特権アカウントは、組織にとって最大級のサイバーセキュリティ上の懸念事項です。これらのアカウントを使うと、管理者は、一般的なシステムユーザーにはアクセスや変更の権限がないデータ、アプリケーション、インフラ、その他の重要な資産を制御できます。ハッカーが特権アカウントにアクセスすると甚大な被害を与える可能性があるため、特権アカウントへの不正アクセスは、サイバー攻撃として考えられる限り最も危険なものの一つです。
特権アクセス管理(PAM)とは?
特権アクセス管理(PAM)に入ると、特権アクセス管理ソリューションは、脅威を検知してアクセスを仲介しながら、ユーザーが作業を効率的に完了できるように、特権認証情報を監視、管理、保護します。PAMソフトウェアは、最小権限アクセスの原則に基づいています。これは、ユーザーに対し、業務遂行に必要なネットワークの特定部分だけへのアクセスと制御を許可するという考え方です。特権アクセス管理では、特権ユーザーがシステムに入る前に認証情報を検証し、実行可能な操作を制限するポリシーを割り当てる必要があります。この方法により、システム全体のセキュリティが向上するだけでなく、不要なシステムやアプリケーションに時間を浪費できないようにすることで、ワークフローと生産性も最適化できます。
PAMセキュリティツールは、強力な自動化機能と使いやすい機能を活用し、ジャストインタイム(JIT)の特権アクセスプログラムとゼロトラストセキュリティフレームワークを構築します。これらのソリューションは、オンプレミスのデータセンターかハイブリッド/クラウドシステムかなど、環境に応じてソフトウェア製品またはサービスとしてのソフトウェア(SaaS)として提供されます。
特権アクセス管理とIAMの違い
PAMとIDおよびアクセス管理(IAM)は密接に連携しますが、目的は異なります。PAMは、システム管理者、スーパーユーザー、その他の特権アクセスアカウントがより高度な管理作業を行うための権限の定義と制御に重点を置きます。一方、IAMは、メールやサブスクリプションサービスのアカウントへのログインなど、アプリケーション内の一般ユーザーや顧客のアクセスを管理します。
IAMは、少数の業務固有アプリケーションにしかアクセスする必要がないユーザーを対象とするため、一般的に攻撃対象領域は小さくなります。PAMは、データベースの一括ダウンロードや変更など、システム管理者が多数のアカウントや重要データにアクセスできる可能性のある大規模な操作に重点を置きます。こうした作業は攻撃対象領域を大幅に広げ、データ侵害のリスクを高めるため、PAMはネットワークとその資産を保護するうえで不可欠なツールです。
PAMは通常、より広範なIAMフレームワークの一部ですが、特権ユーザーと、業務遂行に必要なロールベースのアカウントをつなぐため、優先して導入すべきです。
主要なIDおよびアクセス管理(IAM)ツールのおすすめもご覧ください。
PAMとゼロトラストセキュリティの違いとは?
ゼロトラストセキュリティモデルは、境界の防御を主眼とする従来の城壁と堀のモデルとは対照的に、「何も信頼せず、すべてを検証する」という考え方を採用しています。その中核にあるのが最小権限アクセスであり、ネットワーク内のすべての接続について、システムへのアクセスを許可する前に認証と承認を行うことを求めます。承認にはガバナンスポリシーを利用します。PAMは、これらのポリシーに従って管理ユーザーの権限を検証する仕組みです。PAMがなければ、ゼロトラストセキュリティの実現は困難、あるいは不可能でしょう。
サイバー犯罪の頻度と深刻度が増すにつれ、ゼロトラストの利点はますます明確になっています。現在、IT意思決定者の77%が、セキュリティインフラのどこかでゼロトラストのアプローチを採用していると、ThycoticCentrifyの調査は報告しています。この傾向が進むにつれ、この種のセキュリティを可能にするPAMのようなツールは、さらに重要になるでしょう。
最良のゼロトラストセキュリティツールのおすすめもご覧ください。
特権アクセス管理ソフトウェアで確認すべき点
多要素認証(MFA)はPAMソリューションの中核要素であるため、最良のツールは、サードパーティー製MFAプログラムとの互換性を含む、複数のMFAおよび認証オプションを提供します。透明性を高める詳細な監査証跡も、企業が確認すべき機能です。
リモートシステムとハイブリッドホスティング環境への対応は標準機能ではありませんが、今日の従業員にとって重要であるため、こうした機能を求める企業もあるでしょう。同様に、ITチームが小規模な企業や複雑な環境では、セキュリティ情報およびイベント管理(SIEM)ソフトウェアとの統合が必要になる場合があります。人工知能(AI)ベースの自動化やユーザー行動分析などの機能も、管理を容易にし、異常な行動を検知するうえで有用です。
