コンテンツへスキップ

「アイデンティティ」こそが、新たな境界線です。ユーザーが企業のオフィスから、自宅のネットワークから、あるいは地球の反対側にあるパートナーのシステムからサインインしているかに関わらず、セキュリティチームが答えなければならない問いは同じです。つまり、「この人物は、適切なリソースに、適切な状況下で、適切なタイミングでアクセスしているのか?」ということです。 アイデンティティおよびアクセス管理(IAM)とは、組織がこの問いに一貫性を持って、かつ大規模に対応するための仕組みです。.

実際には、IAMはユーザーの身元を特定し、そのユーザーが自称する人物であることを確認し、そのユーザーに許可される操作を決定し、そのユーザーの操作履歴を記録します。すべてのログイン、すべての権限、すべてのアクセス審査、そしてすべてのアカウント変更は、この枠組みのどこかに位置づけられます。.

アイデンティティおよびアクセス管理とは何ですか?

アイデンティティおよびアクセス管理とは、組織内のシステム、アプリケーション、データ全体にわたるデジタルアイデンティティと、それらが持つアクセス権を管理する分野です。これには、アイデンティティの作成時から、あらゆる役割の変更、権限の調整、そして最終的なプロビジョニング解除に至るまで、アイデンティティのライフサイクル全体が含まれます。.

現代のIAMは、従業員だけにとどまらず、契約業者、パートナー、顧客、第三者、アプリケーション、サービス、さらにはボット、AIエージェント、ワークロードといったマシンIDにまで適用されます。これらの各IDは、認証を行い、適切なアクセス権を保持し、一貫したポリシーの下で管理される必要があります。.

包括的なIAMプログラムには、以下を含む、相互に関連したいくつかの機能が統合されています:

  • パスワードレス方式や生体認証を含む、多要素認証(MFA)を通じて本人確認を行う認証
  • IDがアクセスできる対象を規定する権限
  • アクセスの申請、承認、審査、および取り消しの方法を管理するアイデンティティ・ガバナンス
  • 入社、異動、退社といったイベントを自動化するライフサイクル管理
  • アクセス活動やポリシー遵守状況を可視化する監視およびレポート機能

IAMの目的は、単にアクセスを制御することだけでなく、業務運営を支援し、リスクを低減し、監査にも耐えうる形でそれを実現することにあります。.

アイデンティティおよびアクセス管理はなぜ重要なのでしょうか?

最近のセキュリティ侵害の多くは、IDセキュリティの侵害やIDセキュリティポリシーの不備に起因しています。攻撃者は、盗んだ認証情報を使ってログインできるのであれば、ファイアウォールを突破する必要はありません。, パスワードやその他の認証情報をフィッシングする, 、忘れ去られたサービスアカウントを悪用したり、一度も見直されたことのない既存の権限を悪用したりする可能性があります。IAMは、こうした脆弱性を解消するために存在します。.

強力なIAMプログラムがなければ、組織はいくつかの繰り返されるリスクに直面することになります。アイデンティティおよびアクセス管理(IAM)とは、組織が誰がどのシステムにアクセスできるかを管理し、ユーザーが本人であることを確認し、アクセスが不要になった際にそのアクセス権を取り消す仕組みのことです。.

IAMの脆弱性がもたらすコストは、3つの点で顕在化します。セキュリティ侵害は、職務に必要な範囲を超えてアクセス権限が与えられていたアカウントから始まります。監査が機能しないのは、誰に、いつ、どのような権限が付与されたかを誰も確認していなかったためです。そして、IT部門はセキュリティ対策に充てるべき時間を、パスワードのリセットや手動によるプロビジョニングに費やしてしまっています。.

適切に導入されれば、IAMはこの3つの課題をすべて解決します。新入社員は入社初日から適切なアクセス権限を取得でき、監査担当者はスプレッドシートではなく具体的な証拠を入手でき、盗まれた認証情報ではほとんど何もアクセスできなくなります。これは、IDを単なるIT管理機能ではなく、セキュリティインフラとして扱う場合の話です。.

