4.7 アイデンティティとアクセスの管理
概要と動機
システムに届くすべてのリクエストは、暗黙の主張を運んでいます。私にはこれをする許可がある。アイデンティティとアクセスの管理(IAM)は、その主張が真かどうかを決める規律です。人々が絶えず混同する、二つの別々の問いに答えます。認証は、あなたが誰かを証明します。認可は、それを証明した後に、何をしてよいかを決めます。この二つの考えを頭の中で区別しておけば、この分野の混乱の半分は消えます。
大きなチームにとって、アイデンティティは静かに、持つ中で最も重要な統制になりました。4.3章はアイデンティティが新しい境界だと述べ、4.1章はその上にゼロトラストを築きます。ネットワークを信頼するのをやめたとき、信頼するものとして残るのは、検証されたアイデンティティと明示的な方針だけです。その変化は、弱いパスワードリセットのフローや忘れられたサービスアカウントが、もはや小さなバグではないことを意味します。それが玄関口です。本物の侵害のほとんどは、メモリ安全性の欠陥の巧妙なエクスプロイトではなく、盗まれた資格情報、広すぎる権限、何か月も前にオフにされるべきだったアカウントです。
企業と政府の設定では、賭け金が上がります。世界的な企業は、数十の重なるディレクトリ、毎月数千の入社者と退社者、システムの一部へのスコープ付きアクセスを必要とするパートナーをやりくりします。政府機関は、スマートカードの資格情報、義務づけられたアイデンティティ保証レベル、特定の日に誰が特定のレコードに触れられたかを書面で尋ねる監査人を上に重ねます。本章は、人々を止めずにそれらの問いによく答えるアイデンティティの層をどう築くかについて、主張を持っています。
主要原則
- 認証と認可は異なる問題です。 アイデンティティの証明と権限の付与には、別々の設計と別々のレビューが必要です。
- 一つのアイデンティティ、多くのシステム。 アイデンティティの母集団ごとに単一の真実の源に統合します。ディレクトリの乱立はセキュリティのバグです。
- 既定で最小権限。 人間もマシンも、ゼロのアクセスから始め、意図して加えます。
- すべての資格情報は一時的。 長寿命のシークレットより、短命で自動的に発行される資格情報を好みます。
- デプロビジョニングはプロビジョニングと同じくらい重要です。 必要性より長生きするアクセスは、純粋なリスクです。
- フィッシングに強いことは、覚えやすいことに勝る。 認証をパスキーとハードウェアに裏付けられた要素に向けて動かします。
- マシンもアイデンティティです。 ワークロード、パイプライン、サービスには、共有の静的な鍵ではなく、管理されたアイデンティティが必要です。
- アクセスはイベントではなくライフサイクルです。 予定に沿って付与し、レビューし、失効させ、そうしたことを証明します。
推奨事項
認証を認可から分け、両方を集中させる
一つのアイデンティティプロバイダー(IdP)、つまりアイデンティティを検証し、他のシステムが信頼するトークンを発行するシステムを通して認証します。それから、各アプリケーションが、そのトークンが運ぶアイデンティティと属性から自分の認可の決定を行えるようにします。この分割により、認証を全員のために一度強化しながら、きめ細かな権限のロジックを、それが守るデータの近くに保てます。シングルサインオン(SSO)、つまり一度の認証が多くのアプリケーションへのアクセスを与える仕組みを採用し、人々が四十の弱いログインの代わりに一つの強いログインを持つようにします。フェデレーションは同じ信頼を組織の境界をまたいで広げ、パートナーのアイデンティティが、そのパスワードを管理せずに、あなたのシステムにアクセスできるようにします。
現代のプロトコルを、それぞれが実際に何のためにあるかに沿って使う
