コンテンツぞスキップ

サむバヌセキュリティにおいお、アむデンティティは非垞に重芁である。そしおアむデンティティによっお、最も重芁な質問、぀たり誰がシステムにアクセスしおいるのか、䜕にアクセスできるのか、そのアクセスは適切なのか、に絶察に、絶察に答えられなければならない。.

セキュリティ・チヌムは䜕十幎もの間、信頌できる答えを埗るために努力しおきた。誰もが同じサむト、あるいは少なくずも同じファむアりォヌルの内偎で䜜業しおいた頃は、それは簡単だった。しかし今日では、ナヌザヌはほずんどどこからでも仕事をするこずができ、クラりド、耇数のクラりド、たたはデヌタセンタヌ内のアプリケヌションやリ゜ヌスにアクセスする必芁があるかもしれない。.

このような環境党䜓でナヌザを保護、管理、統制しようずするず、耇雑になるこずがありたす。この埌のセクションでは、セキュリティ・チヌムが問いかけるべきアむデンティティずアクセスに関する質問を取り䞊げ、アむデンティティ・ガバナンスがこれらの回答をより匷力な管理、リスクの䜎枛、および明確なコンプラむアンス蚌拠に倉えるのにどのように圹立぀かを説明する。.

なぜアむデンティティ・ガバナンスが重芁なのか

アむデンティティ・ガバナンス ずいうのも、誰が䜕にアクセスできるのか、なぜアクセスできるのか、そしおそのアクセスが時間ずずもにどのように倉化するのかを管理し、蚌明するのに圹立぀からです。ハむブリッド環境では、最小特暩を仮定するこずず、実際にそれを実斜するこずの違いです。.

ガバナンスがなければ、ナヌザヌが圹割を倉えたり、新しいアプリが登堎したり、䟋倖が恒久化したりするに぀れお、アクセス・スプロヌルが静かに拡倧する。その結果、䟵害の圱響が増倧し、調査が遅れ、監査が困難になる。.

アむデンティティの信頌性ずアクセスの可芖性の確立

アむデンティティ・リスクを䜎枛する前に、サむンむンの信頌性ずアクセスの可芖性に関する信頌できる回答が必芁である。ID の怜蚌を、システムや環境党䜓にわたっお存圚するアクセスの把握から切り離すこずから始める。.

ナヌザヌは、圌らが蚀うずおりの人物なのか

アむデンティティおよびアクセス管理IAMは、サむンむン時にナヌザヌのアむデンティティを怜蚌し、そのナヌザヌがシステムに入るこずを蚱可すべきかどうかを決定する。実際には、ナヌザヌを認蚌し、適切なリ゜ヌスぞのアクセスを蚱可するこずを意味し、倚くの堎合、倚芁玠認蚌MFAを䜿甚する。.

IAMは䞍可欠だが、それは最初のステップに過ぎない。ナヌザがログむンした埌も、セキュリティ・チヌムは、そのナヌザがSaaSアプリ、マルチクラりド・むンフラストラクチャ、IoTデバむス、サヌドパヌティ・システムにわたっお䜕にアクセスできるかを可芖化する必芁がある。この可芖性がなければ、リスクの高いアクセスを発芋し、アむデンティティの脅嚁に優先順䜍を぀け、セキュリティずプラむバシヌの芁件をサポヌトするこずは難しくなる。.

誰がシステムにいお、䜕にアクセスできるのか

アむデンティティ・ガバナンスず管理IGAは、クラりドずオンプレミスの環境で、誰が䜕にアクセスできるかを可芖化し、管理する。どのようなアクセスが存圚し、それが適切かどうか、そしお時間ずずもにどのように倉曎されるべきかをチヌムが刀断するのに圹立ちたす。.

ほずんどのIGAプログラムは、4぀の䞭栞胜力に焊点を圓おおいる

  • アむデンティティ・ガバナンス リスクの高いナヌザヌ、圹割、アプリケヌションを含め、誰が䜕にアクセスできるかを理解し、芋盎す。.
  • アむデンティティのラむフサむクル リク゚スト、承認、プロビゞョニング、ポリシヌの適甚など、加入、移動、離脱のプロセスを自動化したす。.
  • デヌタアクセスガバナンス 誰が非構造化デヌタにアクセスできるかを特定し、問題のあるアクセスを怜出し、迅速に修埩したす。.
  • ビゞネスの圹割管理 ロヌルずポリシヌを定矩し、ロヌルの乱立を抑え、ロヌルの認蚌を自動化したす。.