効果的なIAMプログラムがビジネスにもたらす影響は、セキュリティの枠を超えています。手動によるアクセス承認プロセスは生産性を低下させます。一貫性のない管理体制は、合併やクラウド移行の際に摩擦を引き起こします。また、明確なIDデータがなければ、ゼロトラスト戦略は立ち上がることができません。なぜなら、ゼロトラストにおけるあらゆる意思決定は、誰がアクセスを要求しているのか、そしてそのアクセスが適切かどうかを知ることに依存しているからです。.

IAMは、IDデータを一元管理し、アクセス許可の決定を自動化し、最小権限の原則を徹底し、組織がコンプライアンスを証明するために必要な監査証跡を作成することで、これらの課題に対処します。これは、ゼロトラスト、ハイブリッドワーク環境におけるセキュアなアクセス、継続的なリスク評価といった、より広範なセキュリティ戦略の基盤となるものです。.

IDおよびアクセス管理の4つの柱

IAMを理解する上で役立つのは、それを4つの中核となる柱に分けられることです。それぞれが異なる機能を担っており、これらが一体となって、組織全体におけるアクセス管理の基盤を形成しています。.

識別

識別は出発点です。これにより、アクセスを要求しているのが誰、あるいは何であるかが明確になります。これには、その日の業務のためにログインする従業員、プロジェクトシステムにアクセスする外部業者、APIを呼び出すアプリケーション、データへのアクセスを要求するエージェント、あるいはスケジュールされたジョブを実行するサービスアカウントなどが含まれます。 環境内のすべてのIDは、一意に定義され、信頼できるデータと紐付けられる必要があります。そうすることで、IAMフレームワークの他の部分が信頼できる情報に基づいて動作できるようになります。.

認証

認証とは、その身元が本物であることを確認することです。 認証情報のフィッシングや盗難、再利用が蔓延している現状では、パスワードだけではもはや不十分です。強力な認証では、FIDO2キーや生体認証、パスワードレス認証といったフィッシング対策が施された手法を含む複数の要素を組み合わせ、アクセスを要求している人物やシステムが、自称する本人であることを確認します。.

承認

権限設定は、認証済みのアイデンティティが何を許可されるかを決定します。ここで、ロール、ポリシー、および権限が重要な役割を果たします。 財務アナリストは、財務システムにはアクセスできるが、エンジニアリングのソースコードにはアクセスできないようにすべきです。契約社員には、プロジェクト終了時に失効する期間限定のアクセス権を与えるべきです。認可の決定は「最小権限の原則」に基づいて行われるべきであり、つまり、各IDにはその職務を遂行するために必要なアクセス権のみが与えられるということです。.

説明責任

説明責任こそが、このフレームワークの正当性を裏付けるものです。すべてのアクセスイベントはログに記録され、すべての権限は検証可能であり、すべてのポリシー決定は追跡可能でなければなりません。説明責任はコンプライアンスの遵守を支え、フォレンジック調査を可能にし、組織が自社のIAMプログラムが設計通りに機能していることを実証するために必要な証拠を生み出します。.

IAMの仕組み

これを具体的に理解するために、IAMが個々の従業員の業務においてどのように機能しているかを考えてみましょう。.

新入社員が会社に入社します。人事システムが正式なIDレコードを作成し、それがIAMプラットフォームに連携されて、自動プロビジョニングが実行されます。 新入社員は、デジタルID、社内ディレクトリ上のアカウント、および自身の役割に紐付けられた基本権限セットを受け取ります。入社初日、その社員はログインしてMFA(多要素認証)に登録し、「知っていること」、「持っているもの」、および/または「本人であること」に基づく複数の要素を組み合わせて本人確認が行われます。.

認証が完了すると、IAMシステムはユーザーがアクセスできる権限を評価します。ユーザーのロールに基づいて、メール、コラボレーションツール、および所属チームが使用する業務アプリケーションへのアクセス権が与えられます。機密性の高いシステムについては、そのロールの業務上特に必要とされない限り、アクセスは許可されません。.

6か月後、その従業員は新しい役職に異動しました。人事システムがその記録を更新すると、IAMプラットフォームがその変更を検知し、アクセス権限を自動的に調整します。具体的には、以前のアクセス権限が削除され、新しいアクセス権限が付与され、次回のアクセス権限見直し時に、マネージャーに対して結果を承認するよう促されます。.