三つの標準が仕事の大半をこなし、それぞれに役割があります。OpenID Connect(OIDC) はOAuth 2.0の上に築かれたアイデンティティの層で、ウェブとモバイルのサインインのために、このユーザーは誰かに答えるのに使います。OAuth 2.0 は委任されたアクセスのための認可のフレームワークで、アプリケーションが、パスワードを決して見ずに、ユーザーに代わってAPIを呼べるようにするのに使います(2.3章)。Security Assertion Markup Language(SAML) は、より古いXMLベースのフェデレーション標準で、確立された業務アプリケーションへの企業のSSOの主力のままです。よくある間違いは、認証を直接行うためにOAuthに手を伸ばすことです。OAuthはリソースへのアクセスを与え、OIDCはその上に座ってアイデンティティを確立します。新しいユーザー向けのサインインにはOIDCを選び、企業のカタログが求める所ではSAMLを保ち、自前のトークン形式を発明してはいけません。
認証をフィッシングに強くする
パスワードだけでは、規模では擁護できません。例外なくすべての人間のアカウントに、知っているもの、持っているもの、であるものを組み合わせる多要素認証(MFA)を要求します。それから弱い要素を超えて進みます。SMS経由のワンタイムコードはフィッシングされえて、SIMスワップされえます。強い行き先は、パスキーとその基盤となるWebAuthn標準(公開鍵認証のためのブラウザAPI)で、ログインをハードウェアに保持された秘密鍵と本物のサイトのオリジンに結びつけ、偽のページが盗む価値のあるものを何も収穫できないようにします。パスキーはパスワードレスでもあり、ユーザーに感謝されます。アカウントの回復とパスワードのリセットを、認証の表面の一部として扱ってください。MFAを破れない攻撃者は、代わりにリセットのフローを攻撃するからです。
入社・異動・退社のライフサイクルを管理し、素早くデプロビジョニングする
アイデンティティはライフサイクルです。入社者は初日に正しいアクセスを必要とします。役割を変える異動者は新しいアクセスを必要とし、決定的なことに、古いアクセスの削除を必要とします。さもなければ、ゆっくりと建物全体の鍵を積み上げます。退社者は、すべてのシステムにわたって、理想的には最終日から数分以内に、すべてのアクセスを速やかに失わなければなりません。これを権威ある情報源、通常は人事システムから駆動し、そこでのステータスの変更が下流で自動的にプロビジョニングとデプロビジョニングを行うようにします。自動化してください。手作業のオフボーディングのチェックリストは必ず何かを見逃し、見逃されたアカウントが、インシデントの報告書に現れるものです。
認可のモデルを選び、ポリシー・アズ・コードとして表現する
権限をロールベースのアクセス制御(RBAC)で与えます。職務のロールに権限を割り当て、人々をロールに割り当てるもので、推論が単純で監査しやすいからです。部門、データの分類、場所、時刻のような属性に基づく、文脈を考慮した決定が必要な所では、属性ベースのアクセス制御(ABAC)に手を伸ばします。成熟した組織のほとんどはハイブリッドを動かします。粗い付与にはRBAC、きめ細かな条件にはABAC。どちらを選ぶにせよ、認可をポリシー・アズ・コードとして表現します。コンソールにクリックして入れるのではなく、バージョン管理され、テスト可能で、レビュー可能な形で書かれたルール。ポリシー・アズ・コードは、アクセスの決定を、監査可能で、差分が取れ、環境にわたって一貫したものにし、出荷前に権限の変更をテストできるようにします。
ジャストインタイムのアクセスとPAMで最小権限を徹底する
最小権限の原則を適用します。すべてのアイデンティティは必要な最小限のアクセスを得て、それ以上は得ません。常設の特権は敵です。恒久的に与えられた権限は、いつでもそのアカウントに着地した攻撃者が使える権限だからです。ジャストインタイム(JIT)アクセスを好みます。人が限られた窓の間、昇格した権限を要求し、承認後にそれを得て、窓が閉じると自動的に失います。最も危険なアカウントには、特権アクセス管理(PAM) を採用します。管理者の資格情報を保管し、特権セッションを仲介して記録し、オンデマンドで昇格を発行するシステムです。目標は常設の管理者アクセスをゼロにすることで、完全に侵害されたノートパソコンでさえ、持続するものを何も生まないようにします。
マシンとワークロードに本物のアイデンティティを与える
