現代の企業では、誰が、いつ、どこから、どのようなリソースにアクセスできるかについて、より賢明な判断を下す必要があります。 リスクベース認証(RBAとも呼ばれる)とは、各アクセス要求をコンテキスト情報と照らし合わせて評価し、関連するリスクのレベルに基づいて認証要件を調整する手法です。リスクベース認証では、すべてのログインに対して同じ認証手順を適用するのではなく、リアルタイムのコンテキスト情報を用いて、その要求が「正常」「不審」「高リスク」のいずれに該当するかを判断し、それに応じて対応します。.
リスクベース認証 これは、各ログイン試行のコンテキストを評価し、評価されたリスクレベルに見合った認証要件を適用するアクセス制御の手法です。適応型MFAと混同されることもありますが、両者には微妙な違いがあります。.
リスクベースの認証システムは、ユーザーの身元、デバイスの状態、ネットワーク上の位置、IPアドレス、行動パターン、および要求されているリソースの機密性などの情報を継続的に分析します。その分析結果に基づき、システムは以下のいずれを行うかを決定します:
- 標準認証を使用してリクエストを続行することを許可する
- ステップアップ認証による追加の本人確認を必須とする
- リクエストに制限をかける、ブロックする、または審査対象としてフラグを立てる
企業ネットワーク上の管理対象デバイスから、身元が確認済みの従業員がログインするといったリスクの低いリクエストについては、最小限の手続きで処理を進めることができます。一方、特権ユーザーが、見慣れない国から通常とは異なる時間帯にサインインするといったリスクの高いリクエストについては、アクセスが許可される前に、より厳格な制御措置が適用される場合があります。.
リスクベース認証は、以下の機能をサポートしています ゼロトラスト 信頼は決して当然のこととみなされるものではなく、アクセスが行われるその瞬間に評価されるものだからです。.
リスクベース認証は、各アクセス試行に関するコンテキスト情報を収集し、そのコンテキストを想定されるパターンと照らし合わせてスコア付けを行い、その結果として算出されたリスクレベルに基づいて認証要件を調整することで機能します。このプロセスは通常、3つの段階を経て行われます。.
アクセスコンテキストを取得します
リスクを評価する前に、システムはアクセス要求およびその周辺環境からのシグナルを収集します。これには以下が含まれます:
- ユーザーの役割と身元
- デバイスの種類と信頼ステータス
- IPアドレスとネットワークの起源
- 地理的位置
- ログイン時刻
- ユーザーの行動パターン
- アプリケーションの感度
- 資源感受性
- 事前の認証に関する活動
- そのデバイスが既知か未知か
利用可能なシグナルが多ければ多いほど、リスク評価の精度は高まります。.
本人確認リスクを評価する
このシステムは、現在のリクエストを、そのユーザー、デバイス、およびリソースについて想定されるパターンと比較します。勤務時間中に、慣れ親しんだネットワークから管理対象のノートパソコンを使用している既知の従業員は、通常、リスクが低いと見なされます。一方、新しいデバイスや通常とは異なる場所から機密性の高いシステムにアクセスする特権ユーザーは、リスクが高いと見なされる可能性があり、より綿密な調査が必要となります。.
最新のリスク分析エンジンは、機械学習や行動分析を活用して、こうした評価を時間をかけて精緻化し、真の異常と通常のユーザー行動におけるわずかな変動とを区別します。成熟したソリューションでは、個々の履歴を評価するとともに、個々の行動を組織全体と比較することで、リスクを評価します。.
認証要件を調整する
リスクの評価が完了すると、システムは適切な対応策を選択します。考えられる結果としては、次のようなものがあります:
- 追加の手順なしでアクセスを許可する
- 多要素認証を必須とする
- フィッシング対策が施されたパスキーなど、より強力な認証要素を必須とする
- セッション内の特定のアクションに対して、ステップアップ認証をトリガーする
- 感度の低いリソースへのアクセスを制限する
- アクセスを完全に拒否する
- 調査のため、セキュリティチームに通報する
この適応型応答モデルにより、リスクベースの認証は、組織が一方を犠牲にして他方を選ばざるを得ないという状況に陥ることなく、セキュリティと利便性のバランスを図ることができるのです。.
3つの簡単なシナリオを通じて、同じユーザーが状況に応じて異なる認証要件に直面する可能性があることを説明します。.
低リスクアクセスの例
ある火曜日の午前10時、マーケティング部門の社員が、オフィスのネットワークに接続された社用ノートPCから、自社のプロジェクト管理ツールにログインしました。 その端末は管理下にあり正常に動作しており、IPアドレスも認識されており、ユーザーの行動パターンも通常の業務日と一致している。システムは標準的なサインイン手続きを経て、追加の確認を求めることなくアクセスを許可した。.
