サイバー攻撃に対するレジリエントな防御を構築するには、まずデバイスアイデンティティが最新のセキュリティアーキテクチャに不可欠な要素であることを理解する必要があります。しかし、デバイスを認識することは第一歩にすぎません。組織がデバイスを第一級のアイデンティティとして扱うことで、エンドポイントが持つ真の力、すなわち継続的なアイデンティティの脅威検知と対応が実現します。
今日の攻撃は、従来のセキュリティ境界を考慮しません。攻撃者は、確立された認証情報を乗っ取り、セッションを介して横方向に移動し、ログインイベント間のギャップを悪用します。これらの脅威に対応するため、組織にはアクセスした時点で終わりではないセキュリティモデルが必要です。
デバイスアイデンティティは、認証の前、最中、後に脅威を検知し、リスクに継続的に適応するレジリエントな防御を構築する上で、重要なシグナルおよび強制ポイントとして機能します。
認証前:攻撃を受ける前の基盤構築
ユーザーがアプリにログインしようとする前に、攻撃者によってデバイスがすでに侵害されたり、設定を誤って構成されたりしている可能性があります。セキュリティパッチの欠落、暗号化の無効化、または未承認のアプリケーションは、デバイスが密かに侵害されているか、組織のセキュリティ規格を満たしていないことを示している可能性があります。
包括的なIdentity Threat Protectionは、認証前からデバイスのポスチャを継続的に評価することから始まります。このアプローチでは、デバイスの状態を登録時に取得した静的なスナップショットとして扱うのではなく、継続的かつアダプティブに評価します。デバイスのリスクレベルが変化した場合(たとえば、暗号化が無効になったり、エンドポイント保護が削除されたりした場合)、システムは直ちにそのデバイスを潜在的な脅威ベクトルとしてフラグ付けします。
デバイスポスチャーコンプライアンスを徹底する方法
デバイスポスチャーのコンプライアンスを適用することで、組織のベースラインセキュリティ要件を満たすデバイスのみが認証を試行できるようになります。これにより、最初のゲートキーパーとして機能し、コンプライアンスに準拠していないデバイスによるリソースへのアクセスを自動的にブロックします。
これを実装するために、組織は以下を検討する必要があります。
- Device Assuranceポリシーの展開:管理対象デバイス、企業所有デバイス、またはBYOD(Bring Your Own Device:自分のデバイスを持ち込むこと)のエンドポイントで認証を許可する前に、デバイスが満たすべきベースラインのポスチャー要件を定義します。
- モバイルデバイス管理(MDM)またはエンドポイントでの検知と対応(EDR)のシグナルの共有:アイデンティティプロバイダーとシグナルを共有することで、デバイスのユーザーが認証を許可される前に、そのデバイスが適切に登録、管理されていることを確認できます。
- デバイス展開の合理化:ネットワークへの初回接続時に、Okta FastPassなどのフィッシング耐性のあるauthenticatorへの登録に加えて、デバイスアクセスやその他のアイデンティティセキュリティポリシーを自動的に構成して適用します。
ユーザーがログインを試みる前に、準拠しているデバイスのみが続行できるように検証することで、攻撃対象領域をすでに縮小しています。
認証時:フィッシング耐性のある、ハードウェアで保護されたアクセス制御
認証の瞬間は、攻撃者が最も激しく攻撃を仕掛けてくる時です。フィッシングキャンペーンは、ユーザーを騙して資格情報を渡させます。アカウント乗っ取り攻撃は、Multi-Factor Authentication (MFA)をバイパスしようとします。セッションリプレイ攻撃は、Cookieやトークンを盗んで正規ユーザーになりすます攻撃です。
強力でパスワードレス認証、かつフィッシング耐性のある認証は、認証リクエストの送信元がユーザーのアクセスしようとしているサイトと一致することを検証するために不可欠です。一致しない場合、ログイン試行は失敗し、フィッシング攻撃の続行を防ぎます。
デバイスアイデンティティは、信頼できるアクセスがデバイス自体に関連付けられていることを確認することで、セキュリティを次のレベルに引き上げます。ハードウェアで保護されたセッションを介してアプリへのアクセスを信頼済みデバイスに関連付けることで、暗号技術によって保護されたこれらのデバイスセッションは、設計上フィッシング耐性のあるものとなるだけでなく、セッションリプレイの防止にも役立ちます。
デバイスアイデンティティでアクセスを保護する方法
デバイスのTrusted Platform Module(TPM)またはSecure Enclaveを活用して、保護されたリソースへの暗号学的に安全なアクセスを提供することが重要です。これにより、資格情報の窃取やリプレイ攻撃に対して高い耐性を実現します。攻撃者がセッションCookieやトークンを窃取したとしても、別のデバイスから利用された場合、これらのアーティファクトは役に立ちません。
これを実装するために、組織は以下を検討する必要があります。
- Okta Device AccessによるデバイスバインドSSOの有効化:ハードウェアで保護されたSSOセッションをサポートします。これにより、保護されたアプリケーションへのアクセスを許可する前に、使用中のデバイスが正規のものであることを暗号技術によって検証するデバイス構成証明が実装されます。
- デバイスログイン時のMFAを必須にする:2つ目の認証要素でエンドユーザーにチャレンジを発行し、デバイスログインのタッチポイントの保護をさらに強化します。
- Okta FastPassの展開:エンドユーザーに、デバイスにバインドされたパスワードレス認証でフィッシング耐性のあるauthenticatorを提供します
