「Rethinking Privileged Access」シリーズ 全3回中の第1回。
特権アクセス管理(PAM)の議論は、当初ひとつの問いを中心に展開されてきました。パスワードをどう守るか。金庫に保管する。定期的に変更する。誰にも見られないようセッションに注入する。承認とMFAの背後に置き、正しい人だけが取り出せるようにする。従来型PAMは、この問いに対する最も成熟した、広く導入された答えのひとつです。
パスワードの問題を解決することは重要ですが、それが唯一の問題ではありません。ゼロトラスト、常時特権ゼロ、ジャストインタイムアクセスは従来型PAMが設計されて以降成熟してきましたが、従来型PAMはその進化に追いついていません。
ここが従来型PAMと最新PAMの分岐点であり、最新PAMはNetwrix Privilege Secure(NPS)です。従来型PAMは設計された目的には優れていましたが、最新の攻撃を止めるには別の目的で設計されたツールが必要です。
従来型PAM:パスワードを守る
従来型PAMは、ある前提から出発しています。特権アカウントは恒久的に存在しており、あなたの仕事はそれをできる限り守ることだ、という前提です。あるアカウントが今日Domain Adminsのメンバーであれば、その権限が使われていようがいまいが、明日も、来週も、来年もメンバーのままです。従来型PAMは、この恒久的な権限の前に立つ規律ある門番として機能します。
実際には、このゲートキーピングは次のように機能します。
- ユーザーは特権アカウントへのアクセスが必要です。まず、PAMツール自体の中で適切な権限、つまりロール割り当てやシークレットへのフォルダーレベルのアクセスを持っている必要があります。
- ポリシーによっては、先に進む前にMFAを満たす必要があるかもしれません。
- ユーザーはシークレットへのアクセスを申請します(チェックアウト)。この申請には、指定された1人以上の承認者の承認が必要になる場合があります。
- 承認されると、ユーザーが通常パスワードを目にすることはありません。ツールはRDPまたはSSHセッションを起動し、認証情報をセッションに直接注入します。
- チェックアウトには時間制限があります。ユーザーが作業を終えるか時間が切れると、ツールはシークレットをチェックインして戻します。
- チェックイン後、ツールはパスワードをローテーションするため、使用中に漏えいした認証情報であっても、もはや有効ではありません。
このモデルは、認証情報の露出を取り除き、明確な監査証跡を作成し、機密性の高いアカウントに誰かが触れる前に承認のゲートを強制します。しかし、ワークフローがどれほど厳格に運用されていても、基盤となるアカウントはセッションの合間もDomain Admin(またはローカル管理者、もしくはsudoer)のままです。そのうち、権限は恒久的です。一時的なのはパスワードへのアクセスだけです。また、管理者がツールの外で「急ぎの」作業のためにパスワードを取得し、これらの統制をすべて回避することもあり得ます。
従来型PAMには、Active Directoryにおいても明確な境界があります。誰がシークレットにアクセスできるかを判断するためにグループメンバーシップを読み取りますが、AD グループを作成、削除、変更することはありません。グループメンバーシップと、それに伴う恒久的な権限は、従来型PAMの管理の外に完全に置かれています。
このシリーズの第2回では、パスワードへのアクセスを迂回する、あるいはそもそもパスワードを必要としない攻撃を取り上げ、ジャストインタイムとゼロ常時特権がなぜそれほど強力なのかを説明します。
従来型PAMのベンダーが「ジャストインタイム」や「ゼロ常時特権」と言う場合、それはパスワードへのアクセスを指しており、アカウント上の特権を指しているわけではありません。また、真のジャストインタイムには、別途エンドポイント特権管理製品が必要だとも言うでしょう。その製品は従業員のコンピューター上のローカル管理者権限を制御します。これもジャストインタイムの一形態ですが、重要なインフラを支えるアカウントはカバーしておらず、それこそがPAMの役割です。Netwrixにもこのカテゴリーの製品があります:Netwrix PolicyPak。
最新PAM:Netwrix Privilege Secureは常時特権を排除します
Netwrix Privilege Secureは異なる前提から出発します。「強力なアカウントをどう守るか」と問うのではなく、「強力なアカウントはなぜ常に強力でなければならないのか」と問います。
NPSはセッションとActivitiesを中心に動作します。Activitiesはセッションの前、途中、後に実行され、必要なその瞬間に権限を付与し、不要になった瞬間に取り除きます。NPSには3つのアカウント方式があり、それぞれこのライフサイクルの扱い方が異なります。
1. リクエスターアカウント
ユーザーがすでにコンピューターやメールへのログインに使っているアカウントで、別途の特権アカウントは関与しません。セッションが始まると、Activityがその場で権限を付与します。たとえば、ユーザーをDomain Adminsやほかの特権ADグループに追加します。これはユーザー自身のアカウントなので、パスワードは金庫に保管されず、ユーザーがセッション中に自分で入力します。セッションが終わると、NPSは開始時に付与した権限を自動的に取り除きます。
3つの方式の中で最も便利なことが多いものの、パスワードのローテーションも注入も行われないため、認証情報の保護は最も弱くなります。それでも、アカウントが昇格した権限を持つのはセッション期間中だけなので、常時特権は排除されます。
2. マネージドアカウント
従来型PAMの仕組みに最も近い方式です。セッションが始まると、NPSはアカウントのパスワードをローテーションし、アカウントを有効化します。Activitiesはそのセッション用に権限を付与します。たとえば、アカウントをDomain Admins、ローカルのAdministrators、またはsudoグループに追加します。パスワードはセッションに注入されるため、ユーザーがそれを目にすることはありません。