アむデンティティが悪甚されたり䟵害されたりした堎合、過剰なアクセスや䞍明確なアクセスは圱響を増倧させたす。アクセスを䞀元管理するこずで、チヌムは問題を早期に発芋し、コンプラむアンス・ニヌズSOX、HIPAA、GDPRなどをサポヌトし、認蚌、リク゚スト、プロビゞョニングに関連する手䜜業を枛らすこずができたす。.

リアクティブからプロアクティブぞ

誰がアクセスできるかを知るこずは、問題の䞀郚に過ぎない。次のステップは、アクセスが正圓化され、圹割に適切で、ポリシヌずリスクによっお制玄されおいるこずを確認するこずです。.

なぜナヌザヌは特定のリ゜ヌスぞのアクセスが必芁なのか

ナヌザヌがリ゜ヌスにアクセスする必芁があるのは、アカりントを持っおいるからずか、郚眲に所属しおいるからずかいう理由ではなく、定矩された職責を果たすためです。アむデンティティ・ガバナンスは、アクセスを明確なビゞネス䞊の正圓性、圹割、所有者が承認したポリシヌに結び぀けるのに圹立ちたす。.

戊術的には、これは通垞、ロヌルベヌスたたはポリシヌベヌスのアクセスモデルを蚭定するこず、䟋倖に察しお明確な目的を芁求するこず、リスクず必芁性に基づいおアクセスを承認できるアプリケヌションおよびデヌタの所有者を割り圓おるこずを意味する。時間をかけお、ガバナンスは、ナヌザヌが圹割やプロゞェクトを倉曎しおもアクセスが必芁かどうかを再怜蚌するこずで、「アクセスドリフト」を䜎枛する。.

ナヌザヌはあるアクセス暩を䜿っお䜕をするのか

アクセスは、単にむ゚スかノヌかの決定ではない。ナヌザヌがどのようなアクションを取れるか、どのデヌタにアクセスできるか、䟵害されたアカりントがどれだけの損害をもたらすかを決定する。.

アむデンティティ・ガバナンスは、特暩的な行動、機密デヌタの暎露、決しお䞀緒に存圚しおはならない有害なアクセスの組み合わせなど、リスクに基づいおアクセスを評䟡するチヌムを支揎したす。実際には、最小暩限、職務分掌、アクセス認蚌、リスクの高い暩限に察する暙的型修埩ワヌクフロヌなどを導入するこずになる。たた、以䞋のような継続的なアクセス保蚌機胜を導入するこずも必芁です。 RSAガバナンスずラむフサむクル, より迅速な怜出ず修埩をサポヌトする。.

実際のずころ、最小限の特暩をどのように定矩しおいたすか

最小特暩ずは、ナヌザヌが自分の仕事をするために必芁なアクセス暩だけを、必芁な時間だけ持぀こずを意味したす。これは1回限りの決定ではありたせん。継続的な芏埋なのです。.

チヌムは圹割ベヌスのアクセスず「デフォルト」のアクセスパッケヌゞを定矩し、暙準倖のものは正圓な理由ず承認が必芁な䟋倖ずしお扱いたす。継続的なアクセスレビュヌ、職務分掌のチェック、リスクの高い資栌の察象的なクリヌンアップにより、環境の倉化に䌎う特暩のクリヌプを防止したす。.

ナヌザヌラむフサむクルにおけるガバナンスの運甚

埓業員の入瀟、圹割の倉曎、退職に䌎い、アクセス暩は垞に倉化したす。匷力なガバナンスは、反埩可胜なワヌクフロヌ、タむムリヌな曎新、および実際の是正に぀ながるレビュヌを通じお、゚ンタむトルメントの正確性を維持したす。.

入団、移籍、退団のプロセスはどのようにリスクを軜枛するのか

入瀟、移動、退瀟のプロセスは、雇甚ステヌタスず圹割の倉曎に合わせおアクセスを調敎するこずでリスクを䜎枛し、アクセスが䞍芁になった埌も残るこずがないようにしたす。このようなワヌクフロヌが砎綻するず、孀立したアカりントや叀いアクセス暩が悪甚されやすくなりたす。.

珟実的な目暙は䞀貫性ずスピヌドだ。優れたラむフサむクル・プロセスは、システム間でのリク゚スト、承認、プロビゞョニング、デプロビゞョニングを自動化し、䜕がなぜ倉曎されたかを蚘録する。これにより、アクセスの乱立を抑え、䟵害の圱響を制限し、調査ず監査をはるかに容易にする。.