リスクの高いアクセスの例
その従業員は、午後11時に、公共のWi-Fiネットワーク経由で個人のタブレットから財務報告アプリケーションにアクセスしようとしました。その端末は管理対象外であり、ネットワークも不慣れなもので、そのアプリケーションは、その時間帯に通常アクセスするものと比べて機密性が高いものでした。 システムは、アクセスを許可する前に、登録済みのモバイル端末へのプッシュ通知による多段階認証を要求する。.
高信頼性アクセスの例
特権アクセス権を持つシステム管理者が、通常とは異なる地域から重要インフラの管理コンソールにサインインしようとしました。ユーザーロール、リソースの機密性、および状況的な異常のすべてがリスクスコアを上昇させたため、システムはハードウェアセキュリティキーを使用したフィッシング対策認証を要求しました。より高い保証要件の下で運営されている組織の場合、, 主権に基づく配備の選択肢 これらの決定がどのように、どこで処理・保存されるかについて、さらにきめ細かな制御が可能になります。.
リスクベース認証は、組織がアクセスセキュリティを強化すると同時に、信頼できるユーザーに対する不必要な負担を軽減するのに役立ちます。これは、MFAの近代化、ゼロトラストIAM、ID関連の脅威の低減、業務の継続性といった企業の優先課題に直結しています。リスクベース認証のメリットには、次のようなものがあります:
- ユーザーにとっての不要な手間を軽減します。. 日常的な低リスクのアクセス要求を行う信頼されたユーザーは、繰り返される認証プロンプトによって作業の進行が遅くなることはありません。.
- 外務省の方針を強化する。. リスクベースの多要素認証(MFA)により、組織は画一的で固定的な認証要件から脱却できます。より厳格な認証は、状況に応じて必要と認められる場合にのみ適用されます。.
- ゼロトラストIAMに対応しています。. RBAは、ログイン時の単一の時点での判断に頼るのではなく、ユーザー、デバイス、場所、およびアクセス状況について継続的に評価を行います。.
- IDに関連するリスクの低減に役立ちます。. 文脈に応じた評価は、 認証情報の盗用, MFAによる疲労攻撃, 、ソーシャルエンジニアリング、, ヘルプデスク詐欺, 、また、セッションを悪用した攻撃の成功を難しくする。.
- 機密性の高いリソースへのアクセス決定を改善します。. リスクの高いリクエストについては、ユーザーが重要なシステムにアクセスする前に、より厳格な検証が行われるため、攻撃者が横方向への移動を行ったり、権限を昇格させたりする可能性が低くなります。.
RSAは、組織がマルチファクター認証、パスワードレス認証、およびセキュアアクセスプログラムの全領域にわたってリスクインテリジェンスを活用できるよう支援し、セキュリティチームがユーザーに過度な負担をかけることなく、ポリシーを一貫して適用できる手段を提供します。.
効果的なリスクベースの認証には、幅広いシグナルが不可欠です。以下は、どのようなプログラムにおいても実用的な出発点となります。.
- ユーザーの行動: このユーザーの行動は正常なものでしょうか?
- デバイスの信頼性: そのデバイスは認識されており、管理されており、正常に動作していますか?
- 場所 ユーザーは想定される地域からアクセスしていますか?
- ネットワーク: IPアドレス、VPN、またはネットワークの送信元は不審なものですか?
- アプリケーションの感度: そのユーザーは、価値の高いリソースにアクセスしていますか?
- ユーザーロール: そのユーザーには特権アクセス権や昇格されたアクセス権がありますか?
- 認証履歴: 最近、失敗した試みや不審な変更はありましたか?
- ビジネス上の背景: 不正アクセスによって、業務上、財務上、あるいはコンプライアンス上のリスクが生じるでしょうか?
組織がこうしたシグナルをリアルタイムで相関分析できる数が増えれば増えるほど、リスクに関する意思決定の精度と有用性は高まります。.
リスクベースの認証は、単独で機能するものではありません。これは、最新のIAMプログラムにおける他のID管理手段と連携して機能し、それらを強化するものです。.
多要素認証
リスクベースの認証は、いつ MFA 必要に応じて、強化または拡充すべきである。システムは、ログインのたびに多要素認証(MFA)を要求するのではなく、リスクの状況を踏まえて、最も効果が高い場面で追加の認証要素を適用する。.
パスワードレス認証
リスクベース認証は、以下の機能をサポートしています パスワードレス 各アクセス要求が、想定される本人確認情報、デバイス、および行動パターンと一致しているかどうかを評価することで、展開を行います。これにより、パスキー、生体認証、ハードウェア認証デバイスに次ぐ、さらなるセキュリティの保証層が追加されます。.
シングルサインオン
SSO環境では、1つのセッションが侵害されるだけで、多数のアプリケーションが一度に危険にさらされる可能性があります。リスクベースの制御は、初期のサインイン時だけでなく、セッションの正当性を継続的に評価することで、一元化されたアクセスのセキュリティを確保するのに役立ちます。.
