この記事では、Microsoft セキュリティ導入モデルの一部として、ゼロ トラスト原則を使用して特権アクセスをセキュリティで保護および管理する方法について説明します。
このガイダンスを使用して、次のビジネス成果を達成します。
重要な資産を保護する主な結果として特権アクセスをセキュリティで保護する
ビジネス リーダーは、組織を推進するシステム、データ、アクセス経路が、標的型の脅威や影響の大きい脅威から保護されるようにする必要があります。 すべての資産が等しい重要度を持つわけではありません。 一部は集中したリスクを表し、より強力で焦点を絞った保護を必要とします。
重要なビジネス資産を保護する主な結果は、それらを制御する特権アクセスをセキュリティで保護することです。 特権 ID とアクセス 経路は、重要なシステムとデータに対する管理制御を提供するため、集中したリスクを表します。 侵害された場合、組織全体に広範な影響を与えることができます。
このガイダンスは、組織が特権アクセスに対する制御を強化することでリスクを軽減するのに役立ちます。これにより、最も機密性の高いシステムとデータには、厳密に管理され、安全に適用されたアクセス 経路を通じてのみアクセスできるようになります。
このガイダンスのしくみ
この記事は、セキュリティ戦略を実装に結び付ける 構造化導入モデル の一部です。
このような ビジネス シナリオ から始めて、達成したい結果を定義します。
このシナリオに適用される セキュリティ規範 を識別します。
これらの規範を使用して、シナリオに必要な戦略、アーキテクチャ、プロセス、およびコントロールを定義します。 組織全体で計画、設計、実装する必要がある内容を理解するために、各規範に取り組む。
技術ソリューションを使用してMicrosoftテクノロジを使用してこれらの要件を実装し、ID やデータなどのテクノロジの柱に制御を適用します。
このアプローチにより、セキュリティ投資は、ビジネスにとって最も重要な資産に集中し、それらの資産へのアクセスが一貫して制御され、影響が大きい侵害のリスクを軽減できます。
特権アクセス
特権アクセスとは、組織の最も重要なシステムを管理者特権で制御できる管理 ID とロールのことです。
ID プラットフォーム、クラウドコントロールプレーン、インフラストラクチャ、セキュリティ制御などの強力なシステムを管理するため、ほとんどのビジネス資産またはすべてのビジネス資産へのアクセスを管理する責任は、少数の高信頼アカウントにあります。 これらのアカウントは、構成を変更したり、アクセス権を付与したり、組織のセキュリティ体制の大部分に直接影響を与える可能性があります。
これらのアカウントは、構成を変更したり、アクセス権を付与したり、組織のセキュリティ体制に直接影響を与えることができます。
このレベルの制御により、特権アカウントは攻撃者にとって最も重要なターゲットの 1 つです。 これらが侵害されると、攻撃者は次のことが可能になります:
- セキュリティ制御をバイパスします。
- システム間で横方向に移動します。
- 重要なビジネス資産を管理します。
ランサムウェアや標的型侵入を含む多くの最新のサイバー攻撃は、早期に特権アクセスを得ることに焦点を当てています。
現在のハイブリッド環境とクラウドベースの環境では、侵害の可能性と影響の両方が増加しています。 このリスクを軽減するために、組織には次のような最新の特権アクセス戦略が必要です。
- 管理 ID を保護します。
- 管理アクセス パスをセキュリティで保護します。
- ID、デバイス、インフラストラクチャ、および操作間でゼロ トラストコントロールを一貫して適用します。
次の図は、特権アクセス戦略で個別のアクセス チャネルを作成し、これらの特権アカウントやデバイスなどの上位レベルでセキュリティで保護する方法を示しています。
特権アクセスに新しいアプローチが必要な理由
特権アクセスは、他のすべてのセキュリティ制御を支えます。 攻撃者が特権アカウントを制御すると、他のすべての防御を損なう可能性があります。
信頼されたネットワークや信頼されたデバイスなどの従来の前提は、クラウド中心の分散環境では保持されなくなりました。 攻撃者は複数のエントリ ポイントを悪用し、ID、デバイス、またはアクセス パス間で特権をエスカレートします。 攻撃は、分離されたデータの盗難から、主要なビジネス運用を中断する迅速な多段階のインシデントへと進化してきました。
同時に、組織はクラウド サービス、オンプレミス システム、リモート作業環境、サードパーティの統合全体で動作します。 この複雑さは、特権アクセスが厳密に制御されていない場合に露出を増やします。
ゼロ トラストアプローチを使用する
特権アクセス攻撃は影響が大きく、可能性が高いため、セキュリティの最優先事項として扱う必要があります。
