私たちは、より良いパスワードは求めていません。必要なパスワードを減らしたいのです。
業界はパスキー、生体認証、デバイスベースの認証へと移行しています。これは良い進展です。これを続けるべきです。
しかし、実際に組織を運営しているなら、ビジョンと現実のギャップはすでに知っているはずです。
パスワードは今でもあらゆるところにあります。 ユーザーのログインだけではありません。ややこしいところは:
- 共有された管理者アカウント
- スクリプトに紐づけられたサービスアカウント
- アプリケーションに埋め込まれた認証情報
- 「一時的」なアクセスが恒久化したスプレッドシート
システムが重要であればあるほど、誰かが触れるのを恐れているパスワードに今も依存している可能性が高くなります。
成長によりパスワード管理が崩れていきます
従業員が20人になると、パスワードが面倒になります。
100人になると、管理が一貫しなくなります。
500人になると、パスワードは見えないリスクになります。
変わるのはパスワードそのものではありません。どれだけ多くの人がそれに依存し、共有し、そして管理しきれなくなるかです。
責任の所在がなくなります。
1人が資格情報を作成し、5人がそれを使用し、10人は誰か別の人が責任を負っていると思い込んでいます。
何かが壊れてしまうかもしれないので、誰もローテーションしません。
最後に誰が使ったのか誰も分かりません。
そして誰かが退職すると、皆がアクセス権が正しく削除されたことを願います。
これは、ほとんどの実際の環境が動いている方法です。
スプレッドシートの問題(だれにでもあります)
正直に言えば、どこかにまだスプレッドシートがあります。あるいは共有ドキュメント。あるいは、チームの一部だけが使っている保管庫です。
これはツールの問題ではありません。統制(コントロール)の問題です。
秘密情報が散らばっていると、見える化を失うだけではありません。基本的な質問に答える能力も失います:
- この資格情報には誰がアクセスできますか?
- 最後に使用されたのはいつですか?
- いつローテーション(更新)されましたか?
- 変更すると何が壊れますか?
それらの回答がないと、パスワードは固定されてしまいます。
問題はパスワードの強度ではありません。管理されていないアクセスが問題です。
5人で共有されている長いパスワードも、依然として弱いままです。3か所に分かれて保存された複雑なパスワードも、やはり露出します。スクリプトを壊してしまうローテーション(更新)パスワードは、再びローテーションされることはありません。
問題はパスワードがどれだけ強いかではありません。問題は、それを管理できているかどうかです。
“管理”が実際にどう見えるか
統制は単なる別のポリシー文書ではありません。業務運用そのものです。
- すべてのシークレットには、単一の特定された保管場所があります。
- アクセスは推測ではなく、明確に指定されています。
- 利用状況は可視化され、監査可能です。
- システムを壊さずにローテーション(更新)が可能です。
- オフボーディング(Offboarding)では、アクセスを即時に取り消します
ここが、多くの組織がつまずくポイントです。これを手作業で無理に適用しようとすると、すぐに人の動きが遅くなります。そしてセキュリティによって動きが遅くなると、人はそれを回避する方法を探し始めます。
安全な選択肢を、いちばん簡単にする
多くのチームが見落としているのは、ここです。パスワードを“今夜で”消す必要はありません。移す必要があるのです。
スプレッドシートやチャットのスレッド、いわゆる“属人的な知識”から脱して。自分たちが実際に管理できる金庫(vault)へ。
コンシューマー向けの保管庫ではありません。散らばった個人用の保管庫でもありません。1つのシステム。整理されている。統制されている。可視化されている。
スプレッドシートの使用をやめてもらうには、もっと良いものを用意する必要があります。複雑にすることではありません。ただ、もっと良くすることです。
秘密を保管する場所は1つ。必要な人には簡単にアクセスできる。責任者には明確な管理を。
その考え方が Netwrix Password Secure.
Netwrix Password Secure は、制御された集中型の保管庫を中心に構築された、従業員向けのパスワード管理ソリューションです。すべての従業員に、秘密情報を安全に保管できる場所を提供し、すべてのチームに、それらを整理された形で共有する方法を提供します。
もはや散らばった金庫は不要。もはや影のシステムも不要。すべてが 1 つの制御された環境で管理され、暗号化で保護され、ロールベースのアクセスで統制され、IT に対して完全に可視化されます。
誰が資格情報にアクセスしたか、いつ使ったか、何が変更されたかを確認できます。人に「覚えておいてもらう」ことに頼らずに、MFA、承認、ローテーション(入れ替え)ポリシーを強制できます。さらに、誰かが退職したらアクセスは即座に取り消されます。推測は不要です。
壊さずにスケールする方法、それがこれです
ほとんどのパスワード管理ツールは、小規模チームでは問題なく機能します。しかし組織が成長すると、うまく機能しなくなります。
権限は混乱し、金庫は増殖し、IT 以外の現場での導入率は下がっていきます。
大規模環境で必要なのは、構造です。すべてのユーザーが含まれ、すべてのシークレットが統制され、すべてのアクションが可視化される仕組み。
特権アカウントだけでなく、組織全体に存在するすべての資格情報に対して。
パスワードレスはやって来ます。ですが、統制は待てません。
パスワードが不要になる日を楽しみにしています。でも、今日それはまだ実現していません。
だからこそ世界パスワードデーには、「パスワードをより良くすること」だけに注目しないでください。「パスワードが何を解放するのか(解錠するのか)」をコントロールすることに注目しましょう。
本当のリスクがあるのはそこです。しかも、今すぐ対処できます。
今すぐNetwrix Password Secureを購入
リスクのあるシャドウボールトやスプレッドシートを、集中管理されたエンドツーエンド暗号化、安全なチーム共有、そして従業員の資格情報を保護する完全なIT管理で排除します。
今すぐ購入共有する
もっと詳しく
著者について
Sascha Martens
最高技術責任者(CTO)
今日の課題を分解し、チームがアイデンティティとデータを保護できるよう導くことに専念するセキュリティ専門家による洞察。