人間はアイデンティティの半分にすぎません。サービス、パイプライン、コンテナ、関数はすべて何かに認証しますが、あまりに頻繁に、設定ファイルに貼り付けた長寿命のシークレットでそうします。静的な鍵を、管理されたワークロードアイデンティティに置き換えます。ワークロードがどこで動き、何であるかに基づいて、自動的にワークロードに発行される短命の資格情報です。サービス間の認証には、接続の双方が証明書を提示する相互TLS(mTLS)を使います。残るシークレットは、ローテーションを備えた専用のシークレットマネージャーに保ち、ソースコードやイメージには決して置きません(4.2章)。短命で自動的にローテーションされるワークロードの資格情報は、クラウドの資格情報の漏洩の、単一で最もよくある原因を取り除きます。
アイデンティティを制御面にし、アクセスを継続的にレビューする
ゼロトラストアーキテクチャ(4.1章)では、アイデンティティが方針が決定され徹底される場所なので、それに応じてそこに投資します。それからアクセスレビュー、別名再認定でループを閉じます。予定に沿って、各システムの所有者が、アクセスを持つすべての人とマシンがまだそれを必要としていることを確認し、正当化できないものを失効させます。すべての認証と認可のイベントを、誰が、いつ、どの方針のもとで、何にアクセスしたかに答える監査証跡に流し込みます(4.6章)。アクセスレビューは、権限のクリープと戦う方法です。単一の付与が不合理に見えたことのない権限が、ゆっくり積み上がり、合わせてアカウントをあまりに強力にしてしまう現象です。
トレードオフ: 長所と短所
| 決定 | 長所 | 短所 |
|---|---|---|
| SSOを伴う集中IdP | 一つの強いログイン、一貫した方針、監査が容易 | 単一障害点。障害で全員が締め出される |
| RBAC | 単純で、監査しやすく、なじみがある | ロールの爆発。文脈に敏感なニーズには粗い |
| ABAC | きめ細かく、文脈を考慮し、属性でスケールする | 設計、テスト、推論が難しい |
| パスキー / WebAuthn | フィッシングに強く、パスワードレスで、強い | 回復とデバイス紛失のフローに慎重な設計が必要 |
| ジャストインタイムのアクセス | 常設の特権がほぼゼロ | 摩擦。速く信頼できる承認経路が必要 |
| パートナーとのフェデレーション | 外部のパスワード管理が不要。スコープされた信頼 | 信頼はパートナー自身の衛生に依存する |
| 長寿命のサービスの鍵 | 設定が極めて易しい | 漏洩しやすい。資格情報の侵害の最大の原因 |
中心的な緊張は、セキュリティ対摩擦です。攻撃面を縮めるあらゆる統制(あらゆる所でのMFA、JITの昇格、短い資格情報の寿命)は、誰かの一日にステップを加えもし、人々はあまりに痛い統制を回避します。安全な道を易しい道にすることで解決してください。強い認証をタップ一回にするSSO、入力するパスワードがないパスキー、正しいアクセスがただ現れる自動化されたプロビジョニング。摩擦の予算を、影響範囲が最も大きい所、特権と本番のアクセスに使い、日常のアクセスはほぼ摩擦なしに保ちます。
チームで議論すべき問い
今日退社する人のすべてのアクセスを、実際にどれだけ速く失効でき、それがうまくいったとどう知りますか。 デプロビジョニングの速度は、アイデンティティの成熟度の直接の尺度です。アクセスが残る退社者は、本物の権限を持つ、監視されていないアカウントだからです。数十の切り離されたシステムを持つ大きな組織では、誠実な答えはしばしば「確かではない」で、そのギャップは通常、中央のアイデンティティプロバイダーに配線されなかったアプリケーションです。最近の本物の退社を持ち込み、その人が触れられたすべてのシステムをたどり、各アクセスが実際にいつ終わったかのタイムスタンプを確認してください。人事システムのステータス変更から一時間以内の完全な失効のような目標を決め、願うのではなく証明できるように計装してください。どのシステムでも、誰かが手作業のステップを覚えていることに頼っているなら、それが将来の侵害が使うアカウントです。