最新のアプローチでは、ゼロ トラスト原則が適用されます。管理アクセスは厳密に制御され、継続的に検証されます。
- 最小特権 – 管理者は、特定のタスクに必要なアクセス許可のみを受け取ります。
- 明示的な検証 – アクセスの決定により、各特権セッションの ID、デバイス、コンテキストが検証されます。
- 侵害を想定 する – セキュリティ アーキテクチャは、攻撃者が横に移動したり特権をエスカレートしたりする能力を制限します。
組織は、個々のツールに依存するのではなく、以下をセキュリティで保護する調整された戦略を採用する必要があります。
- ID。
- Devices
- アクセス 経路
- 監視と対応
ビジネスの結果
最新の特権アクセス戦略を実装すると、測定可能なビジネス成果が得られます。
リスクの高い侵害のリスクを軽減する: 特権アカウントを使用すると、広範なシステム アクセスが可能になります。 これらをセキュリティで保護することで、人が操作するランサムウェアや大規模な中断の可能性と影響が大幅に軽減されます。
管理攻撃パスを制御する: 特権アクセス パスを制限および分離すると、攻撃者が特権をエスカレートすることが困難になります。 組織は管理経路を厳密に制御することで、攻撃者が環境全体を移動することがより困難になり、コストがかかります。
価値の高いシステムとデバイスを保護する: ID と管理システムを保護し、デバイスをセキュリティで保護することで、安全性の低いデバイスやシステムからの侵害のリスクを軽減します。
ガバナンスとコンプライアンスの強化: 特権アクセス制御により、特権アクセスの使用とリスク管理を可視化できます。 この可視性により、監査、アカウンタビリティ、コンプライアンス要件との整合性がサポートされます。
構造化されたセキュリティ レベルにより、導入が簡素化され、構成エラーが軽減され、組織全体で一貫した制御の適用が提供されます。
検出と対応の向上: 特権アクセス監視を使用すると、疑わしいアクティビティの迅速な検出が可能になり、敵対者のドウェル時間と運用上のリスクが軽減されます。
一貫して実装する: 導入モデルは、構成エラーを減らし、組織全体で一貫した制御の適用によって運用上のギャップを回避するためのシンプルなセキュリティ レベルを提供します。
セキュリティで保護されたデジタル変革をサポートする: 堅牢な特権アクセス戦略により、組織のリスクを高めることなく、セキュリティで保護されたクラウド導入、セキュリティで保護されたリモート作業、最新のプラットフォーム アーキテクチャを実現できます。
セキュリティ規範を調整する
セキュリティ規範は、 セキュリティで保護された重要なビジネス資産のビジネス シナリオを実現するために必要なアカウンタビリティの構造化された領域を表します。
- 計画と監視の規範は、必要な戦略、ガバナンス、および組織間の調整を定義します。
- 技術戦略の規範では、必要なアーキテクチャ、運用、および制御の機能を定義します。
- 運用規範により、監視、対応、継続的な改善を通じて、セキュリティ制御が時間の経過と同時に有効な状態を維持できます。 不正使用を検出し、脅威に対応し、継続的なセキュリティ体制の改善を推進します。
計画と監視の規範
| Discipline | アクション |
|---|---|
| 戦略、統合、ガバナンス | 特権アクセス制御が一貫して実装され、ビジネス リスクとコンプライアンスの要件と一致するように、組織の戦略、ポリシー、およびガバナンス プロセスを定義します。 |
| エンド ツー エンドのセキュリティ アーキテクチャ | ID、デバイス、インフラストラクチャ、および監視コントロールを接続して、環境全体の特権アクセスを安全に管理する統合セキュリティ アーキテクチャを設計します。 |
技術戦略の規範
| Discipline | アクション |
|---|---|
| アクセスと ID | 特権 ID が厳密に管理されていることを確認して、承認されたユーザーのみが、必要な時間とスコープに対してのみ、昇格されたアクセス権を取得できるようにします。 |
| インフラストラクチャのセキュリティ** | 管理セッションの侵害を防ぐために、特権アクセスが実行されるシステム、デバイス、および管理環境を保護します。 |
運用上の規範
| Discipline | アクション |
|---|---|
| SecOps | 特権アクティビティを監視および調査して、管理アクセスの誤用や侵害を迅速に検出、封じ込め、対応します。 |
| セキュリティ体制管理 | 特権アクセスの構成を継続的に評価し、リスクを特定し、ベスト プラクティスを適用し、継続的なセキュリティ向上を推進します。 |
次のステップ
関連する規範が連携 して特権アクセス アーキテクチャを設計する方法について説明します。