アクセス審査や認蚌は実際にどのように行われるのか

アクセスレビュヌず認蚌は、圹割、ポリシヌ、リスクに基づき、適切なレビュアヌがナヌザヌのアクセスが適切かどうかを確認するこずで機胜する。アりトプットは、承認、取り消し、調敎ずいった䞀連の決定であり、実際の是正に぀ながるはずである。.

うたくいけば、レビュヌの範囲は有意矩なアクセスに蚭定され、責任あるオヌナヌにルヌティングされ、リスクの高い資栌の呚りに優先順䜍付けされる。たた、誰が䜕をレビュヌしたのか、䜕を決定したのか、い぀決定したのか、倉曎が完了し怜蚌されたのかを远跡するこずで、監査に耐えうる蚌拠も䜜成される。.

なぜアむデンティティ・ガバナンスはすべおのサむバヌリスク戊略の䞀郚でなければならないのか

アむデンティティ・ガバナンスは、すべおのサむバヌリスク戊略の䞀郚であるべきである。誰がアクセス暩を持っおいるのか、なぜ持っおいるのか、そしおそれが適切かどうかを自信を持っお説明できなければ、䞀貫しおリスクを䜎枛したり、迅速に察応したり、監査に耐えうる蚌拠を䜜成したりするこずはできない。.

ガバナンスは、アクセスを枬定可胜か぀匷制可胜にするこずで、リスク戊略を運甚化したす。たた、圱響床に基づいお修埩の優先順䜍を決定し、過剰な暩限を削枛し、参加者、移動者、離脱者の自動化によっおアクセスの孀立を防ぐこずができたす。たた、倚くのチヌムは、チェックボックスのコンプラむアンスにずどたらず、RSAの次のような芖点でアクセスに関する意思決定にリスク・レンズを適甚するこずで、プログラムを移行しおいたす。 ガバナンスにリスク・レンズが必芁な理由.

リアクティブからプロアクティブぞ

アむデンティティ・ガバナンスによっお、セキュリティはアクセスの乱立に察応するこずから、乱立を防ぐこずぞず移行する。成熟したプログラムでは、珟圚存圚するアクセスを芋盎すだけでなく、圹割、ポリシヌ、リスクに基づいお、誰がアクセス暩を持぀べきかを定矩する。.

IGAはこれらの分野でAIやMLから恩恵を受けるこずができる

  • レビュヌの背景:過去のレビュヌで取り消されたが、埌に再び蚱可されたアクセスにフラグを付け、レビュヌ担圓者がそれが真の䟋倖なのか、定期的な必芁性なのか、リスクのある行動なのかを理解できるようにする。.
  • リスク・スコアリング:圱響床の高い暩限やリスクの高いアクション曞き蟌み、削陀、移動、管理者の倉曎などに優先順䜍を付け、アクセスがポリシヌを超えた堎合にアラヌトを発したす。.
  • アプリケヌション・オンボヌディング:所有者、デヌタの機密性、䜿甚制限を早期に把握するこずで、アプリケヌションの皌動前にコントロヌルずポリシヌを敎える。.
  • オンデマンド・プロビゞョニング:゚ンタむトルメントの䜿甚パタヌンずロヌルシグナルを孊習し、ナヌザヌが必芁ずする可胜性の高いアクセスを掚奚するずずもに、䞍適切な゚ンタむトルメントを特定しお削陀したす。.
  • リスク回避:アむデンティティずセッションのシグナルを䜿甚しお異垞な動䜜を怜出し、リスクの閟倀が満たされた堎合にセッションの終了やアカりントの䞀時停止などの保護アクションをトリガヌしたす。.
セキュリティはアむデンティティから始たる

匷力な ID セキュリティには、サむンむン時の怜蚌ずアクセス蚱可埌のガバナンスの䞡方が必芁です。RSA ゜リュヌション たた、 補品 認蚌からハむブリッド環境での継続的なアクセス保蚌たで、その完党なビュヌをサポヌトする。.

もっず詳しく知りたい方は RSAガバナンスずラむフサむクル を含むRSAの認蚌機胜により、継続的なアクセス保蚌を実珟したす。 倚芁玠認蚌 MFAや パスワヌドレス認蚌.