常設の特権アクセスと長寿命の静的な資格情報がまだどこにあり、それを排除するには何が必要ですか。 常設の管理者権限と恒久的なサービスの鍵は、攻撃者が最も欲しがる二つの資産です。持続的で強力だからです。常時オンの本番あるいは管理者アクセスを持つすべての人間と、静的な鍵で認証するすべてのサービスを目録にし、そのうちどれがジャストインタイムの昇格や短命のワークロードアイデンティティに移れるかを、誠実に問ってください。相反する考慮は運用上の恐れです。チームは、緊急時の対応にはそのほうが安全に感じられるので常設のアクセスを保つため、常設の権限を取り去る前に、緊急の昇格を速く信頼できるものにしなければなりません。議論にその一覧を持ち込み、影響範囲でランク付けして、本番と管理者のアクセスを最初に狙ってください。目指す最終状態は、常設の管理者アクセスがゼロで、一回のデプロイより長生きする静的な鍵がないことです。
人ごと、ワークロードごとに権威ある一つのアイデンティティがありますか。それとも複数あり、乱立は何を犠牲にしていますか。 同じ人間が五つのシステムに五つのアカウントとして存在し、属性がずれていくディレクトリの乱立は、デプロビジョニングのギャップと孤立したアクセスが生まれる所です。アイデンティティの母集団ごとに単一の真実の源に統合することは、大きなチームができる最もてこの効く投資の一つです。下流のあらゆる統制が、二つのレコードが同じ人だと知ることに依存するからです。アイデンティティストアの目録を持ち込み、どれが権威あるもので、どれが誰も統治しない便利なコピーかを対応づけてください。トレードオフは、統合が、機能の仕事と注意を奪い合う、大きく地味な移行であることです。乱立の継続的なコスト、すなわち監査の痛みと侵害のリスクが、次のインシデントの後ではなく今、その移行に資金を出すことを正当化するかを決めてください。
最も強い認証の要素は本当にフィッシングに強く、パスワードを完全に引退させるのを妨げているものは何ですか。 攻撃者がフィッシングできない要素は、資格情報の盗難を支配的な侵害の経路として終わらせるものであり、WebAuthnに結びついたパスキーは、その基準を満たす、広く展開できる唯一の選択肢です。大きな組織では、誠実な図は通常混在しています。ある人にはパスキー、ある人にはSMS経由のワンタイムコード、そしてパスワードだけをまだ受け入れるレガシーのアプリケーションの長い尾。相反する考慮は本物です。パスキーは難しい問題を回復とデバイス紛失に移し、不器用な回復のフローは、攻撃者がただ転進する新しい柔らかい標的になります。要素の種類ごとのカバレッジの数字、パスワードにフォールバックするアプリケーションの一覧、決意した社会工学的な試みに対して信頼できる、設計された回復の経路を持ち込んでください。企業と政府の設定では、目標を義務づけられた保証レベルに結びつけてください。フィッシングされうる要素をまだ許す高保証のシステムは、セキュリティのギャップだけでなく、コンプライアンスのギャップを持つからです。
各アイデンティティが得るアクセスをどう決め、それを出荷前に差分を取り、テストし、証明できますか。 「誰かがコンソールに権限をクリックして入れた」と「レビューされバージョン管理された方針」の間のギャップは、監査できるアクセスモデルと、謝るしかないものの違いです。大きなチームにとって、圧力は各アプリケーションが独自のオーダーメイドのルールを育てることを許すことで、それは静かに、RBAC側ではロールの爆発を、ABAC側ではテストできない条件を生み、与えられた付与が実際に何を許すかを誰も言えなくなります。相反する考慮はデリバリーの速度です。認可をポリシー・アズ・コードとして表現することは、コンソールのクリックにはないレビューのステップを加え、期限のもとにあるチームは、最初の失敗した監査や広すぎる付与が彼らに代わって論拠を示すまで、その摩擦に憤ります。本物の権限の変更を持ち込み、それがどう提案され、テストされ、レビューされ、ロールバックされるかをたどり、ロールの数と、誰も説明できないロールの数を数えてください。企業と政府の設定では、監査人は、特定の日に誰がどのルールのもとでレコードにアクセスできたかを正確に示すよう求め、差分が取れてテスト可能な方針だけが、大慌てなしにそれに答えます。
