コンテンツへスキップ

最近、米行政管理予算局(OMB)は次のような発表を行った。 覚書 M-22-09 これにより、各機関は2024会計年度末までに、ゼロトラストに関する具体的なセキュリティ目標を達成することが求められている。「ゼロトラストへの移行」は、『The』に概説されているように、政府のサイバーセキュリティにおける主要な近代化目標の一つである。 2021 国のサイバーセキュリティ向上に関する大統領令.

米国防総省の「ゼロトラスト・リファレンス・アーキテクチャ」に記載されているように、「その基本原則は、 ゼロトラストモデル 「セキュリティ境界の内外を問わず、そこで動作するいかなるアクター、システム、ネットワーク、サービスも信頼してはならない」ということです。その代わりに、アクセスを試みるあらゆる対象について、その正当性を確認しなければなりません。.

ゼロトラストへの移行では、「以下を含む、より強力な企業のIDおよびアクセス制御」が重視されており、 多要素認証(MFA)”「なぜなら、『安全で、企業が管理するIDシステム』がなければ、攻撃者がユーザーアカウントを乗っ取り、機関内に足場を築いてデータを盗んだり、攻撃を仕掛けたりする可能性があるからだ」。認証プロセスは、「正当なシステムを装ったウェブサイトやアプリケーションへの認証秘密情報や出力の漏洩を検知し、防止できる」ものでなければならない。 また、同覚書では、MFAは仮想プライベートネットワーク(VPN)などのネットワーク認証を通じてではなく、エンタープライズIDサービスなどを通じて、アプリケーション層に統合されるべきであると述べられている。.

RSAは、ゼロトラストモデルへの移行を支援しています。当社は、アイデンティティおよびアクセス管理(IAM)に対する包括的かつ最新のアプローチを通じて、世界中の組織や機関がこの新たな課題に対処できるよう支援しています。RSAは、さまざまなユーザーやユースケースのニーズに応えるため、幅広い多要素認証(MFA)手法を提供しています。 RSAは、信頼できるユーザーIDを再確立すると同時に、機械学習やリスクベースの分析を活用して、フィッシング攻撃の可能性を含む異常な活動を検知します。また、以下のサービスも提供しています。 インテリジェントなガバナンスおよびライフサイクル管理機能 組織の攻撃対象領域を縮小するように設計されています。外部および内部の脅威から組織を保護するため、当社の製品は、脅威アクターに悪用される可能性のある過剰な権限を排除します。.

政府機関がゼロトラストへの移行を進め、M-22-09および大統領令への対応準備を進める中で、当社は顧客がこれらの新たな要件にどう対応すべきかというさまざまな疑問に答えるお手伝いをしてきました:

RSAの連邦政府顧客にとっての要件とは?

RSAは、支援を目的として、幅広い強力な多要素認証(MFA)オプションを提供しています 連邦政府機関 どこからでも、あらゆるシステム(次世代システムとレガシーシステムの両方を含む)に対して、ユーザーを確実に認証します。クラウドへの移行、リモートワーク、デジタル化の取り組みによりネットワーク環境は変化し、従来リソースを保護してきた境界線はますます曖昧になりつつあります。 現在、あらゆる政府機関の職員が、多種多様な場所から接続する必要があり、中にはインターネットに接続できない環境からログインしなければならないケースさえあります。こうした環境やユーザーの多様性は、認証に関するさまざまな課題をもたらしていますが、政府機関は、人やデバイスがどこにあろうとも、安全かつ利便性の高い認証を確実に提供できなければなりません。.

RSAのソリューションは、あらゆるユーザーを、どこからでも、何にでも接続します。当社は、FIDOのサポートを含め、さまざまな機関の要件やユーザーの嗜好に対応する複数の認証機能を提供しています。 FIDOアライアンスのボードメンバーであり、エンタープライズ・ワーキンググループの共同議長である当社は、流行になるずっと前からパスワードの廃止を推進してきました。 プラットフォーム も同様の措置を講じている。我々のアイデンティティ・プラットフォームは以下をサポートしている。 パスワードレス認証 99.95%の可用性を誇り、ネットワーク接続なしで認証が可能なノーフェイル機能を備えています。 接続が遮断されても安全に認証できる, あるいはインターネットが使えない場合だ。

RSAはさまざまなIAM機能を提供しています。 ゼロトラスト、クラウドセキュリティ、認証に関する連邦政府の要件に対応しており、当社はFedRAMPの認定を受けており、最も機密性の高い政府機関からも信頼を得ています。 現時点では、一部の機関においてFIDOに対応していないアプリケーションが存在するかもしれませんが、当社は、ソリューションや企業がインフラおよびアプリケーションをFIDOに対応させる移行を進める中で、お客様を支援できるよう取り組んでいます。 その間、各機関では引き続きワンタイムパスワード(OTP)ソリューションが必要となる場合がありますが、すべてのOTPソリューションが同等の品質であるわけではないことを認識しておくことが重要です。.

