長年にわたり、Identity Governance and Administration(IGA)は継続的な規律としてではなく、サイロ化された事後対応的な「チェックボックス」式のコンプライアンス活動として扱われてきました。しかし、近年のエンタープライズ環境におけるエージェントや非人間アイデンティティの急増により、コンプライアンスのみを重視する考え方は、今やセキュリティリスクとなっています。脆弱なカスタムオーケストレーションでは、アイデンティティの変化のスピードに対応しきれなくなっています。
真のガバナンスには、分断されたツールではなく、連携したエコシステムが必要です。OktaはIdentity Threat Protection(ITP)とIdentity Governance(OIG)を統合することでこのギャップを埋め、ガバナンスをコンプライアンス活動から、真のセキュリティ成果をもたらすセキュリティツールへと変革します。
「コンプライアンス第一」のガバナンスがもたらすリスク
組織は多くの場合、「レガシーガバナンス」、「統合のプラトー」、「自動化の孤島」という3つの旧式モデルのいずれかから抜け出せずにいます。これらのモデルは、もはや現代のエンタープライズのスケールとスピードに対応できなくなっています。
レガシーガバナンス
Most Organizationsは、手動でのアクセスレビュー、四半期ごとの認定、CSVエクスポート、連携されていないツールが蔓延する、この段階からガバナンスへの取り組みを開始しました。特権のエスカレーション、ポリシーの変更、休止アカウントといった主要なイベントに対する可視性が欠けていることがよくあります。これは、監査やインシデントがすでに発生するまで、誰もこうしたイベントの発生に気付かないことを意味します。ガバナンスはセキュリティではなくコンプライアンスのタイムラインで実行されるため、可視性のギャップや応答時間の遅延が生じ、セキュリティチームはリスクを実際に防ぐことよりもコンプライアンスを証明することに多くのエネルギーを費やす結果となります。
インテグレーションのプラトー期
連携だけでは不十分です。一部の組織はサイロ化の状態から脱却し、アイデンティティシステム、SIEM、ワークフローツール間の連携を構築しています。しかし、ガバナンスプロセスは依然としてタイマーで作動しています。つまり、レビューは四半期ごとに行われ、可視性はインシデントが発生した後に得られます。接続はされていますが、連続的ではありません。これは、ガバナンスの成熟に向けた道のりにおいて必要なステップですが、組織は依然としてアダプティブではなく、事後対応的な状態のままです。
自動化のサイロ
コンテキストを考慮しない自動化は、断片化を招きます。ユーザーの自動プロビジョニング、アクセス権の取り消し、異常のフラグ付けなどを行うワークフローといった自動化を導入する組織が増えています。プロアクティブな対応です。しかし、自動化がサイロ化して分断されていると、組織は個々のツール内では迅速に行動できても、アイデンティティ、アクセス、ポリシー全体にわたるリスクの全体像を見失ってしまいます。セキュリティの設定ミスがローカルで修正されたとしても、それによってダウンストリームアクションがトリガーされ、残存するリスクを特定して修正することにはなりません。共有されたコンテキストのないスピードは、依然として脆弱性です。
検知から自動レスポンスまでのギャップを埋める
セキュリティ主導のガバナンスの導入:Oktaのプラットフォームベースのアプローチは、真のセキュリティリスク削減を推進するために必要なすべてのコンポーネントが接続されたガバナンスを実現します。アイデンティティとアクセスのデータ、検知、ガバナンスロジックは、単一の統合されたIdentity Security Fabric内に共存します。管理者アカウントの侵害の可能性など、リスクシグナルが検知された瞬間に、Okta Platformは自動的にセキュリティアクセスレビューをトリガーし、検知からアクションまでをリアルタイムで実行します。これにより、ユーザーのアクセス、異常と思われるアクセス、およびユーザーが実行したアクションに関する完全なコンテキストが提供されるため、レビュー担当者は一時的または永続的なアクセス権の失効を通じてアクションを実行できます。
その結果:検知、レビュー、修復が1つの継続的かつ自動化されたループとして実行されるため、手動での引き継ぎやツールの切り替えに伴う摩擦が解消され、対応時間が短縮し、露出のウィンドウが数日から数分または数時間に短縮されます。
実際の動作を見る:LLMが生成したサマリーと優先順位付けされたアクセスデータが、アナリストによるリアルタイムでのリスク修復にどのように役立つかをご覧ください。
