要約:CMMCレベル2のコンプライアンスを商用IAMプラットフォームに依存すると、監査上重大なリスクが生じます。一部の監査人は、FedRAMP未認定のアイデンティティツールを「セキュリティ保護資産(SPA)」として分類することもありますが、厳格な認定サードパーティ評価機関(C3PAO)の多くは、アイデンティティプロバイダーを「外部サービスプロバイダー(ESP)」として扱います。監査を確実にパスするには、CMMCレベル2アーキテクチャの構築にあたり、公式な客観的証拠(BoE)とFIPS 140-2検証済み暗号化を提供する、FedRAMP ModerateまたはHigh認定済みのアイデンティティ環境を導入する必要があります。

 

これまで多くのお客様を支援する中で、ある傾向に気づきました。一部のコンサルタントは、CMMC Level 2の文脈において「OktaはFedRAMP Moderate基準を満たす必要はない」と考えているようです。率直に申し上げて、これは非常に懸念すべき解釈です。IAMシステムはインフラ全体を掌握する「最重要アクセス権」であり、無防備なまま放置してよいものではありません。

そうしたコンサルタントの意見は、規制文言の厳格な解釈としては文字通りには正しいものの、その限定的な主張だけに依存することは、実際の監査において重大なリスクを招きます。

この議論の中心となっているのは、『CMMC Scoping Guide』における、各種クラウドアプリケーションの分類方法に関する非常に細かな解釈の違いです。

コンサルタントの主張:セキュリティ保護資産(SPA)とクラウドサービスプロバイダー(CSP)の対比

この主張を展開する監査人は、ある特定の技術的側面に焦点を当てています。つまり、実際のデータを保管するクラウドサービスプロバイダー(CSP)と、アクセス管理のみを担うセキュリティ保護資産(SPA)の違いに注目しているのです。

  • DFARS 7012の引き金:国防連邦調達規則補足(DFARS)252.204-7012(b)(2)(ii)(D)の文言通りであれば、FedRAMP Moderateが義務付けられるのは、管理対象非機密情報(CUI)を「保管・処理・送信」するために使用される外部クラウドプロバイダーのみとなります。
  • Oktaの役割:OktaのようなIAMプラットフォームは、ユーザー名、パスワード、多要素認証(MFA)トークンを処理しますが、実際のCUI(軍事設計図や契約詳細など)を保存または送信することはありません。
  • スコーピングガイドの解釈:公式のCMMC Level 2 Scoping Guideでは、セキュリティ機能を提供するもののCUIを保持しないツールは「セキュリティ保護資産(SPA)」に分類されます。同ガイドでは、SPAも関連するNIST SP 800-171のセキュリティ管理策に基づいて評価されるべきと明記されていますが、DFARS 7012に基づく厳格なFedRAMP Moderate要件までを直接義務付けているわけではありません。

こうした規制上の微妙な違いから、Oktaが安全に構成され、NIST SP 800-171の識別と認証(IA)統制を満たしていることを証明できる限り、基盤となるOktaのクラウドはFedRAMPの承認を得る必要はないと主張するコンサルタントもいます。

この抜け穴に頼ることのリスク

書面上の論理としては成り立っても、FedRAMP未認定のIAMに頼ってCMMC査定に臨むのは、極めてリスクの高い賭けです。その理由は以下のとおりです。

「最重要アクセス権」を握るという現実

Oktaは、CUIを保管するシステム(GovCloud環境やローカルサーバーなど)へのアクセスをガバナンス・制御します。万が一攻撃者がIAMレイヤーを突破した場合、そのままCUIへ直接アクセスできてしまいます。そのため、多くの厳格なC3PAOは、CUIへのアクセス権を付与できるいかなるクラウドサービスも「外部サービスプロバイダー(ESP)」とみなしており、結果として当然のごとくFedRAMP Moderateの適用範囲に引き戻す判断を下します。

暗号要件(FIPS 140-2)

CMMCレベル2の監査に合格するには、データの保護(認証情報の送信・保護を含む)に使用するすべての暗号処理において、FIPS 140-2検証済み標準に準拠した暗号化を適用する必要があります。市場に出回っているFedRAMP認定を受けていないIAMのほとんどは、デフォルトではFIPS検証済み暗号化モジュールを利用していません。FIPSコンプライアンスを確実に実現するには、通常、連邦政府の基準に準拠したプラットフォームに移行する必要があります。

本課題に対するOktaのソリューション

Okta自身もこのハードルを認識しています。当社は、FedRAMP Moderate、FedRAMP High、DoD Impact Level 5 (IL5)の認可を取得したOkta for US MilitaryとOkta Government Cloudを提供しています。要件に完全準拠した政府専用版が存在する以上、防衛分野のアセスメント審査員は「なぜ請負業者が商用版(Commercial Tier)を用いて国防総省(DoD)関連のアクセス経路を保護しているのか」を厳格に追及するはずです。さらに、当社のFedRAMP HighおよびIL5対応製品は、国際武器取引規制(ITAR)が定める「米国当事者(US Persons)」制限要件にも適合しています。

Oktaでは、製品ティアに応じて、提供できるコンプライアンス証明資料の境界を厳格に区分しています。

  • Okta商用クラウド(Commercial Cloud):商用クラウド環境においては、FedRAMPに適合する客観的証拠(BoE)や第三者評価機関(3PAO)による評価資料を保持・維持していません。そのため、監査人からNIST SP 800-171/172との同等性を実証するためのバックエンドセキュリティ監査証明(Attestation)を要求された場合、Okta商用クラウドではこれらを提示することができません。
  • Okta for Government(Moderate/High)およびOkta for US Military:これらは物理的・論理的に分離された専用環境です。Oktaは、これらの環境に対応する公式のFedRAMPパッケージおよび政府機関運用認可(ATO)を継続的に維持・提供しています。連邦政府および防衛関連の組織は、connect.gov や eMASS などのツールを通じてこれらのパッケージを直接リクエストし、監査人に提出することが可能です。

結論

現在CMMC Level 2のアーキテクチャを構築中の方へのアドバイスは極めて明快です。IAMプロバイダーの選定で安易な手抜き(抜け道)をしないことです。

FedRAMP認定がなくてもOkta CommercialクラウドをSPAとして受け入れる寛容な監査人が見つかる可能性もありますが、より安全で将来にわたって安心できるアプローチは、OktaのFedRAMP Moderate/High認定取得済みアイデンティティソリューションを採用することです。FedRAMP認定を受けていない環境を利用する場合、環境分離の徹底的な文書化、隙のないシステムセキュリティ計画(SSP)上の論証記述(ナラティブ)の作成、そして暗号実装におけるFIPS検証済み暗号モジュールの採用証明が必須となります。

連邦コンプライアンス達成への確実な道筋

連邦政府や軍の重要なミッションにおけるアクセス経路のセキュリティは、決して妥協すべきではありません。当社の要件準拠型専用アイデンティティソリューションを導入することで、貴組織は連邦政府の最も厳格な要件を満たし、高度化するアイデンティティ脅威から防護されます。モダンなIAMシステムならではの優れたユーザー体験を維持しながら、監査人が求める確実な保証レベルを提供します。

Okta for Government Highのデータシートをダウンロードし、最高レベルのFedRAMP規格へのコンプライアンスを実現し、最新のMFAを迅速に展開する方法をご確認ください。

Okta for US Militaryのデータシートをダウンロードし、CUIへの安全なアクセスを一元管理するとともに、戦術エッジ環境でのデプロイを保護する方法をご確認ください。

アイデンティティ施策を推進