常駐特権のゼロ
常駐特権をゼロにする
最小権限を徹底し、Zero Trust の原則に整合させ、常時有効な管理者権限に伴うリスクを取り除きます。
「ゼロ常駐特権」を実現するために Netwrix Privilege Secure が必要な理由
恒常的な管理者アカウントは攻撃者にとって価値の高い標的です。一度侵害されると、環境全体で横方向への移動(lateral movement)と長期的な持続性(persistence)を可能にします。Netwrix Privilege Secure は、重要なシステムに対して必要なときだけ付与される just-in-time(即時)かつ一時的(ephemeral)なアクセスを提供することで、常駐(standing)の特権を排除するのに役立ちます。
常時有効な管理者権限を排除する
永続的な特権アカウントを、必要なときにのみ存在する時間制限付きアクセスに置き換えます。
持続的な特権アカウントを、必要なときだけ存在する時間制限付きアクセスに置き換えましょう。
攻撃対象領域の削減
特権アカウントが承認済みセッション以外で悪用されないようにし、攻撃者の機会を最小限に抑えます。
承認済みのセッション以外で特権アカウントが悪用されないようにすることで、攻撃者の機会を最小限に抑えます。
ゼロトラストの徹底
すべての特権セッションに明示的な承認、認証、ログ記録が求められるため、信頼が無条件に前提とされることはありません。
すべての特権セッションには、明示的な承認、認証、ログ記録が必要です。これにより、信頼を当然のものとして扱わないことを徹底します。
監査の準備状態を改善する
すべての特権アクティビティについて明確で監査可能な記録を維持し、SOX、HIPAA、PCI DSSなどの標準への準拠を簡素化します。
SOX、HIPAA、PCI DSS などの標準へのコンプライアンスを簡素化するため、すべての特権アクティビティについて明確で監査可能な記録を維持します。
常駐権限ゼロを可能にする機能
例:
疑わしいメールを受信
ある従業員が、通常のソフトウェア更新に見えるメールを受け取ります。その中には、管理者権限の悪用を試みる悪意のあるコードが隠されています。
従業員が、メールで日常的なソフトウェア更新のように見えるものを受け取ります。中には、管理者権限を悪用しようとする悪意のあるコードが隠されています。
特権の昇格をブロック
ユーザーはクリックしてインストールしようとしますが、Netwrix Privilege Secureが常時特権ゼロ(Zero Standing Privileges)を適用しています。プロセスは権限昇格を試みますが、常設の管理者権限が存在しないためブロックされます。
彼らはインストールのためにクリックしますが、Netwrix Privilege Secure は Zero Standing Privileges を強制します。処理は権限昇格を試みますが、常駐の管理者権限が存在しないためブロックされます。
攻撃が即座に停止
インストールは失敗し、攻撃者のペイロードは実行できません。永続的な権限が存在しないため、脅威は即座に阻止されます。
インストールに失敗し、攻撃者のペイロードは実行できません。常駐の権限がないため、脅威は直ちに停止します。
ジャストインタイムのアクセスが付与される
その後、別の従業員がデバイスドライバーを更新する必要が生じます。Netwrix Privilege Secureを通じてジャストインタイム(JIT)アクセスを申請すると、その特定のタスクに限って承認・プロビジョニングされます。
その後、別の従業員がデバイスドライバーを更新する必要が出てきます。Netwrix Privilege Secure を通じて just-in-time のアクセスを申請すると、その特定の作業のために承認され、プロビジョニングされます。
特権が自動的に取り消されます
タスクが完了すると昇格された権限は自動的に取り消され、攻撃者が悪用できる常設の認証情報は残りません。
タスクが完了すると、昇格した権限は自動的に取り消され、攻撃者が悪用できる常駐の資格情報は残りません。
結果
Netwrix Privilege Secureにより、組織は常時有効な管理者権限を排除し、最小権限を適用して、ユーザーの業務を妨げることなくゼロトラストの原則に準拠できます。
Netwrix Privilege Secure を使うことで、組織は常時有効な管理者権限を排除し、最小権限を徹底し、ユーザーの操作を遅らせることなく Zero Trust の原則に沿った運用を実現できます。
始める準備はできていますか?
"Netwrix Privilege Secure を導入することで、数か月ではなく数日で重要なシステムに privileged access management を実装でき、さらに現在のシステムやセキュリティ管理策ともシームレスに統合されました。"
Craig Larsen
情報システム管理者, Eastern Carver County Schools