やがてその従業員は会社を退職します。人事システムが退職を記録すると、IAMプラットフォームは直ちにその従業員のアクセス権を無効化し、すべてのアカウントを閉鎖し、すべての権限を取り消し、監査用に離職記録を作成します。成熟したIAMプログラムを導入している組織では、エージェント型AIに対しても同様の管理措置を適用し、エージェントを責任を負う人間のユーザーに紐づけることになります。.

これこそが、IAMが本来あるべき姿で機能している証拠です。すなわち、IDを基盤とし、ポリシーによって強制され、自動化されており、エンドツーエンドで監査可能な仕組みです。.

IDおよびアクセス管理システムのメリット

成熟したIAMプログラムは、セキュリティ、運用、コンプライアンスの各分野において、測定可能なメリットをもたらします:

  • 不正アクセスを防止します すべてのリクエストに対して厳格な本人確認を実施することで
  • 最小権限によるアクセスをサポートしていますユーザー、アプリケーション、およびマシンIDを横断して
  • 業務効率を向上させるプロビジョニング、デプロビジョニング、およびアクセス審査の自動化により
  • 入社手続き、役職変更、退職手続きを簡素化しますそうすることで、人々が必要なアクセス権を遅滞なく得られ、適切なタイミングでその権限を失うようになる
  • コンプライアンス体制の強化と監査対応体制の整備一貫したポリシー適用と完全なアクセス記録により
  • 視認性を高める 誰が何にアクセスできるか、いつアクセスしたか、そしてそのアクセスが依然として適切であるかどうか

こうしたメリットは、時間の経過とともに相乗効果をもたらします。組織がIAMへの投資を早期に行えば行うほど、後で蓄積されたアクセス権限の整理や監査指摘事項の是正に費やすコストを抑えることができます。.

IAMツールおよび技術

IAMは、クラウド環境とオンプレミス環境を横断して、身元の確認、権限の管理、ポリシーの適用、およびアクセスの監視を行うために連携して機能する、さまざまな技術によって支えられています。IAMのすべての機能を単一のツールで網羅することはできないため、ほとんどの組織では、IAMを相互に連携した一連の機能として運用しています。.

認証ツール

これらの技術は、アクセスを許可する前に、その身元が本物であることを確認します。これには、多要素認証、パスワードレス認証、生体認証、FIDO2キーのようなハードウェアトークン、およびシングルサインオンが含まれます。シングルサインオンでは、ユーザーは一度認証を行うだけで、繰り返しログインすることなく、接続された複数のアプリケーションにアクセスできます。.

アイデンティティ・ガバナンス・ツール

ガバナンスツールは、アクセスのライフサイクルを管理します. これらは、アクセス要求や承認の処理、アクセス認証や審査の実施、職務分掌の徹底、および連携システム全体にわたるプロビジョニングとデプロビジョニングの自動化を行います。これらは、導入当初だけでなく、長期にわたってアクセス権限が適切に維持されることを保証する統制措置です。.

アクセス制御およびポリシー管理ツール

これらのツールは、認証済みのアイデンティティがどのような操作を行えるかを決定します。これには、権限が定義されたロールに紐付けられる「ロールベースのアクセス制御」、属性やルールに基づいて判断が行われる「ポリシーベースのアクセス制御」、そしてデバイスの状態、位置情報、リスクシグナルなどのリアルタイムのコンテキストを判断材料に加える「適応型または条件付きアクセス」が含まれます。.

ゼロトラスト・セキュリティ・フレームワーク

IAMは、以下の基盤となっています。 ゼロトラスト. ゼロトラストモデルでは、ネットワーク上の位置情報に基づく暗黙の信頼を一切認めず、アクセスを許可する前に、ID、デバイス、およびコンテキストを継続的に評価します。IAMは、ゼロトラストを単なる理論ではなく、実際に実現可能にするためのIDシグナル、ポリシーの適用、および継続的な検証を提供します。.

アクセス管理とID管理

両者の根本的な違いは単純です。アイデンティティ管理は「その人が誰であるか」に焦点を当てているのに対し、アクセス管理は「その人が何ができるか」に焦点を当てています。両機能は同じIAMフレームワークの一部ですが、それぞれが扱う課題は異なり、異なる制御手段に依存しています。.

