管理者および昇格(高い)権限を持つアカウントは、ビジネスとITの両方の機能に必要ですが、組織に対して大きなリスクとなります。うっかりした、あるいは不満を抱くインサイダーや攻撃者の手に渡ると、特権の資格情報は データ侵害、インフラ停止、そしてコンプライアンス違反への扉を開いてしまいます。
Forrester によると、衝撃的な数字として 80% の データ侵害には特権アカウントが関与しています。このリスクを減らす鍵は、最新のアプローチで privileged access management (PAM)に取り組むことです。パスワード保管庫のような戦略を使って数百〜数千もの強力なアカウントが悪用されないようにするのではなく、存在する特権アカウントの数を“絶対に必要な最小限”まで減らせるようになります。その結果、リスクを大幅に低減できます。以下が実行すべき手順です。
ステップ1. 特権(privileged)アクセスを持つすべてのアカウントを発見する
最初のステップは、すべての特権(privileged)アカウントを洗い出すことです。Domain Admins のような強力なセキュリティグループのメンバーであるアカウントなど、識別しやすいものもあります。しかし、見落としやすいものもあります。実際、ほとんどの組織では、すべての特権(privileged)エンタイトルメントのうち半数以上が不明(unknown)だと推定されています。特に、DBA のような下位レベルの管理者や、非常に機密性の高いデータやシステムにアクセスできるビジネスユーザーは、忘れがちです。
作業を簡単にするために、すべてのユーザーアカウントを次のグループに分類することを検討してください:
- 管理者/Root/スーパーユーザー
- インフラ/アプリケーション/パワーユーザー
- CEO/CFO/CISO/上級ビジネスユーザー
- スタッフ/一般ユーザー
ステップ 3. 所有者と連携して、各アカウントの目的を理解する
各特権アカウントの所有者にヒアリングし、それが何に使われているのか、どのアクセス権限が必要なのか、そしてそもそも今も必要なのかを理解します。尋ねるとよい質問例は次のとおりです:
- そのアカウントの目的は何ですか?何を行うために使われますか?
- それらのアクションを実行するために、その権限は必要なものですか?
- 複数の人が同じアカウントを共有している場合、個人の責任はどのように担保されていますか?
ステップ 4. 不要になったアカウントを削除する
アカウント所有者の承認を得た上で、特権アカウントを削除します。継続的なアクセスが不要なものから、最も重要なリソースを優先して対応してください。優先順位を決める際は、たとえば次のような要素を考慮します:
- そのアカウントがアクセスできるリソース — たとえば、ドメインコントローラーにアクセスできるアカウントは、プリントサーバーの管理に使われるアカウントよりも重要度が高くなります。
- それらのリソースが置かれている場所は— テストラボ用の管理アカウントは、運用環境にあるものより重要度が低い可能性があります。
- リソースの機密性— そのアカウントは、規制対象の金融データや個人の健康記録、あるいは CRM や ERP のような重要なアプリケーションにアクセスできますか?
削除できないアカウントについては、その機能を果たすために必要な最小限のアクセス権に減らしてください。特にサービスアカウントは、過剰にプロビジョニングされていることが多い点に注意してください。
ステップ 5:ゼロ・スタンディング特権(Zero standing privilege,ZSP)を実装する
これで、本当に役割があることが分かっている一連の特権アカウントだけが残ります。しかし、たとえそれらが使用されるのがたまにであっても、24/7 で悪用されるリスクがあります。
最新の PAM ソリューションなら、これらの リスクの高い常設権限を、just-in-time(JiT)アクセスに置き換えられます。JiT を実装する方法は 2 つあります:
- エフェメラルアカウント — ユーザーが昇格した権限を必要とするタスクを実行する必要がある場合、タスクを完了するのに十分な時間だけ存在するアカウントを作成します。
- 一時的な権限昇格 — 代わりに、ユーザーの既存アカウントにタスクを実行するために必要な権限を付与し、タスク完了と同時にそれらを削除します。
Netwrix はどのように支援できるか
Netwrix の Privileged Account Management ソリューションは、すべてのエンドポイントにわたって特権アカウントの動的かつ継続的な可視性を提供し、管理されていない特権を継続的に発見して削除することで、組織が攻撃対象領域を縮小できるようにします。当社のソリューションは、従来の特権アカウントを just-in-time の特権アクセスに置き換え、管理者の生産性を損なうことなくセキュリティを強化します。特権ユーザーのセッションを監視し記録することで、Netwrix Privilege Secure は調査を支援し、監査要件を満たし、説明責任を確立します。また、このソリューションは、カスタマイズしたダッシュボードによって組織が攻撃対象領域を可視化・分析・管理できるようにし、ユーザーの利便性を犠牲にすることなく、説明責任とセキュリティのギャップを解消します。
特権アクセスの至福を実現する
IT 環境内に存在するすべての特権アイデンティティを洗い出し、ZSP のアプローチで置き換えることで、セキュリティ、コンプライアンス、そしてビジネス継続性に対するリスクを大幅に減らせます。特権アカウントが存在しなければ、侵害されようもないからです。
共有する
もっと詳しく
著者について
Martin Cannard
製品戦略担当副社長(VP)
Martin Cannard は Netwrix の Field CTO で、スタートアップからエンタープライズソフトウェア組織まで幅広い領域で30年以上の経験を有しています。彼はアイデンティティ、アクセス、特権の管理を専門としており、ハイブリッド環境およびクラウド環境にまたがってセキュリティを強化できるよう組織を支援してきた実績があります。Martin の役割は、顧客の課題と製品のイノベーションをつなぐことであり、グローバル企業に対して新たなサイバーセキュリティのトレンドを助言し、Netwrix ポートフォリオの未来を形づくることにも貢献しています。
著名な思想的リーダーであり、世界各地で頻繁に講演を行う Martin は、ゼロトラスト戦略、アイデンティティ・ファーストのセキュリティ、そして現代のサイバーレジリエンスの進化についての洞察を共有しています。彼の実務的なアプローチは、複雑なセキュリティ概念を、リスクを低減しビジネスの俊敏性を高める実践的なソリューションへと変換する手助けになります。