機械のアイデンティティの管理は、企業のサイバーセキュリティにとってかつてないほど重要になっている。
Cloudentityの共同創業者兼CSO、Nathanael Coffing氏によると、現在、企業では機械のアイデンティティが人間のアイデンティティを上回っている。機械間通信を徹底的に可視化し、適切に管理しなければ、それらすべての機械が大きなセキュリティ問題になり得る。
Gartnerがまとめた2021年の主要なセキュリティリスクとトレンドには、機械のアイデンティティ管理が初めて含まれた。これは驚くことではない。Coffing氏は、最近発見されたThroughTek Kalayの脆弱性によって8300万台のIoTデバイスが侵害されたと指摘する。機械のアイデンティティをより適切に管理していれば、これは防げた可能性がある。
「SDKに接続されたすべての機械のアイデンティティを組織が完全に可視化し、制御できていれば、このセキュリティ上の欠陥はもっと早く発見されていたはずだ」とCoffing氏は述べた。
eSecurity Planetとの会話で、Coffing氏は、この分野がなぜこれほど懸念されているのか、また企業はどう対応できるのかを説明した。
機械のアイデンティティ管理の不備がリスクを招く
ここ数年のサイバー犯罪の傾向が示すものがあるとすれば、それは企業が驚くほど多くの脆弱性を抱えており、サイバー犯罪者はそれらを悪用する能力を高めているということだ。機械のアイデンティティは、最も顕著なリスクの一つである。
自動化とIoTの台頭により、企業は意図せず攻撃対象領域を拡大している。「機械は、データを分散して共有・収集できるなど、組織に数多くのメリットをもたらす一方で、新たな攻撃ポイントと追加のセキュリティ上の課題も生み出す」とCoffing氏は述べた。
ThroughTrek Kalayのインシデントが示すように、企業は膨大なデバイス群を可視化できていない。完全な可視性がなければ、どのデバイスにどのデータが送られているのかを判断するのは容易ではない。その不確実性によって、ソフトウェアの脆弱性や、それを悪用するサイバー犯罪者が、組織の情報を侵害していても検知されないままになる。
関連記事:主要な脆弱性管理ツール
見過ごされる機械のアイデンティティのリスク
機械のアイデンティティが大きな懸念となるもう一つの要因は、企業がそれらを見過ごしがちなことだ。Coffing氏が指摘するように、同社が機械のアイデンティティを管理するシステムを導入していれば、ThroughTrek Kalayの侵害はこれほど深刻にはならなかっただろう。残念ながら、多くの組織は脆弱性を考慮しないままIoT環境を拡大し続けている。
IoTセキュリティの観点でも、アイデンティティ管理が企業の戦略に常に含まれているとは限らない。カリフォルニア州のSB-327のような規制は、コネクテッドデバイスのセキュリティ基準を強化するものの、アイデンティティ管理の仕組みまでは義務付けていない。その結果、こうした脆弱性が残っているにもかかわらず、企業は他のセキュリティ対策によって保護されていると感じてしまう可能性がある。
組織はアイデンティティおよびアクセス管理(IAM)システムを構築しても、それをユーザーのアイデンティティにのみ適用することがある。しかし、ユーザー数を上回るデバイスが存在する中で、その戦略では必要な対策に届かない。アイデンティティ管理には機械も含めなければならない。
企業のセキュリティは機械のアイデンティティのリスクにどう対応できるか
こうしたリスクが依然として広がる一方で、それに対処する企業のセキュリティ戦略は変化している。注目を集めたサイバー攻撃によってこの問題への関心が高まり、組織は機械のアイデンティティ管理を検討するようになっている。
現時点で、徹底した全社的な機械のアイデンティティ管理を実施しているのは、先進的なサイバーセキュリティ戦略を持つ企業だけだ。リスクへの認識が高まりつつあるとはいえ、ほとんどの企業はこの分野で十分なツールをまだ備えていない。ある調査によると、42%の組織は限定的な戦略を採用している。これは一部のアプリケーションにしか適用されず、18%は戦略をまったく持っていない。