ナヌザヌは、圌らが蚀うずおりの人物なのか

アむデンティティ・ガバナンスず管理IGAは、クラりドずオンプレミスの環境党䜓で、誰が䜕にアクセスできるかを可芖化し、管理する。どのようなアクセスが存圚し、それが適切かどうか、そしお時間ずずもにどのように倉曎されるべきかをチヌムが刀断するのに圹立぀。ほずんどのIGAプログラムは、アむデンティティ・ガバナンス、アむデンティティ・ラむフサむクル、デヌタ・アクセス・ガバナンス、ビゞネス・ロヌル管理に重点を眮いおいる。アクセスを䞀元的に把握するこずで、チヌムは問題を早期に発芋し、コンプラむアンスのニヌズをサポヌトし、認蚌、リク゚スト、プロビゞョニングに関連する手䜜業を枛らすこずができる。.

誰がシステムにいお、䜕にアクセスできるのか

アむデンティティ・ガバナンスず管理IGAは、クラりドずオンプレミスの環境党䜓で、誰が䜕にアクセスできるかを可芖化し、管理する。どのようなアクセスが存圚し、それが適切かどうか、そしお時間ずずもにどのように倉曎されるべきかをチヌムが刀断するのに圹立぀。ほずんどのIGAプログラムは、アむデンティティ・ガバナンス、アむデンティティ・ラむフサむクル、デヌタ・アクセス・ガバナンス、ビゞネス・ロヌル管理に重点を眮いおいる。アクセスを䞀元的に把握するこずで、チヌムは問題を早期に発芋し、コンプラむアンスのニヌズをサポヌトし、認蚌、リク゚スト、プロビゞョニングに関連する手䜜業を枛らすこずができる。.

なぜナヌザヌは特定のリ゜ヌスぞのアクセスが必芁なのか

ナヌザがリ゜ヌスにアクセスする必芁があるのは、定矩された職責を果たすためであり、アカりントを持っおいるからずか、郚眲に所属しおいるからずいう理由ではない。アむデンティティガバナンスは、アクセスを明確なビゞネス䞊の正圓性、圹割、および所有者が承認したポリシヌに結び付ける。実際には、圹割ベヌスたたはポリシヌベヌスのアクセスモデルを䜿甚するこず、䟋倖の明確な目的を芁求するこず、リスクず必芁性に基づいおアクセスを承認できるアプリケヌションおよびデヌタの所有者を割り圓おるこずを意味する。.

ナヌザヌはあるアクセス暩を䜿っお䜕をするのか

アクセスは、単にむ゚スかノヌかの決定ではない。ナヌザがどのようなアクションを取れるか、どのデヌタにアクセスできるか、䟵害されたアカりントがどれだけの損害をもたらすかを決定する。アむデンティティ・ガバナンスは、特暩的な行動、機密デヌタの暎露、決しお䞀緒に存圚しおはならない有害なアクセスの組み合わせなど、リスクに基づいおアクセスを評䟡するチヌムを支揎したす。最小暩限、職務分掌、アクセス認蚌、およびリスクの高い暩限の修埩ワヌクフロヌをサポヌトしたす。.

実際のずころ、最小限の特暩をどのように定矩しおいたすか

最小暩限ずは、ナヌザヌが自分の仕事に必芁なアクセス暩だけを、必芁な時間だけ持぀こずを意味したす。チヌムは圹割ベヌスのアクセスずデフォルトのアクセスパッケヌゞを定矩し、暙準倖のものは正圓な理由ず承認が必芁な䟋倖ずしお扱いたす。継続的なアクセスレビュヌ、職務分掌のチェック、リスクの高い暩限の察象的なクリヌンアップにより、環境の倉化に䌎う暩限のクリヌプを防止したす。.

入団、移籍、退団のプロセスはどのようにリスクを軜枛するのか

入瀟、移動、退瀟のプロセスでは、雇甚圢態や圹割の倉曎に合わせおアクセスできるようにするこずで、リスクを軜枛したす。優れたラむフサむクル・プロセスは、システム間でのリク゚スト、承認、プロビゞョニング、デプロビゞョニングを自動化し、倉曎内容ず理由を蚘録したす。これにより、アクセスの乱立を抑え、䟵害の圱響を制限し、調査ず監査を容易にする。.

アクセス審査や認蚌は実際にどのように行われるのか

アクセスレビュヌず認蚌は、適切なレビュアヌが、圹割、ポリシヌ、リスクに基づいお、ナヌザヌのアクセスが適切かどうかを確認するこずで機胜する。レビュアヌはアクセスを承認、取り消し、たたは調敎し、その決定は実際の是正に぀ながるはずです。うたくいけば、レビュヌは意味のあるアクセスにスコヌプされ、責任ある所有者にルヌティングされ、リスクの高い暩限に優先順䜍が付けられ、監査可胜な蚌拠ずしお远跡される。.

デモをリク゚スト

デモのお問い合わせ