最良の特権アクセス管理(PAM)ソフトウェア
以下の項目へ移動:
- Arcon Privileged Access Management
- BeyondTrust
- CyberArk Privileged Access Security
- Foxpass
- Iraje Privileged Access Manger
- One Identity Safeguard
- Senhasegura Privileged Access
- ThycoticCentrify
- WALLIX Bastion
- PAMのベストプラクティス
- PAM市場
ARCON Privileged Access Management
Arcon Privileged Access Managementは、ソフトウェアとSaaSの両方で提供されます。すべてのシステム向けに特権アカウントおよびセッション管理(PASM)機能を提供するほか、WindowsおよびUNIX/Linuxシステム向けに特権昇格・委任管理(PEDM)機能も備えています。高度な検出機能により、Active Directory(AD)ユーザー、ネットワークデバイス、データベース、一部のアプリケーションを監視・識別できます。スマートセッション管理機能は、最もリスクの高いシステムへのアクセスにフラグを立て、修復作業の優先順位付けを支援します。
Arconはすぐに利用できるテクノロジー統合が少なく、主にAPIに依存しています。そのため、導入とサポートでセキュリティチームの負担が増えます。このPAMソリューションは、成熟したユースケースを持ち、オープンAPIを通じて周辺システムとの統合を支えられる、中堅から大企業に最適です。
BeyondTrust
BeyondTrust Privilege Managementは、ソフトウェアとして、またはWindows、macOS、UNIX/Linux向けのハードウェアと組み合わせた仮想アプライアンスとして利用できます。ネットワークやIaaS資産のスキャンを含む、強力な検出機能を備えています。すぐに利用できる周辺テクノロジーとの統合では、Arconを上回ります。Privilege Managementは、アプリケーションとWindows向けのサンドボックス化や、許可/拒否/隔離機能にも対応しています。ファイル整合性監視はWindowsおよびUNIX/Linuxシステムでサポートされます。
クラスタリングと高可用性機能は提供していますが、災害復旧(DR)シナリオでは高可用性に依存しており、緊急時にパスワードへのアクセスを許可する真の「ブレークグラス」機能はありません。それでも、成熟したPASMおよびPEDMのユースケースを持つ大規模なグローバル企業に適した高度なツールです。
CyberArk Privileged Access Security
CyberArk Privileged Access Securityは、WindowsとMac向けのPEDM機能に加え、UNIX/Linuxシステム向けのオンデマンド特権マネージャー(OPM)を提供する堅牢なソリューションです。また、ハイブリッドおよびクラウド環境向けに、CyberArk Privilege Cloudという独立したSaaS製品も用意されています。
高度な検出機能とサービスアカウント管理を備え、ほぼあらゆるユースケースに対応できます。ブレークグラス機能により、PAMツールが利用できない場合でも情報にアクセスできます。短期、長期、一時的なアクセスのポリシーを備え、ガバナンスと管理の面で業界をリードしています。
Privileged Access Securityは導入向けの自動化機能を提供しますが、競合製品と比べて導入やアップグレードの管理が複雑だという声もあります。SaaS版のスキャンおよび検出ツールはソフトウェア製品版ほど成熟していませんが、オンデマンドの拡張性を必要とする中堅から大企業には適した選択肢です。
Foxpass
Foxpassは主にSaaSソリューションとして提供されていますが、Windows、macOS、Linux向けのセルフホスト型プログラムも利用できます。このソリューションの最大の魅力は柔軟性と制御性で、複数の統合機能と制御オプションを提供し、あらゆるIT環境に適合できます。クラウドベースとオンプレミスの両システムで、Office 365、Google Workspace、Oktaなどと統合できます。
管理者はMFAルール、パスワードのローテーション、パスワード要件を管理し、その適用を自動化できます。自動脅威検知により、使いやすさはさらに高まります。ネットワークが停止した場合も、Foxpassにはローカルキャッシュ機能があり、稼働を継続できます。設定の自由度が非常に高いため、デジタルネイティブの経験豊富な企業には理想的ですが、この種のソフトウェアに慣れていないチームには扱いが難しい可能性があります。