- Device Assuranceポリシーの活用:アプリケーションへのアクセスを判断するたびに、デバイスの状態をリアルタイムで評価
この階層的なアプローチでは、デバイスのアイデンティティをアイデンティティ検証とセキュリティ適用の基盤として活用します。
動画:Okta Device Accessでデバイスアイデンティティのセキュリティを確保する方法
Oktaがパスワードレス認証MFAとハードウェアで保護されたセッションにより、安全でフィッシング耐性のある認証をデスクトップログインに直接もたらし、従業員にシームレスなサインインエクスペリエンスを提供する方法をご覧ください。
認証後:継続的なリスク評価と自動レスポンス
認証は始まりにすぎません。ユーザーは有効なセッションを一度確立すると、数時間から数日にわたって複数のアプリケーションやリソースにアクセスできます。従来のセキュリティモデルでは、セッションが信頼の境界として扱われます。つまり、一度認証されると、ユーザーはログアウトするまで信頼されます。
ユーザー、デバイス、セッション全体のシグナルを継続的に監視し、通常とは異なるログイン行動、危険なデバイスの状態、資格情報の不正使用の兆候がないか確認することが不可欠です。リスクシグナルが変化すると、セッションがアクティブな間にアクセス ポリシーを再評価して、的確な対応をトリガーする必要があります。これらの応答は、ステップアップ認証から、接続されているすべてのアプリケーションのセッションを終了させたり、デバイスからユーザーをログアウトさせたりするといった、より断固としたアクションまで多岐にわたります。
リスクを継続的に監視し、対応する方法
これを実装するために、組織は以下を検討する必要があります。
- 継続的なリスク評価の実現:高度な機械学習モデルを使用してすべてのユーザーセッションにおける異常を特定し、検出ロジックの一部としてデバイスシグナルを活用します。
- 動的なポリシー評価の設定:変化するリスクシグナルに基づいてアクセスポリシーを自動的に再評価します
- 精度の高いリスク対応の実装:中程度の疑わしいアクティビティにはステップアップMFAを、リスクの高いシナリオにはセッション終了を、デバイスの侵害が疑われる場合にはDevice Logoutを利用します。
セッションを静的なものではなく、継続的に評価される信頼の境界として扱うことで、脅威が損害をもたらす前に封じ込めることができます。
導入事例:Jamf社がデバイスアイデンティティでセキュリティを強化した方法
Appleデバイス管理のリーダーであるJamfは、ログインエクスペリエンスの分断と非効率なワークフローが原因で、複雑な環境全体のセキュリティを確保するというチャレンジに直面していました。Jamfは、デバイスアイデンティティを中核的なセキュリティシグナルとして導入することで、静的なデバイスチェックから、継続的でアダプティブなリスク評価へと移行しました。
Jamfは、デバイスポスチャのシグナルをアイデンティティセキュリティ戦略に組み込むことで、ログイン時だけでなくユーザーセッション全体を通じて、デバイスを信頼できるアイデンティティとして扱うポリシーを適用できるようになりました。この継続的なアプローチにより、Jamfは脅威をリアルタイムで検知して対応できるようになり、従業員にシームレスなユーザーエクスペリエンスを維持しながら、攻撃対象領域を縮小しました。
Jamfは、エンドポイントのアクセス管理にOkta Device Accessを活用することで、Identity Security Fabricをハードウェアレイヤーにまで拡張しています。ハードウェアレベルで信頼を確立することで、JamfはOkta Device Accessを活用して、クラウドの資格情報をローカルのMacのパスワードと同期させます。Jamfはまた、従業員が1日の業務でMacにログインすれば、すべてのアプリケーションにアクセスできる、統合されたログインエクスペリエンスの提供も目指しています。
デバイスアイデンティティによる統一された防御
アイデンティティ脅威検知と対応への道のりは、既存のツールを置き換えることではありません。デバイスアイデンティティ、ユーザーアイデンティティ、コンテキストシグナルを統合し、サイロ化された状態では不可能なインサイトやレスポンスを生み出す、Identity Security Fabricを構築することが重要です。デバイスアイデンティティをセキュリティ戦略の基本要素として統合することで、断片的なシグナルを継続的かつアダプティブな防御へと変えることができます。安全なデバイスアクセスは、組織がもはや無視できないコンプライアンス要件として急速に普及しており、これは非常に重要です。
今すぐ防御の構築を始めましょう
貴社の環境でデバイスアイデンティティの運用を開始するために、以下のリソースをご活用ください。
- 戦略を定義する:『A Framework for Securing Device Identities at Scale(デバイスアイデンティティを大規模に保護するためのフレームワーク)』をダウンロードして、人とマシン両方のアイデンティティを広範なセキュリティプログラムに組み込むための包括的なチェックリストをご確認ください。
- 機能の詳細:Okta Device Access、Okta Adaptive MFA、Identity Threat Protectionの技術データシートで、ポリシーを動的に適用し、異常にリアルタイムで対応する方法をご確認ください。
このブログに記載されている将来の製品、機能、性能、認定に関する記述は、情報提供のみを目的としています。これらの項目は、将来の提供を約束するものではなく、購入決定の判断材料として使用しないでください。