アクセスレビューが最後に本物の何かを失効させたのはいつで、権限のクリープが放置されたとき、誰が説明責任を負いますか。 アクセスレビューは、単一の付与が不合理に見えたことのない権限の緩やかな蓄積と戦う統制であり、何も失効させないレビューは、安全ではなく書類を生む、レビューの劇場です。大きな組織では、失敗のモードはゴム印です。システムの所有者が一度の着席で何百もの項目を再認定し、一つ一つを本当に評価するのは退屈で、アクセスを流し続けるインセンティブがそれを切るインセンティブより強いので、すべてを承認します。相反する考慮は、意味のあるレビューが所有者の時間を要し、静かに頼っていたアクセスが消えたとき、ときに誰かのワークフローを壊すことなので、レビューを、差別化されていない一覧ではなく、的を絞った、リスクに駆動されたものにしなければなりません。前回のサイクルの失効率、一人あたりの権限(エンタイトルメント)の平均数、各システムの再認定を誰が所有するかの証拠を持ち込んでください。企業と政府の設定では、各レビューの責任ある担当官と、彼らが課される周期を指名してください。誰も捉える責任を負わない権限のクリープは、監査人と攻撃者の両方が突くまさにその条件だからです。
セクター別の視点
スタートアップ。 アイデンティティは築かず、買ってください。SSO、必須のパスキー、ワンクリックのオフボーディングを備えた単一のホスト型アイデンティティプロバイダーが、座席ごとの料金で、少数のエンジニアに企業級の態勢を与えます。パイプラインに長寿命のクラウドの鍵が一つもないよう、プロバイダー組み込みのワークロードアイデンティティに頼り、保守する余裕のないトークン処理を発明するのではなく、OIDCとOAuth 2.0を既製のまま使ってください。
小規模事業者。 アイデンティティの専門家が社内にいないので、すでに払っているツールにバンドルされたSSOとMFAを好み、別のプラットフォームを探すのではなく、それをオンにしてください。入社・異動・退社の問題を、採用を所有する人に結びついた短い書面のチェックリストとして扱い、パスワードのリセットで割ける人がいないヘルプデスクの負担を取り除くパスキーを好みます。共有ログインは避けてください。それは、後で帰属と失効を不可能にする安易な習慣だからです。
大企業。 仕事は、多くのディレクトリとチームにわたる統合とガバナンスです。人事システムに駆動される一つの権威あるアイデンティティプロバイダー、自動化された入社・異動・退社のフロー、職務にはRBAC、文脈にはABAC、セッション記録を伴う特権アクセス管理。認可をポリシー・アズ・コードとして表現して変更の差分が取れテストできるようにし、実際に失効させる定期的なアクセスレビューを運営し、各アプリケーションが独自のログインを育てる代わりに中央のアイデンティティに配線するよう、インターフェースを標準化します。
政府。 調達規則、透明性、公的な説明責任が設計を駆動します。認証をPIVやCACのスマートカードのようなハードウェアの資格情報に結びつけ、より高リスクのシステムがより高保証の要素を要求するよう、NIST SP 800-63に従ってアイデンティティ保証レベルを設定し、誰が、いつ、何にアクセスしたかに正確に答える不変の監査ログを保ってください。市民向けのアイデンティティの取り扱いを平易な言葉で公開し、顧客と従業員のアイデンティティのスタックを分離し、機微なシステムのあらゆる特権的な操作が、尋ねる監査人のために仲介され記録されるようにします。
事例
スタートアップ。 20人のスタートアップは、アイデンティティのチームに人員を置けないので、それを買います。すべての従業員は、メール、コードのホスティング、クラウドコンソール、社内アプリへのSSOを備えた単一のホスト型アイデンティティプロバイダーを通じてサインインし、フィッシングされるパスワードがないようパスキーが必須です。オフボーディングはワンクリックです。アイデンティティプロバイダーで人を無効にすれば、あらゆる所のアクセスが一度に切れます。自社の製品には、ユーザーのサインインにOIDCを、統合がスコープ付きトークンでAPIを呼べるようにOAuth 2.0を使います。サービスからクラウドへの認証には、プロバイダー組み込みのワークロードアイデンティティを使うので、パイプラインのどこにも長寿命のクラウドの鍵が一つもありません。これは控えめな座席ごとの料金で、多くの企業が動かすより強いアイデンティティの態勢を買います。