Iraje Privileged Access Manager
Irajeは一部の競合製品ほど知名度はありませんが、そのPAMソリューションは市場でも特に競争力の高い製品の一つです。SaaSツールは数百人のユーザーと数千台のデバイスに対応できる規模まで拡張できます。自動アラート、パスワードローテーション、行動分析、レポート作成など、ネットワーク管理を支援する多くの自動化機能も備えています。
このソリューションにはコンプライアンス監査機能も含まれています。データ保護法の対象となる企業など、一部の企業はISO 27001のような基準を満たす必要があり、こうした監査は基準への準拠を確認するのに役立ちます。Iraje Privileged Access ManagerはすべてのOSとブラウザーで動作しますが、サードパーティー統合の多くがWindows向けであるため、Windowsエコシステムに最適です。
One Identity
One IdentityのSafeguard for Privileged sessionsは、ハードウェアまたは仮想アプライアンスとしてのみ提供されます。検出機能は市場をリードする水準ではありませんが、顧客がスタンドアロンのソフトウェアソリューションを購入する必要なく、主要製品に統合されています。透過的なゲートウェイ、ライブセッションのOCR分析、コマンドフィルタリング、Microsoft SQL Server向けSQLプロトコルのログ記録など、優れたセッション管理機能を備えています。ネイティブのガバナンスおよび管理機能はかなり基本的ですが、One Identity IGAツールとの統合によって強化できます。
PAMプロセスの多くを自動化したい企業には、適したツールではありません。基本的な管理タスクを自動化するには、ユーザーがスクリプトを作成する必要があります。また、ブレークグラス機能もありません。
Senhasegura
Senhasegura Privileged Accessは、仮想イメージとしてのみ提供されます。アカウント検出機能は拡張性が非常に高く、多数の自動化・入力コネクターに加え、変更管理データベース(CMDB)やIT運用監視(ITOM)システムとの事前構築済み統合も備えています。検索可能な標準レポートテンプレートと、印象的なグラフィカルユーザーインターフェース(GUI)を備えたログおよび分析機能は、ユーザーから高く評価されています。
Senhasegura Privileged Accessは、機能を容易に拡張する方法を求めるチームにとって、決して最良の選択肢ではありません。このソリューションはスクリプトに大きく依存する一方、製品ドキュメントは驚くほど限定的です。そのため、独自に多くの調査を行う必要があるでしょう。
ThycoticCentrify
ThycoticとCentrifyは、以前はそれぞれこのリストに掲載されていました。現在は合併したため、統合後の会社が発展していく間は、ここで両社をまとめて扱います。
CentrifyのPAMソリューションには、Vault、Cloud、Server、Threat Analyticsの各スイートが含まれます。ソフトウェアとして利用できますが、オンデマンドの拡張性を必要とするハイブリッドおよびクラウド環境に対応するため、主にSaaSとして提供されています。さまざまな組み込みレポートとSQLクエリのサポートを通じて、高度な特権アクセスのログ記録と分析を提供するため、データに基づく意思決定を重視する組織に適しています。CentrifyはリモートPAMツールも含むため、従業員の大半がリモートで働く企業にも対応します。アカウント検出機能はさらなる開発の余地があり、主な対象はActive Directoryとネットワークスキャンです。ただし、エスクロー機能によるブレークグラス機能は緊急アクセスに大きく貢献します。パスワードやその他の機密データをCSVファイルにエクスポートし、暗号化して安全に保存できます。CentrifyはADブリッジング機能を必要とするグローバル企業には適していますが、macOSシステムには向いていません。
Thycotic Secret Serverは、ソフトウェアとSaaSの両方で利用できます。さまざまなWindowsサービスアカウントを幅広くサポートするため、認証情報管理はWindowsシステムに適しています。Thycoticは、リモート特権アクセスを支援するAccount Lifecycle ManagerやConnection Managerなど、有用なアドオンを追加料金で提供しています。ブレークグラス機能はなく、DRシナリオではファイルコピーによるバックアップを推奨しています。ソフトウェア版は中堅・大企業向けの効率的なツールであり、オンデマンドの拡張性と可用性が最優先でない限り、SaaS版より良い選択肢となる可能性があります。
