サービスとしてのアイデンティティが重要な理由
アイデンティティ(ID)は、多くの場合、ユーザーとビジネスクリティカルなシステム間の最初の制御ポイントです。組織がより多くのSaaSツール、クラウド環境、リモートアクセスモデル、サードパーティのアプリケーションを導入するにつれて、連携していないツールや手動プロセスを使用して、誰が何にアクセスできるかを管理することはより困難になります。
IDaaSは、こうしたアクセス決定を1つのクラウド提供型システムに統合するのに役立ちます。アプリケーションごとに認証、ユーザーディレクトリ、アクセスポリシーを個別に管理する代わりに、チームはIDaaSを使用して、多くのシステムにわたり一貫した制御を適用できます。
これは、脆弱または断片化されたアイデンティティ制御が、過剰なアクセス、孤立したアカウント、認証情報の不正使用、ユーザーアクティビティの可視性の低下につながる可能性があるため重要です。IDaaSは、認証とアクセスポリシーの適用を一元化することで、より一貫したアイデンティティおよびアクセス管理(IAM)のアプローチをサポートします。一般的な利点をいくつか見てみましょう。
- 一元化されたアクセス制御:チームは、1つの場所から複数のアプリケーションにわたるアクセスポリシーを管理できます。
- オンボーディングとオフボーディングの迅速化:新規ユーザーは承認されたアクセスを迅速に取得でき、退職するユーザーのアクセスはより確実に削除されます。
- より強力な認証:IDaaSには、多くの場合、多要素認証(MFA)が含まれており、パスワードだけのプロセスへの依存を減らします。
- 監査性の向上:レポートや調査のために、アイデンティティイベント、アクセス変更、ログインアクティビティをログに記録できます。
- ゼロトラストのサポート:IDaaSは、1回のログイン後に信頼を前提とするのではなく、ユーザーを継続的に検証するのに役立ちます。
サービスとしてのアイデンティティの仕組み
IDaaSは、ユーザーと必要なアプリケーションの間でクラウドベースのアイデンティティレイヤーとして機能します。ユーザーがアプリケーションにアクセスしようとすると、IDaaSプラットフォームはユーザーの本人確認を行い、アクセス権限があるかどうかを確認し、必要な認証またはポリシー制御を適用します。
基本的なレベルでは、フローは次のようになります。
- ユーザーがアプリケーションへのアクセスをリクエストします。
- アプリケーションは、ユーザーをIDaaSプラットフォームにリダイレクトします。
- プラットフォームは、認証情報、MFA、またはコンテキストチェックを使用してユーザーの本人確認を行います。
- アクセスポリシーは、ロール、グループ、デバイス、場所、リスクなどの要素を評価します。
- プラットフォームは、許可、拒否、または追加の検証を要求します。
- アイデンティティおよびアクセスイベントは、監視、コンプライアンス、調査のためにログに記録されます。
役立つ区別として、認証と承認があります。認証は、ユーザーが本人であることを確認するものです。承認は、ユーザーの本人確認が行われた後、そのユーザーが何へのアクセスを許可されているかを決定します。
IDaaSはその両方をサポートでき、パスワード、MFA、フェデレーションログインなどの手法によってユーザーの認証を支援します。また、ロール、属性、グループ、またはその他のアイデンティティデータに関連付けられたポリシーを通じて、アクセスを認可するのにも役立ちます。
IDaaSの主要コンポーネント
ほとんどのIDaaSプラットフォームには、連携して機能する一連のIDおよびアクセス機能が含まれています。機能はプロバイダによって異なりますが、通常、基本的な構成要素は類似しています。
シングルサインオン
シングルサインオン(SSO)では、ユーザーは一度サインインするだけで、承認済みの複数のアプリケーションにアクセスでき、それぞれに個別にログインする必要はありません。これによりユーザーエクスペリエンスが向上し、パスワード疲労を軽減できますが、SSOはIDaaSと同じものではありません。より広範なIDaaSモデル内の1つの機能です。
多要素認証
MFAでは、アクセスが許可される前に複数の認証要素が必要です。例えば、ユーザーはパスワードに加えて、ワンタイムコード、プッシュ通知、ハードウェアキー、または生体認証が必要になる場合があります。MFAは、パスワードが盗まれたり推測されたりした場合の不正アクセスのリスクを軽減するのに役立ちます。
ディレクトリサービス
ディレクトリサービスは、ユーザー、グループ、ロール、アクセス許可などのアイデンティティ情報を保存し、整理します。多くの環境で、IDaaSは既存のディレクトリと統合されるため、組織はクラウドシステムとオンプレミスシステム全体でアイデンティティデータの一貫性を維持できます。