大企業。 多国籍の銀行は、十年かけて四つのディレクトリと数百のアプリケーションを積み上げ、あるものはSAMLでフェデレーションされ、あるものは独自のローカルログインを持っています。統合のプログラムに資金を出します。人事システムに駆動される一つの権威あるアイデンティティプロバイダーと、入社時にプロビジョニングし、退社の数分以内に失効させる、自動化された入社・異動・退社のフロー。RBACが標準的な職務をカバーし、ABACが国境を越えるアクセスのためのデータ所在地と適格性のルールを徹底します。管理者は本番の常設アクセスを持たず、すべてのセッションを記録する特権アクセス管理のシステムを通じて、ジャストインタイムの昇格を要求します。四半期ごとのアクセスレビューが、システムの所有者に再認定か失効を強い、すべての決定がポリシー・アズ・コードとして表現されるので、監査人は何がいつ変わったかを正確に差分で確認できます。
政府。 連邦機関は、従業員に個人識別情報検証(PIV)のスマートカード、そして軍の同等物である共通アクセスカード(CAC)を発行するので、認証はパスワードではなくハードウェアの資格情報に結びついています。そのアイデンティティのプログラムは、連邦のアイデンティティ、資格情報、アクセス管理(FICAM)のアプローチに従い、国立標準技術研究所のガイドラインNIST SP 800-63に従ってアイデンティティ保証レベルを設定するので、より高リスクのシステムはより高保証の資格情報を要求します。市民向けのサービスは、強いMFAを伴う、より低い保証レベルの別の顧客アイデンティティのスタックを使います。アクセスレビューと不変の監査ログは、機関の継続的な認可の証拠(4.6章)に直接流れ込み、機密システムのすべての特権的な操作は仲介され記録されます。
ビジネスケース: 動機、ROI、TCO
アイデンティティ投資の見返りは、支配的な侵害の経路を危険地帯から外すことから来ます。盗まれた資格情報と権限過剰なアカウントは、実際のインシデントの大きな割合を駆動し、それぞれが重い裾を伴います。インシデント対応、規制上の罰金、侵害の通知、長引く評判の損害。フィッシングに強いMFAだけで、最もよくある侵入経路を排除し、自動化されたデプロビジョニングは、日常の退社を露出に変える孤立したアカウントのギャップを閉じます。これらは、使った金額あたりで利用できる最も安いリスク低減の一つです。
総所有コストは本物ですが有界です。アイデンティティプロバイダーのライセンス、特権アクセス管理とシークレットのプラットフォーム、すべてのアプリケーションを中央のアイデンティティに配線するエンジニアリング、アクセスレビューの継続的な労力を含みます。より大きなコストは組織的なものです。ディレクトリの統合とレガシーのアプリケーションへのSSOの後付けは、機能と競合する、遅くて地味な仕事です。代替と量ってください。断片化したアイデンティティは、手作業のオフボーディング、監査の大慌て、ヘルプデスクのパスワードリセットという形で、永遠に同じお金を使い、断片化が起こりやすくする侵害の最終的なコストも加わります。リーダーシップに論拠を示すときは、アイデンティティをゼロトラストの制御面として枠づけてください。統合と自動化は、侵害のリスクと、監査、オフボーディング、アクセスのサポートの繰り返すコストの両方を下げる、一度きりの投資です。
アンチパターンと落とし穴
- 孤立したアカウント。 人や目的より長生きするアクセス、特に監視されていないサービスアカウントと忘れられた契約者。
- あらゆる所の常設管理者。 ジャストインタイムの昇格ではなく常時オンの特権アクセスで、侵害された管理者アカウントに持続的な力を与えること。
- 長寿命の静的な鍵。 設定やCIに貼り付けられ、決して期限切れにならず、いずれ漏洩するサービスの資格情報。