WALLIX Bastion
WALLIX Bastionの主なセールスポイントは、セッション管理機能と高度なガバナンス・管理機能です。ライブセッションの公民権局(OCR)分析など、高度な機能を提供します。また、自動化を重視しており、パスワードポリシーに関する反復作業を自動化できます。独自のブレークグラス機能では、PAMツールが利用できない場合に、メール暗号化を使ってアクセスを取得します。
WALLIX Bastionのアカウント検出機能は、Active Directory、ローカルアカウント、ネットワークスキャンに限られるため不十分です。イベントトリガーによる自動化制御もSIEMシステムに限定されています。全体として、中堅から大企業向けの中級PAMソリューションです。
特権アクセス管理のベストプラクティス
特権アクセス管理のライフサイクルを安全に維持するためのヒントとベストプラクティスを紹介します。
特権アカウントを特定する
特権アカウントを定義する正確な条件は、事業上のニーズに応じて組織ごとに異なります。特権アカウントが具体的にどのようなものかを把握していないと、脆弱性が生じます。この知識がなければ、具体的なガバナンスポリシーを作成できません。まず、組織のどの業務が異なるデータ、システム、アプリケーションに依存しているかを整理します。次に、誰がこれらのリソースへの特権アクセスを持つのか、またそのアカウントをいつ使用するのかのプロファイルを作成します。この情報がガバナンスの基礎となり、特権アカウントが適切に監視・制御されるようになります。
ガバナンスを定義する
適切に定義された特権アクセスガバナンスは、ライフサイクル全体を通じて特権アカウントを効果的に監視・制御するための鍵となります。包括的なガバナンスには、アクセス申請、承認、付与に関する役割、ポリシー、仕組みの定義が含まれます。組織内における特権アカウントの定義を明確にしたら、必要なときに必要な情報にのみアカウントがアクセスできるようにするポリシーを策定できます。
アカウントのアクティビティを継続的に監視する
特権アカウントのライフサイクルでは、セッションの継続的な監視と監査を常に実施する必要があります。侵害が発生した場合、アカウントの利用記録によって、セキュリティチームは問題の根本原因を迅速に特定できます。また、この情報をアカウントの権限と照合することで、どのポリシー制御を再構成・改善する必要があるかを特定できます。
組織から賛同を得る
組織のメンバーは、特権アクセスとは何か、どのようなアクセス権を持っているのか、そしてなぜ必要なのかを理解する必要があります。この知識がなければ、ポリシーに反する重大なミスを行動によって犯し、攻撃者がネットワークに侵入するためのバックドアを残してしまう可能性があります。まだ実施していない場合は、会社のセキュリティ意識向上トレーニングにPAMを含めてください。
特権アクセス管理市場
Gartnerは、PAMソリューションをセキュリティコントロールの上位10項目の1つとして挙げています。GartnerはPAMを、「特に複雑化が進む今日のIT環境において、最も重要なセキュリティコントロールの1つ」と評価しました。IAMリーダーを対象とした最近の調査で、Gartnerは30%がすでにPAMソリューションを導入しており、36%が1年以内の導入を計画していることを明らかにしました。さらに22%が2023年または2025年までにSAMのプラクティスを導入する予定です。将来のセキュリティ開発にPAMを含めていない組織はわずか13%でした。SaaS製品についてもこれらの数値は非常によく似ており、34%がすでにPAMソリューションを利用し、29%が2023年または2025年までの導入を計画しています。
組織がクラウドインフラストラクチャへ移行するにつれて、PAMソリューションはソフトウェア、ハードウェアアプライアンス、仮想マシン(VM)イメージではなく、SaaSとして提供されるものへとますます移行しています。市場が二桁成長を続けるなか、Gartnerは2025年までに、すべての組織の84%がセキュリティアーキテクチャにSaaSベースのPAMソリューションを導入すると予測しています。
組織全体でのさらなるリモートワークの推進により、特に世界的なパンデミックの影響もあって、Gartnerはリモート管理アクセスの必要性が大幅に高まると予測しています。対象となるのは従業員だけでなく、リモートのベンダーや請負業者も含まれます。今後数年で、リモートアクセス機能はPAMソリューションの標準になる可能性が高いでしょう。
更新者:Devin Partida