アイデンティティ管理は、デジタルアイデンティティの作成、維持、およびガバナンスに焦点を当てています。これは、環境内に誰が存在するか、その人物を特徴づける属性は何か、そしてそのアイデンティティが時間の経過とともにどのように変化するかといった問題を取り扱います。これには、オンボーディング、役割の変更、グループへの所属、およびオフボーディングが含まれます。.

アクセス管理は、それらのIDが何ができるかに焦点を当てています。これには、認証、認可、セッション管理、およびIDがどのような条件下でどのリソースにアクセスできるかを決定するポリシーが含まれます。.

これらの機能は、単一のIAMフレームワーク内で連携して動作します。信頼できるIDデータがなければ、アクセス制御の決定を確実に適用するための根拠が失われてしまいます。一方、強力なアクセス管理がなければ、IDデータは放置されたまま活用されません。.

IDおよびアクセス管理の連携の仕組み

ID管理は、信頼できるIDレコード、正確なロール割り当て、明確なライフサイクルという基盤を確立します。アクセス管理は、その基盤を活用して、ユーザー、アプリケーション、またはマシンがアクセスを要求するたびに、ポリシーに基づいた安全な判断を行います。これら2つが連携することで、組織は大規模な環境で最小権限の原則を適用するために必要なデータと制御手段の両方を手に入れることができます。.

IAMの一般的なユースケース

IAMは、従業員の日常的なログインのセキュリティ確保から、サードパーティへのアクセス管理、監査要件への対応に至るまで、現代の組織のほぼすべての分野で適用されます。最も一般的なシナリオには、次のようなものがあります:

従業員のアクセス管理

従業員による社内システム、業務アプリケーション、およびクラウドサービスへのアクセスを保護すること。これは、IAMのユースケースの中で最もよく知られており、多くの組織がまずここから着手するものです。.

特権アクセス制御

管理者、経営幹部、およびその他の影響力の大きい役割が保有する特権アクセス権の管理。特権アカウントは攻撃者にとって主要な標的であるため、より強力な認証、より厳格なガバナンス、および継続的な監視が必要です。.

第三者および請負業者のアクセス

ベンダー、パートナー、および請負業者に対して、限定的かつ期間限定のアクセス権を付与する。外部からのアクセス権は、契約が終了した時点で自動的に失効するよう設定すべきであり、これは自動化されたライフサイクル管理によって適切に処理される。.

アプリケーションとクラウドへのアクセス

SaaS、ハイブリッド、オンプレミス環境にわたるアクセス制御 フェデレーション、シングルサインオン、および一貫したポリシーの適用を通じて。アプリケーションポートフォリオが拡大するにつれ、これはIAMにおいて運用上の負担が最も大きい分野の一つとなります。.

コンプライアンスおよび監査支援

IAMによる管理措置を活用し、適切な人物が正当な理由に基づいて適切なアクセス権限を持っていることを実証します。アクセス権限のレビュー、ポリシー適用記録、および詳細な監査ログは、規制当局や内部監査人が確認を期待するものです。.

IDおよびアクセス管理の実装方法

IAMの成熟度を高めるための唯一の道筋というものは存在しませんが、成功しているプログラムの多くは、同じ一連の基礎的なステップを踏んでいます。.

  1. ユーザー、システム、およびアクセスに関するリスクを評価する: アクセス権が必要な対象、保護すべきリソース、および現在の課題がどこにあるかを特定します。この現状把握が、その後のあらゆる意思決定の指針となります。.
  2. IDデータを一元管理する: ID情報の信頼できる情報源(通常は、従業員の場合は人事システム、アカウントの場合はディレクトリ)を確立します。IDデータの基盤が整っていなければ、下流の自動化は確実に機能しません。.
  3. 役割とアクセスポリシーを定義する: 最小権限の原則に沿った、ロールベースまたはポリシーベースのアクセスルールを構築します。ロールは、組織図上の形式ではなく、実際の業務のあり方を反映したものであるべきです。.
  4. 認証の強化: 多要素認証、フィッシング対策、およびリスクに応じて適応する条件付きアクセス制御を導入しましょう。パスワードのみによるアクセスを段階的に廃止することは、ほとんどの組織が実施できる最も影響力の大きい変更の一つです。.
  5. プロビジョニングとデプロビジョニングの自動化: 入社、異動、退社時の手作業を削減し、セキュリティ上の脆弱性を解消します。自動化により、アクセス権の付与にかかる時間と、元従業員がアクセス権を保持し続ける時間を短縮できます。.
  6. アクセスを継続的に見直し、管理する: アクセス権限の認証を定期的な間隔で実施し、利用状況を監視するとともに、役割やリスクの変化に応じてアクセス権限を調整してください。IAMは一度導入すれば終わりというものではなく、継続的な取り組みです。.
IDおよびアクセス管理サービスとは何ですか?

