アイデンティティー/アクセス管理(IAM)のトレンドは進化している。シングルサインオン(SSO)やゼロトラストといった領域が依然として極めて重要であることは言うまでもない。しかし、新たな影響要因も登場している。
IAM市場における主要トレンドをいくつか紹介する。
マシンアイデンティティーはIAMの次なるフロンティア
ゼロトラストは、リモートワーカーやハイブリッドクラウド環境、IT全般を保護できるフレームワークを通じて、ITインフラとデータを保護することを意味する。これは、あらゆるネットワークが常に内部または外部からの攻撃を受けるリスクにさらされているという前提に立つ。
「2022年のテーマは、ゼロトラスト・ネットワークアクセスによってユーザーとインフラの秘密情報を保護することだ」と述べたのは、Keeper Securityの共同創業者兼CEO、Darren Guccione氏だった。
ゼロトラストとは、ネットワーク上にいるというだけで個人を信頼するのではないという考え方だ。ユーザーは自分が誰であるかを証明し、必要なシステムに対してのみ、限定的なアクセス権を与えられなければならない。しかし、個々のアイデンティティーを保護・審査するだけでなく、次なるフロンティアとして、今やマシンアイデンティティーの検証が求められている。
「企業は、人に関わるIAMに投資してきた。しかし、ゼロトラストのような取り組みでは、管理が必要な強固なアイデンティティーをマシンにも持たせる必要がある」と、KeyfactorのCSO、Chris Hickman氏は述べた。
「これにより、企業全体で証明書の導入が引き続き促進されている。人のアイデンティティーと同様に、マシンアイデンティティーもリスクを軽減するために一貫した管理が必要だ」
あらゆる環境でアイデンティティーを把握する
KeyfactorのHickman氏は、あらゆる環境でアイデンティティーが必要とされる傾向が強まっていると述べた。
「クラウド変革は、アイデンティティーの可能性を引き続き広げている」とHickman氏は語った。
「ハイブリッド環境全体で人とデバイスの双方にアイデンティティーを付与できる、適切なソリューションを見つけるのは容易ではない。インシデントや侵害に迅速に対応できるよう、ソリューションがアジャイルであることを確実にするのも、引き続き重要だ」
あらゆる環境でアイデンティティーを実現するには、規模を拡大するための鍵となるのが自動化だ。
「手作業のプロセスや構成管理は成長を妨げ、ほかの重要なタスクからリソースを奪う」とHickman氏は語った。
「人とマシンのアイデンティティーに関して、手作業中心のプロセスに依存することは、組織の規模拡大能力を大きく制限する」
ゼロトラストを加速させる
こうした動きはすべて、ゼロトラストへの過熱した需要に直結する。組織がこの理念を採用すればするほど、ゼロトラストを基盤とするセキュリティー技術を導入する必要性も高まる。
「クラウドコンピューティング、分散型の従業員、ベンダーやパートナーとのリモート接続が、ゼロトラスト・ネットワークアクセスの導入をさらに加速させる」と、Keeper SecurityのGuccione氏は述べた。
結局のところ、ゼロトラスト・ネットワークアクセスは、ネットワークの境界がもはや存在しない世界で唯一実行可能なソリューションだ。組織は、分散して働く従業員のネットワーク接続を保護するだけでなく、サードパーティーのベンダーやビジネスパートナーが必要なネットワークリソースに安全に接続できるようにする必要がある。ゼロトラストのアプローチには、強固なユーザー認証とデバイス認証、最小権限アクセスによるロールベースアクセス制御(RBAC)、そしてすべてのユーザーアカウントに強固で固有のパスワードを設定し、多要素認証(MFA)を導入することを含む包括的なパスワードセキュリティーが含まれると、Guccione氏は述べた。
さらに、データ環境が複雑化し、接続されたデバイスやアプリの数が急増する中、組織はITの秘密情報管理を強化する必要がある。オンプレミスコンピューティングからマルチクラウドやハイブリッドクラウド環境へ、モノリシックアプリケーションから最新のマイクロサービスへと着実に移行する中で、組織のネットワークに接続するデバイスやアプリケーションは大幅に増えている。この変化により、証明書、APIキー、リモートデスクトッププロトコル(RDP)の認証情報など、ITインフラの秘密情報が急増している。
「ゼロトラスト・ネットワークアクセスで人間のユーザーを保護することは極めて重要だが、高い権限を持つシステムやデータへのアクセスを可能にし、デバイスやアプリがクラウドリソースを活用して機密性の高いビジネスプロセスを実行できるようにするインフラの秘密情報を保護することも同じく重要だ」とGuccione氏は述べた。
「そのため、秘密情報は極めて高度なサイバー攻撃に利用できるものとして、サイバー犯罪者から重視されている。例えば、NVIDIAのセキュリティー侵害で盗まれた膨大なデータの中にはコード署名証明書も含まれており、脅威アクターは現在、それらを実際の環境でマルウェアの拡散に利用している」
したがって、組織は秘密情報管理を場当たり的な方法に任せるわけにはいかない。インフラの秘密情報を整理して保護できるよう、包括的なゼロトラスト型秘密情報管理ソリューションを導入する必要がある。
多要素認証
組織全体のデータを明確に把握したら、次のステップは、そのデータを活用して攻撃対象領域を可能な限り縮小することだ。その方法の1つが、アイデンティティーに基づくゼロトラストアーキテクチャーと多要素認証を導入することである。
このアプローチでは、組織のネットワーク内外を問わず、すべてのユーザーについて、アプリケーションやデータへのアクセスを付与または維持する前に、認証、認可を行い、セキュリティー設定とセキュリティー態勢を継続的に検証する必要がある。これには、条件付きアクセスポリシーを活用して、アイデンティティーに基づく攻撃をリアルタイムで防止することも含まれる。
「ソリューションは、すべてのアイデンティティーに対して一貫したリスクベースのポリシーを適用し、正規ユーザーには摩擦のないログイン体験を提供しながら、ブロック、許可、監査、追加認証の要求を自動的に実行できなければならない」と、CrowdStrikeのプラットフォームエンジニアリング担当SVP、Patrick McCormack氏は述べた。
「こうしたポリシーは、認証パターン、行動ベースライン、個々のリスクスコアに基づいてリアルタイムで定義・適用される。多要素認証などの追加認証を用いてアイデンティティーを検証するためだ」