コンテンツへスキップ

大統領令第14028号およびCISAの「ゼロトラスト・アーキテクチャ」戦略は、連邦政府機関に対して、フィッシング攻撃に耐性のある認証の導入、ゼロトラスト原則の徹底、そして複雑で多環境にわたる従業員全体におけるID管理の実施という明確な義務を課しています。 達成すべき目標は具体的に定められており、ID管理の失敗がもたらす影響はミッションの成否を左右するものです。RSAは、オンプレミス、クラウド、ハイブリッド、エアギャップ環境を横断して機能する強力な認証、IDガバナンス、AIを活用したリスク分析を通じて、連邦政府機関が義務と実行の間のギャップを埋めることを支援します。.

アカウント乗っ取りやランサムウェア攻撃を防ぐ

連邦政府機関は、ユーザーの認証情報や認証システムを標的とした、執拗かつ高度な攻撃に直面しています。 攻撃者は、パスワードベースの認証を悪用し、ITヘルプデスクに対してソーシャルエンジニアリングを仕掛けて多要素認証(MFA)を迂回し、侵害されたアカウントを利用して政府機関のネットワーク内で横方向の移動を行っています。CISAのゼロトラスト要件では、フィッシング攻撃に耐性のあるMFAが具体的に求められていますが、組織の大多数は依然として最適なゼロトラスト成熟度に達しておらず、アイデンティティ層に重大な脆弱性が残されています。.

RSAの支援方法

  • フィッシング攻撃に強いパスワードレス認証(ハードウェアトークン、FIDO2、PIV/CAC、生体認証など)は、認証情報を利用した攻撃を阻止します
  • 適応型アクセスポリシーは、不審なログイン試行をブロックし、リスクに基づくセッション制御を実施します
  • 双方向の本人確認は、ITヘルプデスクの担当者をソーシャルエンジニアリングや多要素認証(MFA)の迂回から守ります
  • AIを活用したIDリスク分析により、異常な行動を検知し、被害が発生する前に脅威への自動対応を可能にします
  • すべての環境にわたって休眠アカウントや所有者不明のアカウントを特定し、連邦政府のネットワーク侵害における一般的な攻撃経路を排除します
政府の指示を確実に遵守する

連邦政府機関は、大統領令14028号、CISAのゼロトラスト・アーキテクチャ、FISMA、NIST SP 800-63Bなど、ますます厳格化する身元確認および認証に関する要件を満たさなければなりません。これらの枠組みでは、フィッシング攻撃に耐性のある多要素認証(MFA)、役割ベースのアクセス制御、特権アカウントのガバナンス、継続的な監視、および文書化されたアクセス認証が求められています。 これらの要件を満たせない機関は、監査上の指摘を受けたり、運用承認(ATO)の遅延を招いたり、情報漏洩のリスクが高まったりする恐れがあります。.

RSAの支援方法

  • FIPS 140-2 および 140-3 の認証を取得した認証方式は、あらゆる環境における連邦政府の暗号要件を満たしています
  • 政府のクラウド環境向けに、FedRAMP認定の導入が可能
  • 連邦政府職員および請負業者のアクセスにおいて、PIV/CACおよびスマートカードの統合がネイティブにサポートされています
  • 自動化された監査証跡とアクセス認証は、FISMA報告および監察官による審査を支援します
  • 刑事司法情報を扱う機関における本人確認、多要素認証(MFA)、およびアカウントライフサイクル管理に関するCJISセキュリティポリシーの要件に対応しています
IDガバナンスとライフサイクル管理の効率化

連邦政府機関は、公務員、契約業者、提携組織、臨時職員など、大規模かつ複雑な人材を管理しており、その管理は多くの場合、数十ものシステムや複数のセキュリティドメインにまたがっています。 手動によるID管理プロセスは、プロビジョニングの遅延、放置されたアカウント、過剰な権限、および内部者によるリスクを招きます。FISMAおよびNIST 800-53では、各機関の規模に応じて拡張可能な、文書化されたアクセスガバナンス管理措置が求められています。.

RSAの支援方法

  • オンボーディング、役割の変更、オフボーディングを自動化し、ユーザーが適切なタイミングで適切なアクセス権限を確保できるようにします
  • オンプレミス、プライベートクラウド、ハイブリッド環境全体で、ロールベースのアクセス制御(RBAC)および最小権限ポリシーを適用します
  • AIを活用して、オンプレミス、クラウド、ハイブリッド環境にわたる権限を継続的に分析し、監査上の指摘事項となる前に、過剰な権限やアクセス権の逸脱を洗い出します
  • FISMA報告を支援するため、アクセス要求、承認、および認証のワークフローを自動化します
  • ID環境全体にわたるアクセス、認証、ガバナンスの活動状況を統合的に把握できるようにし、リスクがインシデントに発展する前に、各機関が対応できる可視性を提供します
導入モデル
  • オンプレミス
  • エアギャップ環境/機密環境
  • プライベートクラウド
  • ハイブリッド(クラウドとオンプレミス)
認証
  • FIPS 140-2
  • FIPS 140-3
  • FedRAMP
  • FIDO2
  • PIV/CAC
  • ISO9001:2015
  • CMMC 2.0

RSA認定資格の全リストをご覧ください。.

対応した主要な課題
  • 大統領令第14028号およびCISAのゼロトラスト・アーキテクチャ
  • FISMA / NIST SP 800-53
  • NIST SP 800-63B (AAL2 / AAL3)
  • FedRAMP
  • CJISセキュリティポリシー
  • CMMC 2.0

デモをリクエスト

RSAにご関心をお寄せいただき、ありがとうございます。
デモのお問い合わせ