Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

Bring Your Own Vault:「リプレイス」だけが選択肢ではない理由

Bring Your Own Vault:「リプレイス」だけが選択肢ではない理由

Oct 9, 2026

Rethinking Privileged Access シリーズ全で3回の第3回です。まず第1回をご覧ください: パスワードだけが問題だったわけではありません と第2回: ボールトを超えて。

成熔したPAM環境を運用してきたセキュリティチームは、ツール切り替えに伴う厄介な現実をよく知っています。技術そのものが難しい部分であることはまれです。既存のレガシーPAMボールトを中心に、ワークフロー、連携、そして組織の運用ノウハウを何年もかけ、多くの場合かなりの予算を投じて築いてきたのです。そのチームに「一度にすべて移行しろ」と伝えれば、変更管理とリスクをめぐる議論が始まり、多くの組織が当然のように尻込みします。

このシリーズの第1回と第2回では、最新のPAMが必要な理由を説明しました。パスワードを金庫に入れておくだけでなく、常時特権(standing privilege)そのものをなくすという考え方です。また、それによりWindows/ADの資格情報攻撃の多くを封じられることも示しました。想定される反論は、これはプラットフォームの全面的な入れ替えだというものです。しかし、必ずしもそうである必要はありません。

Netwrix Privilege Secure(NPS)には、まさにこの現実に対応するために設計された機能があります。それが Bring Your Own Vault(BYOV) です。

BYOVの仕組み

BYOVを使うと、NPSは既存のボールト(レガシーPAMボールト、CyberArk、BeyondTrust、HashiCorp Vault、Microsoft LAPSなど)に直接接続し、そこに保存されたアカウントをNPS自身が管理するアカウントとまったく同じように扱えます。

既存のボールトにあるアカウントは、現在のツールが既に行っている処理に加えて、NPSによる完全なセッション処理を受けられます:

  • セッションの前後でアカウントを有効化・無効化する
  • セッション開始時に特権を付与し(例: アカウントをDomain Admins、ローカルのAdministrators、sudoグループに追加)、セッション終了の瞬間にその特権を取り除く
  • RDPはセッション中のみ有効にし、その後無効に戻す
  • NPSのポリシーで定義されたその他のActivitiesを適用する(第1回と第2回で解説したKerberosチケットの消去や、未承認アカウントのスキャンを含む)

セッションが終了すると、NPSは新しくローテーションされたパスワードを元のボールトに書き戻します。元のボールトは引き続き正本(system of record)です。既存ボールトの役割は変わりません。引き続き資格情報を保存し、ローテートします。変化は、資格情報が使用されている間にその周辺で起こることにあります。NPSはまさにそこに、レガシーPAMが本来提供するように設計されていなかった最新PAMの層を加え、セッションそのものを取り巻く常時特権をなくします。

顧客がBYOVを使うで2つの方法

実際には、BYOVは2つの異なる方法で使われており、どちらも有効です。

多層防御(Defense in depth)。 現在のボールトから移行するつもりがない顧客もいます。現状に満足しており、深く定着しており、変更する事業上の理由もありません。そうした顧客にとって、BYOVは資格情報の保護を中心に作られたレガシーPAMツールに、セッションレベルのセキュリティ統制を追加します。

段差のない移行パス。 一方で、主にコストの理由から既存ツールを手放したいと考える顧客もいますが、急な切り替えには耐えられません。全面的な入れ替え(rip-and-replace)では、すべてのアカウント、ワークフロー、連携を一度に再オンボーディングする必要があり、そこに運用上のリスクがすべて伴います。BYOVを使えば、顧客は既存のボールトに対して新しい機能をすぐに稼働させられます。そこから、運用チームが対応できるペースで、アカウントやユーザーグループをNPS管理のアカウントや一時的(ephemeral)なアカウントへ移し、その過程でレガシーPAMプラットフォームを段階的に縮小していけます。

予算の話にも重要な理由

アーキテクチャと同じくらい、コストも重要です。NPSは、一般的に併用されることの多いレガシーPAMツールよりも大幅に安価であり、特にCyberArkはこの市場でよを知られたプレミアム価格になっています。すでにそのコストを負担している顧客にとって、BYOVを使えば、移行プロジェクト全体を待ったり「すでに支払ったものを损てる」という項目を弁护したりすることなく、最新PAMの価値を今すぐ検証できます。

これがBYOVの要点です。より良いセッションセキュリティを導入することと既存のインフラを置き換えることを切り離せるのです。

シリーズのまとめ

このシリーズを通して、私たちは次のことを主張してきました:

  • 第1回: 常時特権と、それを守るパスワードこそが本当の攻撃対象領域です。レガシーPAMのボールト・チェックアウト型モデルは、NPSによる最新PAMのセッション・Activities型モデルとここで分かれます。
  • 第2回: 常時特権を排除すると、ボールトに保管するだけの場合よりもはるかに多くWindows/ADの資格情報攻撃を防げます。Pass-the-Hash、Pass-the-Ticket、Kerberoastingなどが含まれます。この記事では、対象外の領域(Golden Ticket、AD CSの悪用、DPAPIバックアップキーの窃取)についても率直に示しています。
  • 第3回: これらのメリットを得るために、全面的な入れ替えプロジェクトは必要ありません。BYOVにより、既存のボールトは本来の役割を果たし続けられ、その上にNPSが、レガシーPAMが提供するように設計されていなかった層を加えます。運用チームが対応できるタイムラインに合わせて進められます。

このシリーズを貞くテーマはこれです。パスワードだけが問題だったわけではありません。その背後にあり、いつ使われるとも知れず待機し続ける特権こそが、残りの問題だったのです。

共有する

もっと詳しく

著者について

Tyler Reese

プロダクト マネジメント担当副社長、CISSP

ソフトウェア セキュリティ業界で20年以上の経験を持つ Tyler Reese は、今日の企業が直面している急速に変化するアイデンティティおよびセキュリティ上の課題について深く理解しています。現在、彼は Netwrix Identity and Access Management ポートフォリオのプロダクト ディレクターを務めており、市場動向の評価、IAM 製品ラインの方向性の設定、そして最終的にはエンド ユーザーのニーズに応えることが主な責任です。彼の専門的な経験は、Fortune 500 企業向けの IAM コンサルティングから、大手のダイレクト・トゥ・コンシューマー企業のエンタープライズ アーキテクトとしての業務まで多岐にわたります。現在、彼は CISSP の認定資格を保有しています。