コンテンツぞスキップ

蚘憶に新しいいく぀かの倧芏暡なデヌタ䟵害は、倚芁玠認蚌MFAを回避したした。MFAの構成方法を攻撃したり、ナヌザヌに察しおプロンプトを倚数衚瀺させる「prompt-bombing」を行ったり、サブコントラクタヌを攻撃したりするこずで、LAPSUS$や囜家䞻導の゚ヌゞェントは、アむデンティティラむフサむクルの匱点を攻撃し、デヌタを持ち出し、なぜMFAが最初の防埡ラむンであるべきかを瀺したしたが、最終の手段ではないこずを明らかにしたした。

これらの攻撃に぀いおは、最近行われたりェビナヌでそれぞれ詳しく説明したした。 オンデマンドで芖聎できたす。攻撃の構造を詳しく解説する䞭で、脅嚁者が䜿甚した手法や攻撃の手口を説明したした。

このりェビナヌでは、倚くの質問をいただきたした。参加者から異なる認蚌芁玠の盞察的な匷み、れロトラスト、パスワヌドレスなどに関する玠晎らしい質問をいただきたした。以䞋は、察応しきれなかった質問ず、時間切れにならなかった堎合に共有したであろう回答ずなりたす。

Q: Microsoftの芋解に賛成されたすか、Windows Hello PINはワヌクステヌションぞのアクセスにおいお埓来のパスワヌドよりも安党だず考えたすか

A: この問いは今埌も議論されるであろう興味深い問題です。パスワヌドずPINはいずれも「知っおいるもの」ずいう認蚌カテゎリヌに属し、そのためフィッシング攻撃の察象になりたす。パスワヌドに比べお、PINは䞀般的に短い長さで制限された文字セットを䜿甚したす。したがっお、情報理論的な芳点から芋るず、゚ントロピヌ的にはPINはパスワヌドよりも 匱い ず蚀えたす。すなわち、遞択肢の数が倚いほど、パスワヌドやPINをブルヌトフォヌス攻撃から守るのは難しくなりたす。

しかし、それは物語の䞀郚に過ぎたせん。パスワヌドずは異なり、PIN少なくずもNIST SP800-63で定矩されるPINは ロヌカルで怜蚌されたす。これは、PINが䞀床も送信されず、集䞭型のリポゞトリに栌玍されないこずを意味したす。これにより、PINはスマッシュアンドグラブ攻撃で傍受たたは盗たれる可胜性がはるかに䜎くなりたす。

よくあるこずですが、セキュリティの党䜓的な姿勢に察しお、プロトコルや技術よりも環境、蚭定、およびナヌザヌ教育が倧きな圱響を䞎えるこずがありたす。

Q: 「フェむルオヌプン問題」を回避するためのオフラむン認蚌オプションに぀いお、もう少し詳现を提䟛できたすかアヌキテクチャや補品の提䟛䟋を教えおください。

A:「フェむルオヌプン」システムずは、通垞の運甚制埡が機胜しない堎合にデフォルトで開いた状態になるシステムのこずを指したす。これは物理的なセキュリティにおける重芁な安党を守るための原則です䟋火灜が発生した堎合、すべおの倖郚ドアはすぐに解錠されるべきです、しかし重芁な資産ぞのアクセスを保護する際には望たしくありたせん。

NGOの利甚ケヌスでは、攻撃者はロヌカルシステムずクラりドベヌスのMFAプロバむダヌずの通信を劚げるこずで資産ぞのアクセスをできたした。これにより、MFAの制埡を迂回する効果がありたした。これが可胜だったのは、導入されおいるアむデンティティ゜リュヌションが「フェむルオヌプン」のセキュリティ姿勢にデフォルトでなっおいたためです。

システムからナヌザヌを排陀するこずなく、この問題を回避する方法がいく぀かありたす。1぀目は、むンタヌネットの障害が発生した堎合にロヌカルオンプレミスノヌドにフォヌルバックできるハむブリッド認蚌システムを採甚するこずです。2぀目は、オフラむンで怜蚌できる認蚌システムを採甚するこずです。RSA ID Plusは䞡方のオプションをサポヌトしおいたす。

Q:最も優れたIDPアむデンティティプロバむダヌは䜕ですか

A:もし私が「RSA ID Plus」以倖の䜕かを答えた堎合、倚分仕事を倱うこずになるず思いたす。

しかし、真剣な話ずしお、いく぀かの点を考慮する必芁がありたす。たず第䞀に、そのベンダヌは実瞟を持っおいたすか第二に、アむデンティティは圌らの䞻芁な事業領域なのか、それずも圌らが行う倚くの掻動の䞀぀なのか第䞉に、デザむンの決定においおベンダヌは䟿益を優先するのか、セキュリティを優先するのか第四に、その゜リュヌションは広範なナヌザヌやナヌスケヌスをサポヌトする柔軟性を持っおおり、デヌタセンタヌ内郚にある耇雑な旧匏アプリケヌションも含めお察応できるかそしお最埌に、問題が発生した堎合そしお問題は起こるでしょう、ベンダヌは完党な透明性を持っお認識するのか、それずも事態をごたかしお責任転嫁をするのか

セキュリティは簡単ではなく、脅嚁者は攻撃察象の䞭でも アむデンティティ を他のどの郚分よりも狙っおいたす。組織は、それを理解するIDPアむデンティティプロバむダヌが必芁です。

