの健全性、パスワードポリシーへの準拠、特権ADグループのメンバーシップ。
- 監査人が実際に確認するもの: 上記のすべてに加え、同期状態と遅延、2つのディレクトリ間の権限のずれ、同期設定自体の変更履歴、さらにEntraには存在するものの、照合対象となるオンプレミス側の同等権限がない特権です。各フレームワークもこれを裏付けています。SOC 2の論理アクセス基準(CC6.1~CC6.3)とISO 27001:2022のアクセス制御(A.5.15、A.5.18、および特権アクセスに関するA.8.2)はいずれも、一方のシステムから報告された状態ではなく、実際の現状に基づいてアクセスをレビューすることを求めています。これはまさに、多くのチームがハイブリッド環境のレビューに持ち込んでしまう、ADのみを確認することによる盲点です。
チームがそのリストのAD項目はクリアできてもEntra項目で思わぬ問題に直面するのは、対応がずさんだからではありません。ハイブリッド時代の環境に対して、AD時代の衛生管理プロセスを適用しているためです。
監査人が初週に確認する5つの項目
- 同期の遅延とずれ: ADではアカウントが無効化されていても、同期が未実行、不完全、または当初から対象外に設定されたスコープが暗黙に除外されているため、Entraでは特権が残っていることがあります。監査担当者が求めるのはスナップショットではなく差分ですが、ほとんどのチームは差分を作成したことがありません。この問題の発生頻度を示す集計値を公開しているベンダーやアナリストはいません。解消を求められているギャップを誰も測定していないからです。現状を把握する唯一の方法は、差分を確認することです。
- 同期構成自体の変更履歴: 同期範囲やフィルタリングルールを誰がいつ変更したかを把握する必要があります。これは単なる監査項目ではなく、実際のインシデントで記録に残る転換点となるため重要です。Microsoftが2025年8月に公開したStorm-0501ランサムウェアグループに関する記事では、まさにこの事例が説明されています。攻撃者は監視されていないEntra Connect Syncサーバーを侵害し、Directory Synchronization Accountの認証情報を抽出した後、標的ユーザーのオンプレミスパスワードをリセットしました。Entra Connect Syncはその変更を正規の処理としてクラウドIDに忠実に反映し、MFAに一度も登録されていない同期済みのGlobal Administratorアカウントを攻撃者に渡す結果となりました。同期機構は設計どおりに動作しましたが、それは誰にも監視されていない唯一のサーバーを見つけた攻撃者のためでした。同期構成とその管理用認証情報に変更ログがなければ、このシナリオを否定できず、監査人も同様です。これは孤立した手口でもありません。Scattered Spiderグループに関するCISA/FBI/RCMP/ASD/NCSC-UKの共同勧告では、複数の被害組織で同じ基本的な手口が確認されています。つまり、ヘルプデスクを介した認証情報またはMFAのリセットを利用し、ハイブリッド同期経路を通じて特権クラウドロールへと足場を移す手法です。
- オンプレミスに相当する権限がないクラウド専用の特権: Entraで直接割り当てられ、ADには一切反映されないロールやグループメンバーシップは、AD中心のままのレビュープロセスでは把握できません。これらは誤って簡単に作成される一方で、完全に忘れ去られがちです。
- 同期/サービスアカウント自体の権限: Connect SyncまたはCloud Syncのプロセスを実行するアカウントには、多くの場合、環境内のどのユーザーアカウントよりも強い常設権限が付与されています。しかし「ユーザー」に見えないため、通常のADレビューでは最も確認されにくいアカウントでもあります。
- 現在の状態だけでなく、双方を網羅する証跡: 監査担当者は、両方のディレクトリにおいて、誰が何をいつ変更したのかを確認したいと考えています。多くのチームは現在の状態を明確に示すレポートを作成できますが、ADとEntraの境界をまたいで実態を示せるレポートを作成できるチームは、はるかに少数です。
そのギャップの責任者は誰ですか?
通常、ADはインフラストラクチャチームまたはID管理チームが担当し、EntraはクラウドチームまたはM365チームが担当します。問題はツールの不足ではなく、この担当の分断にあります。監査準備にもその分断がそのまま引き継がれるため、各チームは自分たちの担当範囲については問題のないレポートを提示できても、全体を網羅することはできません。
標準ツールは、そのギャップを埋めるどころか、むしろ固定化しています。Active Directory 管理センターでは AD が、Entra 管理センターでは Entra がそれぞれ明確に表示されます。しかし、どちらも両者の間で何が起きているかは表示しません。それを担うツールではないからです。
監査に失敗するのは、ディレクトリが汚れているからではありません。ディレクトリが二分され、その間の空白部分を誰も管理していないからです。
今週確認すべきこと
監査通知を待たなくても、現状を把握できます。次回のレビューまでに、以下を実施しましょう。
- 同期エラーログを取得してください:単なる成功/失敗の概要だけでなく、「成功」ステータスに部分的な失敗や表面化していない失敗が含まれているジョブがないかも確認してください。
- 特権グループのメンバーシップを比較し、ADとEntraの差分を直接確認できます。双方を個別に確認する必要はありません。
- 同期アカウントとサービスアカウントの権限を棚卸ししてください。人間の管理者アカウントを棚卸しする場合と同じ方法で行います。
- 変更履歴の保持を確認するが両側に存在し、現在の状態だけでなく履歴も比較可能であること。
- クラウドにのみ存在するロール割り当てを確認します。これらには、比較対象となるAD側の同等の割り当てがありません。
これらはいずれも、着手にあたって新たなツールを必要としません。ただし、各ディレクトリを個別に確認するのではなく、両方のディレクトリを横断して比較する担当者が必要です。
それがあなたにとって何を意味するのか
ハイブリッドAD/Entra監査では、AD監査とは本質的に異なる項目を検証するため、単に同じ監査の難易度を上げたものではありません。それでも多くのチームはAD専用のチェックリストだけで臨むため、初回監査では誰も予想していなかった問題が見つかりがちです。
Netwrix Directory Managerは、その同期の不整合を自動で検出して通知することはできませんが、前述した手作業による照合作業の大部分を支援できるため、情報を一つひとつ手作業でつなぎ合わせる必要がありません。AD、Entra ID、Google Workspace全体のグループライフサイクル、所有者、管理者アクティビティを一元的に確認できるほか、管理者操作の監査証跡も組み込まれています。これにより、監査人から求められる証拠を早い段階から準備できます。
共有する
もっと詳しく
著者について
Dave Miles
David MilesはNetwrixのエキスパートプロダクトマネージャーであり、同社のアイデンティティおよびアクセス管理ポートフォリオ内でNetwrix Directory Manager(NDM)の製品戦略をリードしています。
20年以上にわたるアイデンティティとサイバーセキュリティの経験を持ち、Davidは組織がアイデンティティ管理、アクセスの保護、複雑な企業環境全体でのリスク軽減に直面する課題に対して実践的な視点を提供します。
キャリアを通じて、Davidは技術、セキュリティ、製品戦略の交差点でArctic Wolf、One Identity、Dell、Quest Softwareのシニア役職を務めてきました。彼の経験は製品リーダーシップ、ソフトウェアエンジニアリング、顧客対応、マーケット戦略にわたり、企業のアイデンティティセキュリティにおける技術的およびビジネス上の課題に対する幅広い視点を提供します。
Davidは世界中の顧客や技術チームと定期的に協力し、新たに浮上するアイデンティティの課題を理解し、それを実践的な製品戦略とソリューションに変換しています。
彼は英国サマセットに拠点を置いています。