約5分でできるテストがあります。ディレクトリ内で、昨日セッションで使用された特権アカウントを1つ開いてみてください。そのアカウントはまだ存在していますか?昨日と同じ特権グループのメンバーシップを今も保持していますか?どちらの答えも「はい」だと確信しています。
これはお使いのPAMツールへの批判ではありません。従来の認証情報のローテーションは、まさにそのために作られたものであり、さらに重要なのは、それ以上のことを行うようには設計されていなかったということです。
ローテーションが業界のデフォルトの答えになった理由は理解できます。取締役会に説明しやすく、監査しやすく、長年にわたりコンプライアンス要件にきれいに対応していました。しかし、NISTでさえ、すでにその考え方から離れています。NIST SP 800-63Bは現在、任意の定期的なパスワード変更を明確に推奨せず、侵害の証拠がある場合にのみローテーションを行うよう求めています。「使用後にすべての特権認証情報をローテーションしている」と言えば責任ある対応に聞こえますが、それだけでは全体像になりません。セッションが終了してパスワードがローテーションされても、アカウントとその常時アクセス権は残ったままです。
攻撃者がそのアカウントを見つけたらどうなるでしょうか。パスワードは問題のごく一部にすぎません。私がこれまで見てきたほとんどのアカウントでは、攻撃者はパスワードすら必要としません。アカウントは、ローテーションされたことのない証明書やトークンで今も認証でき、従来どおりのすべての特権グループのメンバーシップを保持しているからです。パスワードとはまったく無関係に特権アカウントへ到達できる経路は数多くあります。
こうした事実は監査には現れません。セッションが終了してパスワードがローテーションされても、その背後のアカウントは、同じグループメンバーシップと常時アクセス権を持ったまま、そっくりそのまま残ります。Netwrixの「2026 Data and Identity Security Report」によると、組織の76%は、不要になった常時アクセスを即座に取り消せず、64%は現時点で重要データに対して少なくとも一部の過剰なアクセス権が付与されています。ローテーションがこの数字を生んだわけではありませんが、解決したわけでもありません。
このアカウントが安全なのは、昨日のパスワードを誰も再利用できないという、ごく狭い意味においてだけです。昨日のパスワードなど気にしない攻撃者にとって本当に重要なあらゆる点では、まったく安全ではありません。攻撃者に必要なのは、アカウントが存在し続け、特権を保持し続けていることだけです。
Zero Standing Privilegeがギャップを埋める理由
Zero Standing Privilegeは、ローテーションが残すギャップを解消するもので、思われているよりもずっとシンプルです。セッションが終了すると、アカウントはすべてのグループメンバーシップを失うか、完全に消滅します。Netwrixの一時的(エフェメラル)アカウントは後者です。特定のタスクのためにその場で作成され、タスクが終わった瞬間に削除されます。Active Directoryには文字どおり何も残らないため、見つけるものもありません。
このアプローチは、管理者の実際の働き方を妨げません。それがこの方式の気に入っている点であり、従来のボールティングから離れた後、信頼するまでに少し時間がかかった点でもあります。セッション中は完全なアクセス権があり、ログオフすれば何も残りません。
非人間IDの問題が、これをさらに緊急の課題にしています。サービスアカウントや自動化されたエージェントは、定期的にレビューされることがほとんどありません。自動スキャナーや攻撃者が探しに来るまで、特権を持ったまま忘れ去られて放置されています。
ローテーション vs. Zero Standing Privilege:2つの異なる思想
PAMベンダーにこの質問を投げかけてみてください。あるいは、現在の環境を十分に把握しているか自問してみてください。セッション終了後も、そのアカウントはグループメンバーシップがそのままの状態で存在していますか?
答えが「はい」なら、パスワードローテーションはあってもZero Standing Privilegeはありません。両者は同じ考え方の2つのバージョンではありません。「安全」とは何かについての、2つの異なる思想です。
ローテーションは、認証情報が再利用されないようにするにはどうすればよいかを問います。Zero Standing Privilegeは、誰も使っていないのに、なぜそのアカウントが存在しなければならないのかを問います。要するに、ローテーションは常時アクセスを管理すべきリスクとして扱い、Zero Standing Privilegeはそれを排除すべきデフォルトとして扱います。
ほとんどのPAMプログラムは、この2つ目の問いを立てません。ローテーションによって、すでに監査レポートに載せられるものが得られているからです。しかし、監査レポートと空っぽの攻撃対象領域は同じではありません。監査レポートは、何かを行ったことを証明します。空っぽの攻撃対象領域は、見つけるものが何も残っていないことを証明します。
共有する
もっと詳しく
著者について
Hano Grimm
Hano Grimmは、NetwrixのProduct Marketing Managerとして、機密データを保護しコンプライアンス基準を満たす同社のPAMソリューションについて、ポジショニング、メッセージング、リリース管理を統括しています。エンタープライズセキュリティ、チャネル管理、テクニカルカスタマーサポートの豊富な経験を持ち、長年にわたり、企業のソフトウェア導入と技術要件への対応を支援してきました。