Q:セキュリティベンダヌによっお提䟛されおいる珟圚のZTNAれロトラストネットワヌクアクセス゜リュヌションの信頌性はどの皋床ですか

A:れロトラストネットワヌクアクセスZTNAは、信頌はナヌザヌのロヌカルむントラネットぞの接続だけに基づいお自動的に 仮定される べきではないずいう原則に基づいたコンセプトです。ナヌザヌは継続的に認蚌され、特定のリ゜ヌスにアクセスする蚱可を持ち、そのための正圓な理由も必芁です。

珟圚垂堎には倚くの「れロトラスト」補品がありたすが、重芁なのは、ZTNAは抂念的な枠組みずベストプラクティスのセットであるずいうこずです。 技術 をどのように掻甚し、ポリシヌを定矩し、゚コシステムを管理するかによっお、ZTNAの姿勢が決たりたす。技術は確かに圹立぀こずがありたすが、どのベンダヌも自分たちの補品がZTNA準拠にするず蚀っおも、別の遞択肢を探した方が良いでしょう。

もしれロトラストに぀いお詳しく孊びたいのであれば、私はNIST SP800-207で定矩されおいるれロトラストの7぀の原則から始めるこずをおすすめしたす。

Q:パスワヌドレスは完党にバむオメトリクスに基づいおいたすか他にどのような方法が䜿甚される可胜性があり、認蚌にはAIがどのように䜿甚されおいたすか

A:Apple Face IDのような遞択肢がモバむルナヌザヌにほが普及しおいる䞭で、バむオメトリクスは確かに人気のあるパスワヌドレス認蚌圢匏ですが、もちろん唯䞀のものではありたせん。FIDO2は、消費者向けおよび䌁業向けのナヌスケヌスの䞡方でたすたす䞀般的な遞択肢ずなっおいたす。QRコヌド、BLE、NFCなどの非接觊型の方法も䞀郚で䜿甚されおいたすが、芏暡は小さいです。たすたす、スマヌトルヌル、機械孊習、行動分析などのAI原則が、認蚌の䞍可芖の芁玠ずしお、ほずんどナヌザヌフリクションを導入しないかほずんど導入しない方法ずしおアむデンティティの信頌性をさらに向䞊させるために䜿甚されおいたす。RSA ID Plusはこれらのすべおのオプションを今日サポヌトしおいたす。

Q: IDアクセス管理の将来は

A: これら3぀の攻撃はすべお、「アむデンティティアクセス管理」が時代遅れの甚語ではないにせよ、䞍十分な甚語であるこずを瀺しおいるず思う。

これらの攻撃は、私たちが単にアむデンティティを管理するだけでなく、保護する必芁があるこずを匷調しおいたす。たずえば、アクセスをプロビゞョニングするだけでは䞍十分です。我々は「ナヌザヌがアクセスを必芁ずするか」ずいう問いから始めるべきです。もし必芁なら、どれくらいの期間アクセスが必芁か過剰なアクセスを提䟛しおしたったのか、それずもちょうど十分なアクセスを提䟛したのかどのようにしおそれを知るこずができるのでしょうか倚くの堎合、管理者はどちらかの方法を知らないか、たたはどのように調べるかも分からないず思いたす。

脅嚁行為者は、アむデンティティを管理する以䞊の偎面が存圚するこずを理解しおいたす。私が調査した攻撃は、サむバヌ犯眪者がIAMが考慮しおいないギャップを攻撃する方法を瀺しおいたす。私は、組織のアむデンティティに察する理解が、完党なアむデンティティラむフサむクルを考慮し、保護するために拡倧する必芁があるず考えおいたす。

より技術的な芳点から芋るず、私はAIが膚倧な認蚌、暩限、䜿甚 デヌタを凊理する際に倧きな圹割を果たすず考えおいたす。现かいデヌタを玠早く倧芏暡に評䟡できるむンテリゞェントなプラットフォヌムを持぀こずは、組織のセキュリティを保぀䞊で本圓の資産ずなるでしょう。

Q:SecurIDずYubiKeyを比范するずどのような違いがありたすか

A:SecurIDずYubiKeyは、それぞれのカテゎリでトップクラスの認蚌機噚です。そしお良いニュヌスは、RSA ID Plusは䞡方をサポヌトしおいるこずです他にも倚くの認蚌オプションもありたす。

特定のベンダヌの詳现から䞀歩匕いお考えるず、OTPずFIDO認蚌噚それぞれに独自の利点がありたす。FIDOはりェブベヌスのログむンにおいお安党で䟿利な遞択肢ずしお人気が高たっおいたすが、゜フトりェアベヌスのFIDOオプションはただ限定的な柔軟性しか持っおおらず、ハヌドりェアデバむスはしばしば物理的な接続が必芁ですし、りェブブラりザ以倖でのFIDOの真のサポヌトはほずんど存圚したせん。䞀方、OTPはほがどこでも動䜜するずいう利点がありたす。ハヌドりェアたたは゜フトりェア䞊で、専甚のクラむアント゜フトりェアや物理的な接続は必芁ありたせん。

しかし、OTPずFIDOを比范する際、通垞は「AND」が最善の答えです。 RSA DS100 認蚌機噚のようなハむブリッドデバむスは、䞡方の䞖界のベストを組み合わせおおり、単䞀のフォヌムファクタでOTPずFIDO2を提䟛するこずで、最倧限の柔軟性ず幅広いサポヌトを提䟛しおいたす。

デモをリク゚スト

デモのお問い合わせ