新年の始まりは新たな出発を意味する一方で、セキュリティチームにとっては、内部脅威リスクが高まる時期となることが多い。
従業員が新たな職務に就くために退職し、社内チームが再編され、さらに別の従業員がひそかに次の機会を探るなど、人員の入れ替わりが加速する。
アイデンティティ、アクセス、データの管理策を慎重に運用しなければ、こうした変化によってセキュリティ上の盲点が生じる可能性がある。そして攻撃者は、そこにつけ込む準備をますます整えている。
「新年はアクセス、信頼、説明責任をリセットする機会です」と、OptivのCISOであるRob Gregory氏は述べた。
同氏はさらに、「移行期にアイデンティティと内部脅威リスクを先回りして管理する組織は、内部での不正利用と外部からの侵害の双方を防ぐうえで、はるかに有利な立場にあります」と語った。
アイデンティティが新たな境界線に
内部脅威リスクは、もはや典型的な悪意ある従業員だけに限られない。今日では、アイデンティティが実質的に新たな境界線となっている。
サイバー犯罪者は、フィッシングやソーシャルエンジニアリング、アクセスブローカーを通じて有効な認証情報を積極的に標的にし、それを使って信頼された内部者になりすます。
休眠アカウント、過剰な権限を持つユーザー、古いアクセス許可は、こうした攻撃の格好の足掛かりとなり、攻撃者は従来の防御策を完全に迂回できる。
年初には、このリスクが増幅される。年末に退職した従業員が意図した期間を超えてアクセス権を保持する可能性がある一方、社内での役割変更によって、ユーザーが時間の経過とともに権限を蓄積することもある。
一貫した監督がなければ、攻撃者が弱点を積極的に探している時期に、組織は意図せず攻撃対象領域を拡大してしまう。
アクセス権の拡散が攻撃を可能にする仕組み
内部脅威リスクの典型例として、プロビジョニング解除の遅れが挙げられる。従業員が12月31日に退職したにもかかわらず、数日後までアクセス権が完全に取り消されなければ、その認証情報は有効なまま悪用可能な状態にある。
悪意がない場合でも、残存するアクセス権は、悪用される可能性がある。外部の攻撃者が、別の手段でその認証情報を入手するためだ。
役割の変更も同様の問題を引き起こす。横方向に異動したり新たな職務に就いたりした従業員は、「念のため」として以前の役割のアクセス権を保持し続けることが多い。
時間の経過とともに、こうしたアクセス権の拡散は最小権限の原則に反し、機密性の高いシステムやデータが不必要にさらされる可能性を高める。
攻撃者は、正規ユーザーになりすますことで、こうした状況を悪用する。
有効な認証情報があれば、攻撃者は横方向に移動し、機密データにアクセスし、従来のマルウェアベースの攻撃よりも長く検知を免れることができる。
その活動は承認済みのものに見えるため、大きな被害がすでに発生するまで気づかれないことが多い。
内部脅威リスクを低減する方法
内部脅威リスクを低減するには、とりわけ人員の移行期において、セキュリティ責任者はアイデンティティの衛生管理、可視性、監視、組織文化を組み合わせて取り組むべきだ。
- 機密データの可視性を維持する:重要なデータがどこにあり、誰がアクセスでき、なぜそのアクセスが必要なのかを把握する。
- 高価値資産を継続的に監視する:機密性の高いシステムとデータを監視し、不正利用や異常な活動を迅速に検知する。
- オフボーディングを即時に行う:従業員が退職したら、認証情報が残存するリスクを防ぐため、すべてのアクセス権を直ちに取り消す。
- 役割変更時にアクセス権を適正化する:役割の変更に応じて権限を更新し、アクセス権が現在の責務と一致するようにする。
- 行動に関するリスクの兆候を監視する:内部者による不正利用や認証情報の侵害を示す可能性がある、通常とは異なる活動に注意する。
- 組織文化を通じてサイバーレジリエンスを強化する文化:セキュリティ意識を高め、不審な行動を安全に報告するよう促す。
- 管理策とポリシーを定期的に再評価する:アイデンティティとアクセスの管理策を定期的に見直し、正確かつ有効な状態を維持する。
これらの管理策を組み合わせることで、アイデンティティガバナンスが強化され、不正利用のリスクが低減する。
リスク低減に向けてアクセスをリセットする
年の始まりにあたって、内部脅威リスクは例外的な事象ではなく、業務上確実に起こり得るものとして扱うべきだ。
この時期にアクセス権をリセットし、アイデンティティ管理策を強化し、説明責任を徹底する組織は、小さな隙が重大なインシデントに発展する前に、リスクへの露出を大幅に低減できる。
今すぐアイデンティティの衛生管理を先回りして行うことで、信頼が意図的に付与され、アクセス権が実績に基づいて与えられ、今後1年を通じてリスクが引き継がれるのではなく管理されるようになる。
これらの原則はゼロトラストアプローチに沿っており、暗黙の信頼を排除し、アクセスを継続的に検証して、内部脅威や認証情報に基づくリスクを抑制する。