Coffing氏は、機械のアイデンティティのリスクに対応するためにセキュリティ戦略を適応させようとしている企業に向け、いくつかの検討事項を示した。企業がこうした新たな脅威から身を守る方法は次のとおりだ。
デジタルシークレット
「機械のアイデンティティが増加する中、セキュリティ責任者はデジタルシークレットを含む機械IAM戦略を実施しなければならない」とCoffing氏は述べる。これらのシークレットは通常、ユーザー名とパスワードという形を取るが、セキュリティチームは機械のアイデンティティにおける認証情報について、異なるアプローチを取る必要がある。Coffing氏は暗号技術と秘密鍵を推奨している。
暗号技術によって、デバイス間を移動する機密データは、アクセス権を持たない機械やユーザーには読み取れなくなる。機械は自身のアイデンティティを検証するために暗号証明書を持たなければならず、その後に初めてデータを復号できる。この鍵システムにより、認証・認可されたデバイスだけが特定のデータパケットにアクセスできるようになる。
Coffing氏はまた、この戦略の一環として、オープン標準に基づく秘密鍵を企業が使用することを提案している。公開鍵基盤(PKI)とSecure Production Identity Framework for Everyone(SPIFFE)は、暗号通信を保護するための道筋を示す。
認可ガバナンスの自動化
機械IAMで企業が直面する課題の一つは、労働力とリソースの不足が深刻化していることだ。米国のサイバーセキュリティ市場では現在、需要を満たすために35万人の追加人材が必要であり、多くの企業は十分なIT予算も欠いている。Coffing氏は、サイバーセキュリティチームがこうした不足を補うために自動化を導入するよう提案している。
「認可ガバナンスなど、適切な自動化ソフトウェアソリューションがなければ、ITチームはネットワーク上に大量流入する機械のアイデンティティを管理できない」とCoffing氏は述べた。
認可ガバナンスの自動化は、リアルタイムのコンテキストに基づいて機械のアイデンティティごとにリスクプロファイルを作成する。これにより企業は、ある状況では信頼できるデバイスが、別の状況では信頼できない可能性があるという事実を考慮できる。
自動化によって、こうしたアイデンティティのリスク評価を人間の担当者よりはるかに迅速に処理できる。また、セキュリティチームが他の業務に集中する時間も増え、スタッフを増員せずにより多くの仕事をこなせるようになる。
ゼロトラストアーキテクチャ
Coffing氏はまた、機械のアイデンティティ管理にはゼロトラストセキュリティが不可欠だと述べている。企業がユーザーIAM戦略でこれらのポリシーを採用するのと同様に、機械のアイデンティティにも適用範囲を広げるべきだ。システムはデータへのアクセスを制限し、機械を認可する前にそのアイデンティティを検証しなければならない。最初は信頼できるように見えるかどうかにかかわらず、である。
企業は、こうしたポリシーを組織の裏側の業務だけでなく、あらゆるものに適用しなければならない。Coffing氏が述べたように、「ユーザーがアプリやデバイスに署名してアクセスを要求するとき、あるいは機械がパートナーや顧客とデータを交換するとき、ゼロトラストはあらゆる取引上の意思決定ポイントで適用される」。
顧客、パートナー、その他の第三者とのデータ交換はすべて、ゼロトラストアーキテクチャに基づかなければならない。企業がどのユーザーも安全だと決めつけてはならないのと同様に、検証を行い、必要最小限の情報だけを与えるまでは、どのデバイスも信頼すべきではない。こうした手順によって、ネットワークへの不正アクセスを阻止し、データ漏えいを減らせる。
サイバーセキュリティ戦略には機械のアイデンティティを含めなければならない
今日のサイバーセキュリティに関する文献の多くは人間による脅威に焦点を当てており、実際、ユーザーはいまだに主要なセキュリティ上の懸念だ。しかし企業は、サイバーセキュリティ戦略における機械のアイデンティティ管理の重要性を見過ごしてはならない。
こうした手順に従えば、企業はより広範なセキュリティ基盤の中で機械のアイデンティティのリスクに対処できる。そのうえで、より安全にデバイス群を拡大できるようになる。