アイデンティティ・ガバナンスとライフサイクル
アクセス権限、役割、ライフサイクルのステータスが正確かつ最新の状態に保たれている場合、リスクに基づく意思決定の信頼性は高まります。ガバナンスデータはリスク評価に反映され、リスクシグナルによって、アクセス権限の見直しが必要なアカウントを特定することができます。.
ゼロトラスト IAM
リスクベース認証は、ログイン成功後に信頼を前提とするのではなく、継続的に信頼性を評価することで、ゼロトラストを実現します。すべてのアクセス要求が、身元とコンテキストを確認する機会となります。.
リスクベースの認証ソリューションを評価する組織は、セキュリティ、使いやすさ、導入要件、および保証のニーズを総合的に検討する必要があります。以下の基準は、その評価の枠組みを定める上で役立ちます。
- リアルタイムのリスクインテリジェンス。. このソリューションは、行動、デバイス、位置情報、ネットワーク、およびリソースの機密性に関するシグナルをリアルタイムで評価できるものであるべきです。.
- 適応型MFAのサポート。. このソリューションでは、静的なルールだけに基づいてではなく、リスクスコアに基づいて認証要件を動的に調整すべきである。.
- パスワードレス機能との互換性。. このソリューションは、本人確認の信頼性を損なうことなく、パスワードレス認証方式に対応すべきである。.
- ハイブリッド展開による柔軟性。. ミッションクリティカルなインフラストラクチャを含め、クラウド、オンプレミス、レガシー、およびハイブリッド環境全般にわたるサポートをご確認ください。.
- 高信頼性管理措置。. 規制対象の組織や高度な保証が求められる組織にとって、ポリシーの適用、回復力、監査可能性、および自律的な導入能力は重要です。.
- ユーザー体験のバランス。. このソリューションは、信頼できるユーザーに対する手続きの煩わしさを軽減し、リスクが高まった場合にのみ本人確認を強化すべきである。.
リスクベースの認証は、組織が適切なアクセス要求に対して適切なレベルの検証を適用するための実用的な手段を提供し、信頼できるユーザーの作業を妨げることなくセキュリティを強化します。コンテキスト情報、リアルタイムのリスク評価、適応型ポリシーの適用を組み合わせることで、セキュリティチームがID関連の脅威を軽減し、ゼロトラストを支援し、複雑な環境全体でMFAを最新化することを支援します。.
RSAは、以下の方法を通じて、この機能を組織に提供しています。 RSAリスクAI また、 RSA D Plus, 、最高レベルの保証要件の下で運用を行う組織向けに、独自の導入オプションをご用意しています。RSAがどのようにして貴社のアクセス管理プログラムを強化できるか、ぜひご覧ください。 RSAのリスクベース認証ソリューション.
これらの用語はしばしば混同して使われ、多くのベンダーもこれらを同義語として扱っています。しかし、両者には微妙な違いがあります。リスクベース認証とは、具体的にはリスクスコアリングを用いて認証の判断を行うことを指すのに対し、適応型認証は、コンテキストに基づいて認証要件が動的に変化するあらゆるアプローチを含む、より広範な概念です。実際には、最新の適応型認証システムのほとんどはリスクベース認証を採用しています。.
多要素認証では、ユーザーは2つ以上の要素を用いて本人確認を行う必要があります。リスクベース認証(RBA)は、それらの要素をいつ、どのように、どの程度適用すべきかを決定するものです。RBAはMFAに取って代わるものではありません。適切なアクセス要求に対して適切なレベルの認証を適用することで、MFAをよりスマートなものにします。.
静的なMFAポリシーでは、すべてのログインを同一に扱います。これにより、MFAへの倦怠感が生じたり、不要な認証要求が発生したりする可能性があります。一方、リスクベース認証では、セキュリティ上の価値が最も高まる場面でMFAを適用し、リスクが高まった場合にはより強力な認証要素に切り替え、信頼できるアクセスについては摩擦を最小限に抑えて処理を進めます。.
リスクベースの認証アプローチは、通常、4つの柱、すなわち「コンテキスト情報の収集」、「リアルタイムのリスク評価」、「適応型ポリシーの適用」、および「継続的な監視」に基づいています。これらの要素が相まって、組織は大規模かつ正確で動的なアクセス判断を行うことが可能になります。.
はい。ゼロトラストでは、ユーザー、デバイス、ネットワークに対して暗黙的な信頼を一切持たず、継続的に身元を確認します。リスクベースの認証は、単一のサインイン操作に依存するのではなく、すべてのアクセス要求に対してスコアを付与することで、この継続的な確認を現実的なものにする仕組みの一つです。.
政府機関、金融機関、医療提供者、および重要インフラの運営事業者は、身元認証に関する脅威の高まりや、規制当局からの期待の高まりに直面しています。リスクベースの認証は、これらの組織がリスクの高い場面では厳格なアクセス制御を実施しつつ、信頼できるユーザーによる日常的でリスクの低いアクセスについては効率性を維持することを可能にします。また、主権的な導入オプションと組み合わせることで、セキュリティと運用上の主権の両方をサポートします。.