安全に実装された SecurID OTP は、攻撃者が時間ベースの OTP(TOTP)にアクセスできないように、複数の制御を採用しています。また、万が一攻撃者がアクセスした場合でも、TOTP を使用できないようにします。通常 10~15 分のタイムウィンドウを持つ SMS TOTP と異なり、当社のタイムウィンドウはわずか 60 秒です。さらに、SMS OTPは、不正行為の常習的な標的である安全でないチャネルで送信されます。

OTP の有効期限をわずか 1 分に制限することで、RSA は悪質な行為者が認証要素を保存して後で使用することを防いでいます。また、悪質な行為者がこの 60 秒の枠内で OTP を再利用しようとしても、RSA の認証サーバは既に見た OTP を受け付けません。この拒否は、実際のユーザがアクセスするために2回目の認証を行う必要があるか、ユーザが単にアクセスを拒否されるため、監査可能なイベントを作成します。OTP を使用して認証できるのは 1 回のみであるため、フィッシャーは正規ユーザの認証試行をミラーリングしたり、保存したりすることができません。SecurID OTPは1回しか使用できず、その寿命は非常に短い。

当社の機械学習ベースのリスクエンジンでは、行動上の異常も検知します。. RSAリスクベース認証 さまざまな手法や技術を用いて、アクセス要求が組織にもたらすリスクを評価します。機械学習を活用するリスクベース認証は、評価結果から学習し、その知見を今後の要求の審査に活かします。.

RSAは、認証だけでなく、セルフサービスのパスワード管理、簡単なアクセス認証、自動化された参加者、移動者、離脱者(JML)プロセスにより、IDライフサイクル全体を保護し、ユーザーのライフサイクル全体を通じて適切でコンプライアンスに準拠したアクセスを保証します。RSAは、認証者のプロビジョニングとデプロビジョニングを管理し、トークンの紛失や緊急アクセスなどの状況に対処するためのヘルプデスク・ツールを提供します。

RSA はまた、認証の試行を処理するために必要なすべての通信を保護するために、標準ベースの暗号化手法を使用しています。RSA は、PIN と OTP の両方にエンドツーエンドの暗号化を採用しています。これは、トランスポート層の暗号化を超えるもので、プロキシによって OTP が復号化されることはありません。これらの方法は、OTP と PIN がネットワークの内外およびネットワーク間で伝送される際に保護されるだけでなく、さまざまなソフトウェア・コンポーネントが自分自身を認証できることも保証します。

人々は解決策の一部になる必要がある

フィッシングはなくならない問題である, しかし、テクノロジーは単独で作動するものではないことを忘れてはならない。フィッシング攻撃が成功するかどうかは、テクノロジーと同様に人間の心理に左右されることもあるのです。教育された従業員は、あなたの防衛の第一線であるべきです。フィッシングメールを警戒している従業員は、攻撃者に足がかりを与えるような不審なリンクをクリックすることはありません。

認証オプションの選択肢を提供し、行動モデルを構築することで、政府機関は、特定の認証要素を超えた徹底的な防御を提供するフィッシングに強い認証ソリューションを実現することができる。

また、どのような技術であれ、実装してこそその良さが発揮されることを忘れてはならない。優れた認証ソリューションは、潜在的なフィッシングの脅威に対処するだけでは不十分である。適切なプロビジョニングと クレデンシャル・ライフサイクル管理 は、認証ソリューションの全体的な一部でなければならない。RSA は、以下のような業界標準のプラクティスを開拓し、確立してきました。 OTP ベースの認証について、以下の目標を達成する。.

RSAは数十年にわたり、イノベーションと実用的な認証ソリューションを提供してきました。RSAの実証済みのテクノロジは、世界中の最もセキュリティに敏感な政府機関や企業のお客様から信頼されています。RSAのIAMは、国家の重要なサイバーセキュリティ目標を達成するために組織が必要とする機能を提供します。私たちの認証ソリューションは、長い時間をかけて実証されており、脅威の状況が進化するにつれて、私たちの実装を革新し、改良し続けています。

RSAで何ができるかご覧ください

RSA Unified Identity Platformの全容をご覧ください。このブログのすべての記事の背景にある製品とソリューションをご紹介します。.
RSAソリューションをご覧ください