IAMサービスとは、組織がIDの作成、ユーザーの認証、アクセス権の付与、ポリシーの適用、および不要になったアクセス権の削除を行うために使用するツール、プロセス、およびマネージド機能のことです。 ほとんどのソリューションポートフォリオには、アイデンティティガバナンス、認証、アクセス管理、ライフサイクル自動化、およびレポート機能が含まれており、大規模な組織では、特権アクセス管理、顧客アイデンティティ、およびアイデンティティ脅威の検知機能を追加することがよくあります。これらすべてに共通する目標は、アイデンティティリスクを低減し、コンプライアンスを支援し、アクセスを必要とする人々が安全にアクセスできるようにすることです。.

RSAで、より強固なIAM基盤を構築しましょう

IDおよびアクセス管理(IAM)は、組織に対して、アクセスを要求している人物を確認し、その人物に許可すべき操作を決定し、そのアクセスを長期的に管理し、そのすべてを監査人に証明するための枠組みを提供します。 環境がますます複雑化し、IDを標的とした攻撃が頻発する中、強固なIAMプログラムはもはやセキュリティ上の「あれば望ましい」要素ではありません。それは、他のすべての基盤となるものです。.

RSAは、ガバナンス、認証、アクセス管理にわたる統合されたIDセキュリティを通じて、組織がその基盤を構築できるよう支援します。これには、最高水準の保証要件の下で運用を行う組織向けの、独立した展開オプションも含まれます。RSAがどのようにして貴社のアクセス管理体制を強化できるか、ぜひご覧ください。 RSA ID Plus また、 RSAガバナンスとライフサイクル.

よくある質問
サイバーセキュリティにおいて、IAMとは何の略ですか?

IAMとは、アイデンティティおよびアクセス管理(Identity and Access Management)の略称です。サイバーセキュリティの分野では、組織がデジタルIDを管理し、それらのIDがアクセスできる対象を制御するために用いるポリシー、技術、およびプロセスを指します。これにより、適切な人物が適切なリソースに対して適切なアクセス権限を得られるようにするとともに、そのアクセス権限が不要になった際には、速やかに取り消されるようにします。.

IAMの主な目的は何ですか?

IAMの主な目的は、システム、アプリケーション、およびデータへの安全かつ適切なアクセスを確保することです。IAMは、身元の確認、最小権限の原則の適用、アクセス権限の経時的な管理を行い、組織がコンプライアンスを証明するために必要な監査証跡を提供します。.

IAMの4つの柱とは何ですか?

IAMの4つの柱は、識別、認証、認可、および説明責任です。これら4つが一体となって、誰がアクセスを要求しているのか、その要求が正当なものかどうか、そのユーザーにどのような操作が許可されているのか、そしてその活動がどのように追跡されるのかという疑問に答えます。.

IAMとMFAの違いは何ですか?

MFA(多要素認証), はIAMの一要素です。IAMとは、認証、認可、ガバナンス、ライフサイクル管理を含む、より広範なフレームワークのことです。MFAは、そのフレームワークにおける認証の段階を強化するものです。.

IAMは大企業向けのものだけなのでしょうか?

いいえ。規模の大小を問わず、多くの組織がIAMの恩恵を受けています。小規模な組織では、シングルサインオンや多要素認証(MFA)といった基本的な機能から導入を始めることもありますが、大企業では、より高度なガバナンスやライフサイクルの自動化を導入しています。環境が複雑になるにつれて、IAMの価値もそれに伴って高まっていきます。.

無料トライアルを開始する

RSAにご関心をお寄せいただき、ありがとうございます。
登録する