ユーザーのプロビジョニングとプロビジョニング解除
プロビジョニングは、ライフサイクルイベントに基づいてユーザーアクセスの作成、更新、または削除を行います。従業員が企業に入社、役割を変更、または退職する際、IDaaSはアクセスの変更を自動化するのに役立ちます。 これは、休眠アカウントを削減し、最小権限アクセス(LPA)をサポートする上で特に重要です。
アクセスポリシー管理
アクセスポリシーは、ユーザーがシステムにアクセスできるタイミングと方法を定義します。ポリシーは、ユーザーの役割、部門、デバイスの姿勢、場所、ログイン行動、またはアプリケーションの機密性に応じて異なる場合があります。一部の組織では、ロールベースのアクセス制御(RBAC) を使用して、職務機能ごとにアクセスをグループ化しています。
フェデレーションおよびアイデンティティ標準
フェデレーションにより、信頼できるIDシステム間で認証情報を共有できます。セキュリティアサーションマークアップ言語(SAML)、OAuth、OpenID Connectなどの標準により、各アプリケーションが独自の認証情報を保存しなくても、アプリケーションとIDプロバイダが安全に通信できます。
レポートと監査ログ
IDaaSプラットフォームは、認証の試行、アクセスの決定、ポリシーの変更、ユーザーライフサイクルイベントに関するログを生成します。これらのログは、コンプライアンス報告をサポートし、セキュリティチームが疑わしいアクティビティを調査するのに役立ちます。
IDaaSの例とユースケース
IDaaSは、組織が多数のユーザー、アプリケーション、環境にわたって一貫したアクセス制御を必要とする場合に最も役立ちます。これは、クラウドファースト、ハイブリッド、またはSaaSを多用する組織に特に関連しています。
分散型勤務のためのSaaSアクセス
複数の拠点に従業員を抱える企業は、IDaaSを使用して、Eメール、コラボレーションツール、人事システム、財務プラットフォーム、セキュリティツールへのアクセスを一元管理できます。ユーザーはよりシンプルなログイン体験を得られる一方で、ITおよびセキュリティチームはアクセスに対してより一貫した制御を維持できます。
従業員のオンボーディングとオフボーディング
新しい従業員が入社した際、IDaaSは役職や部門に基づいてアクセスのプロビジョニングを支援します。退職時には、接続されているすべてのシステムにわたってアクセスを削除できます。これにより、不要になった未使用のアカウントがアクティブなまま残るリスクを低減できます。
機密性の高いシステムをより強力に保護
組織は、財務システム、特権コンソール、管理ポータルなどの機密性の高いアプリケーションに、より厳格なポリシーを適用する場合があります。IDaaSでは、MFAを必須にし、管理対象外のデバイスからのアクセスを制限し、リスクの高い場所からのアクセスをブロックできます。
コンプライアンスと監査対応準備
多くのコンプライアンスプログラムでは、誰が機密システムへのアクセス権を持ち、そのアクセスがいつ使用されたかを組織が明示することを義務付けています。IDaaSはアクセス記録を一元化するのに役立ち、権限のレビューや変更の調査を容易にします。
セキュリティ運用におけるIDaaSの役割
IDaaSは単にITの利便性を高めるだけでなく、セキュリティチームに貴重なアイデンティティ関連のシグナルも提供します。ログインアクティビティ、認証試行の失敗、異常なアクセスパターン、ポリシー変更はすべて、リスクの検知に役立ちます。
例えば、ログイン試行の失敗が繰り返される場合は、クレデンシャルスタッフィングやパスワードスプレー攻撃の可能性が示唆されます。通常とは異なる場所からのログインに成功した場合、追加の検証が必要になることがあります。突然の権限変更は、特に機密性の高いシステムに影響を与える場合、確認が必要になることがあります。
これらのシグナルは、アイデンティティコンテキストを監視、検知、調査のワークフローに取り込むことで、セキュリティ オーケストレーションをサポートできます。また、これらはアイデンティティシステムやユーザー行動分析に関わる脅威の特定と対応に重点を置くID脅威検知および対応(ITDR)とも重複しています。
IDaaSは、チームによるユーザーの検証、最小権限の適用、コンテキストに基づくアクセス判断を支援するため、ゼロトラストセキュリティもサポートします。ただし、他のセキュリティ制御に代わるものではありません。エンドポイントセキュリティ、クラウドセキュリティ、ネットワーク監視、脆弱性管理(VM)、インシデント対応は、今もなお重要な役割を果たしています。