- ディレクトリの乱立。 同じ人が多くの統治されないアカウントとして存在し、どの変更も完全には伝播しないこと。
- 共有アカウント。 複数の人が使う資格情報で、帰属を破壊し、失効を不可能にすること。
- 強い要素としてのSMS。 フィッシングされSIMスワップされうるワンタイムコードを、十分なMFAとして扱うこと。
- ロールの爆発。 あまりに多くの狭いRBACのロールで、モデルが監査不能になり、ロールが何を与えるか誰も知らないこと。
- 手作業のチェックリストとしてのデプロビジョニング。 重要な一つのアカウントを必ず見逃す、人間によるオフボーディングのステップ。
- 認証に使われるOAuth。 OIDCを使う代わりに、アクセストークンをアイデンティティの証明として扱うこと。
- レビューの劇場。 誰も必要性を本当に評価せずにゴム印を押されるアクセスの再認定。
成熟度モデル
- レベル1、開始: 各アプリケーションが独自のログインを持ちます。一貫したMFAのないパスワード。プロビジョニングとオフボーディングは手作業で、反応的で、遅く、孤立したアカウントが積み上がります。サービスの資格情報は長寿命の静的な鍵です。アクセスレビューはなく、権限は付与されて二度と見直されません。
- レベル2、発展: SSOが中央のアイデンティティプロバイダーを通じて主要なアプリケーションをカバーしますが、カバレッジはチーム間で不均一です。ほとんどの人間のアクセスにMFAが必須です。基本的なRBACがあります。入社・異動・退社は人事システムから部分的に自動化されています。一部の特権アカウントは保管されています。アクセスレビューはときどき、一貫せずに行われます。
- レベル3、標準化: 統合されたアイデンティティプロバイダーが従業員について権威を持ち、自動化されたプロビジョニングと迅速なデプロビジョニングが組織全体で徹底されています。フィッシングに強いMFAが標準で文書化されています。RBACとABACがポリシー・アズ・コードとして表現されています。セッション記録を伴う特権アクセス管理が整っています。ワークロードアイデンティティがほとんどの静的な鍵を置き換えています。定期的なアクセスレビューが、すべてのチームが従う書面の方針に対して徹底され、監査されます。
- レベル4、管理: アイデンティティのプログラムが、ベースラインに対して測定され、データで制御されています。人事システムのステータス変更から完全な失効までのデプロビジョニング時間、母集団ごとのMFAとパスキーのカバレッジ、常設の特権アクセスを持つアカウントの数、まだ使用中の長寿命の静的な鍵の数、孤立したアカウントの数、アクセスレビューの失効率を追跡します。指標は、一時間以内の完全な失効や新規の常設管理者の付与がゼロといった目標を持ち、閾値の逸脱は、肩をすくめるのではなく調査を引き起こします。認可の変更はパイプラインでテストされ、アクセスの付与の実施/不実施は、習慣ではなく証拠に駆動されます。
- レベル5、オーケストレーション: アイデンティティは、継続的に改善されるゼロトラストの制御面で、組織全体でセキュリティ、リスク、入社・異動・退社の計画と統合されています。パスキーが既定で、パスワードは引退しつつあります。常設の特権ゼロはジャストインタイムの昇格で達成され、すべてのワークロードが短命で自動的にローテーションされる資格情報とmTLSを使います。認可は完全にポリシー・アズ・コードです。アクセスレビューは継続的でリスクに駆動され、デプロビジョニングはほぼ瞬時で、すべての決定が自動的に監査の証拠を生みます。モデルは、固定の周期ではなく、リスクのシグナルが変わるにつれて、動的にアクセスを締めたり緩めたりして適応します。
議論のためのアイデア
- 常設の管理者アクセスをゼロにするには何が必要で、それを安全にする緊急用の経路は何ですか。
- あなたの環境で、ABACがその複雑さに見合うのはどこで、単純なRBACに留まるのはどこですか。
- パスワードをパスキーに置き換えて引退させるのをどれだけ積極的に進めるべきで、それらに代わる回復のフローは何ですか。
- どのアプリケーションがまだ中央のアイデンティティプロバイダーの外にあり、何がそれらをそこに留めていますか。