違いは最後に現れます。NPSはパスワードを再びローテーションして金庫に保管し、付与された権限を元に戻し、アカウントを無効化します。アカウントは存在し続けますが、セッションの合間には権限がなく、認証もできないため、盗まれたパスワードは攻撃者にとって無価値になります。
3. エフェメラルアカウント
このモデルはさらに一歩進み、セッションを開始するたびに真新しいアカウントを作成します。セッション中はマネージドアカウントのように振る舞います。権限が付与され、パスワードが注入されます。セッションが終わると、NPSはアカウントを完全に削除し、攻撃対象は何も残りません。
権限を超えて:Activitiesにできることのほかの例
グループメンバーシップの付与と取り消しが主要な機能ですが、Activitiesは、常時アクセス型のモデルがたいてい開けたままにしている攻撃経路も閉じます。
- Kerberosチケットのパージ。 RDPセッションが終わると、NPSはリソースからKerberosチケットをパージでき、アカウントのパスワードを必要としない水平移動の経路を断ち切ります。
- RDPの有効化/無効化。 多くのWindowsサーバーは、デフォルトでRDPを有効のままにしています。NPSはセッションの開始時にだけRDPを有効にし、直後に無効化できるため、常時利用可能な大きな攻撃対象領域を取り除けます。
- 保護モード。 NPSは、Windows またはLinuxのリソースで承認されていないローカルアカウントを探すことができます。PAMツールを正しく使っている悪意のある内部者が、後で無断利用するためにローカル管理者をひそかに作成することもあり得るからです。
- DCレプリケーションの同期。 あるドメインコントローラー上の権限変更が、セッションの認証を扱うDCにすぐ伝わるとは限りません。NPSは対象を絞った同期を強制でき、通常のADレプリケーションの時間を待たずに、付与された権限をすぐに利用できるようにします。
比較
項目 | 従来型PAM | 最新PAM(Netwrix Privilege Secure) |
|---|---|---|
|
基本モデル |
金庫 + チェックアウト/チェックイン |
セッション + Activities |
|
常時特権 |
アカウントに常に保持される |
設計上排除;セッション中のみ付与 |
|
パスワード管理 |
セッション中に注入;チェックイン後にローテーション |
ローテーションと注入(マネージド);金庫には保管しない(リクエスター);アカウント削除(エフェメラル) |
|
アカウントのライフサイクル |
同じアカウントを無期限に再利用 |
再利用(リクエスター);セッションごとに有効化/無効化(マネージド);セッションごとに作成/破棄(エフェメラル) |
|
AD/グループメンバーシップ |
変更されない;アクセス判断のため読み取り専用 |
セッションActivitiesの一部として積極的に追加・削除される |
|
セッション間のリスク |
アカウントは常時特権を保持したまま |
アカウントの権限は実質ゼロまで低下 |
|
水平移動の統制 |
セッション録画と監査証跡 |
Kerberosチケットのパージ、RDPの無効化、未承認のローカルアカウントの検出 |
従来型PAMは認証情報のリスクを減らしました。最新PAMは標的そのものを取り除きます。
従来型PAMのチェックアウト/チェックインモデルは、認証情報の露出を減らし、特権アクセスに説明責任を加えるための、成熟した実績のある方法です。多くの組織にとって、管理されていない共有パスワードからの大きな前進でした。
Netwrix Privilege Secureは今日の攻撃に対応するために作られています。除去すべき攻撃対象として、常時特権そのものを、それを守るパスワードとともに扱います。セッション期間だけ昇格されるユーザー自身のアカウントであれ、使用の合間には無価値になるマネージドアカウントであれ、作業が終われば消えるエフェメラルアカウントであれ、論理は同じです。使われるのを待っている特権がなければ、攻撃者が盗むものは何もありません。
このシリーズの次回以降
常時特権を排除すると、従来型PAMが守るために設計されたチェックアウト/チェックインの流れをはるかに超えたものが妨げられます。第2回「金庫の先へ:NPSはパスワード攻撃以上に何を防ぐのか」では、Windows および Active Directory におけるより広範な認証情報の攻撃対象領域(NTLMハッシュ、Kerberosチケット、Kerberoasting、キャッシュされたドメイン認証情報など)を解説し、NPSのセッションモデルがどの攻撃を防ぎ、どれを防げないかを整理します。
そして第3回では、Bring Your Own Vaultによって、すでに使っている金庫の上に、これらのセッションレベルの保護をどのように導入できるかを説明します。全面的なrip-and-replace移行は不要です。
共有する
もっと詳しく
著者について
Tyler Reese
プロダクト マネジメント担当副社長、CISSP
ソフトウェア セキュリティ業界で20年以上の経験を持つ Tyler Reese は、今日の企業が直面している急速に変化するアイデンティティおよびセキュリティ上の課題について深く理解しています。現在、彼は Netwrix Identity and Access Management ポートフォリオのプロダクト ディレクターを務めており、市場動向の評価、IAM 製品ラインの方向性の設定、そして最終的にはエンド ユーザーのニーズに応えることが主な責任です。彼の専門的な経験は、Fortune 500 企業向けの IAM コンサルティングから、大手のダイレクト・トゥ・コンシューマー企業のエンタープライズ アーキテクトとしての業務まで多岐にわたります。現在、彼は CISSP の認定資格を保有しています。