- パートナーと顧客の安全衛生を引き継がずに、スコープ付きのアクセスをどう与えますか。
- デプロビジョニングの速度を最もよく捉える単一の指標は何で、今それを測っていますか。
要点
- 認証はあなたが誰かを証明し、認可は何をしてよいかを決めます。別々に設計しレビューします。
- SSOを伴う一つの権威あるアイデンティティプロバイダーに統合します。ディレクトリの乱立は便利さではなく、セキュリティの欠陥です。
- 入社・異動・退社のライフサイクルを自動化し、デプロビジョニングを速く、証明可能にします。
- ユーザーのサインインにはOIDC、委任されたAPIアクセスにはOAuth 2.0、企業のカタログが必要とする所にはSAMLを使い、OAuthを認証に使ってはいけません。
- 認証を、フィッシングに強いパスキーとWebAuthnに向けて動かし、あらゆる所でMFAを要求し、弱い要素は応急処置として扱います。
- ジャストインタイムのアクセスと特権アクセス管理で最小権限を徹底し、常設の管理者権限ゼロを目指します。
- 短命のワークロードの資格情報とmTLSでマシンに本物のアイデンティティを与え、長寿命の静的な鍵を排除します。
- アイデンティティをゼロトラストの制御面にし(4.1章)、継続的なアクセスレビューと監査の証拠(4.6章)でループを閉じます。
参考文献とさらなる読み物
- National Institute of Standards and Technology, SP 800-63: Digital Identity Guidelines (identity assurance, authentication, and federation levels)
- National Institute of Standards and Technology, SP 800-207: Zero Trust Architecture
- National Institute of Standards and Technology, SP 800-162: Guide to Attribute Based Access Control (ABAC) Definition and Considerations
- National Institute of Standards and Technology, SP 800-53: Security and Privacy Controls, Access Control (AC) and Identification and Authentication (IA) families
- The OAuth 2.0 Authorisation Framework, IETF RFC 6749, and the OAuth 2.0 Security Best Current Practice
- OpenID Connect Core 1.0 specification, OpenID Foundation
- Security Assertion Markup Language (SAML) 2.0 specification, OASIS
- Web Authentication (WebAuthn) Level 2, W3C Recommendation, and FIDO2 / FIDO Alliance passkey specifications
- Federal Identity, Credential, and Access Management (FICAM) architecture and playbooks, U.S. General Services Administration
- FIPS 201, Personal Identity Verification (PIV) of Federal Employees and Contractors
- Open Policy Agent (OPA) documentation, Cloud Native Computing Foundation (policy-as-code for authorisation)