デモでご覧いただいたように、Security Access ReviewはOktaの最新のクロスプラットフォーム機能です。Identity Threat Protection(ITP)やOkta Identity Governance(OIG)などの製品を連携させ、アナリストがアイデンティティリスクにどれだけ迅速に対応できるかを根本的に変革します。数百人のユーザーを対象とし、レビュー担当者が大量の通知に埋もれてしまうような、広範なコンプライアンスキャンペーンとは異なります。Security Access Reviewは、ユーザー中心かつイベントトリガー型のレビューであり、インシデントのトリアージ中にITおよびIAMアナリストが使用するために設計されています。例えば、ITPが潜在的なリスクを検出すると、セキュリティアクセスレビューが自動的に作成され、リスクのあるアイデンティティに正確にスコープが設定され、AIを活用したコンテキストで強化されます。
結果:アナリストは、レビューに必要なすべての情報を揃えた状態でレビューに臨めるようになります。そのため、複数のツールを切り替えて作業する時間が短縮され、より多くの時間を修復に充てることができます。
セキュリティアクセスレビューは、アナリストが重要な点、つまりアクセスの異常に集中できるようにします。LLMを活用したAIサマリーが、アクセスにリスクがある理由を分かりやすい言葉で説明します。アナリストは、ユーザーの広範なアクセスを妨げることなく、単一のリスクのあるアプリケーションやエンタイトルメントを取り消すことができます。アクティブな調査中にアクセスを一時的に停止しても、脅威が解決されればアクセスを復旧できるため、セキュリティ態勢と従業員の生産性の両方を保護できます。すべてのアクションが完全に監査され、レビューに直接コメントを入力できるため、チーム間の連携が加速し、コンプライアンスのための明確な証跡が作成されます。
結果:アナリストはユーザーのアクセスとそれに関連する異常を容易に把握できるため、調査時間が短縮され、見逃されがちなアイデンティティの脅威に関するリスクが低減します。ユーザーのワークフローを中断させるような、強硬かつ全面的なアクセス停止ではなく、ビジネス継続性を重視した、的を絞った脅威の封じ込めが可能になりました。
統合プラットフォームが選ばれる理由
セキュリティ製品の購入者は、スクリプトでつなぎ合わせた個別のツールではなく、統合されたレスポンスを求める傾向が強まっています。Oktaは、脅威シグナルと「Security Access Review」のような柔軟な修復を含む、アイデンティティコンテキストの奥深さをネイティブに統合する、業界をリードする独立系のアイデンティティPlatformです。使いやすく、拡張性の高いPlatformで実現します。
- OktaとレガシーIGAの比較:従来のIGAツールは事後対応型のコンプライアンス手段であり、事前対策型のセキュリティプラットフォームではありません。アイデンティティプロバイダーではないため、リアルタイムの脅威シグナルを把握できず、即座に対応することができません。Oktaは、脅威を検出するのと同じプラットフォームにガバナンスをネイティブに組み込みます。
- OktaとSIEMの比較:SIEMはアラームシステムに似ています。家が火事であることを知らせることはできても、消火器を取ることはできません。Oktaを利用すると、ITPが脅威を検出した際に、ワークフローがセキュリティアクセスレビューをトリガーし、OIGが的確なActionsを実行します。これらすべてがPlatformを離れることなく完結します。
- 統合プラットフォームと継ぎはぎのソリューション:Oktaは、多くの製品にありがちな脆弱なカスタム統合を排除します。検知、ガバナンス、修復のために個別のツールを維持する必要はもうありません。この統一されたアプローチにより、ITチームとセキュリティチームは、より迅速な封じ込め、より小さな影響範囲、より優れた監査性、より優れたビジネス継続性を実現できます。
セキュリティ主導のガバナンスは、もはや単なる将来像の夢物語ではありません。Security Access Reviewsにより、お客様の組織は最新のIdentity Governanceを実現するための第一歩を踏み出すことができます。
すでにOkta Identity Governanceをご利用のお客様現在、Okta Identity Governance(OIG)をご利用のお客様は、Security Access Reviewを一般提供版としてお使いいただけます。詳細については、Okta Identity Governance製品ハブをご覧ください。
Okta Identity Governanceを初めてご利用ですか?こちらからOktaのスペシャリストにご連絡ください。ライブデモを通じて、お客様の環境で軽量な概念証明(PoC)を数か月ではなく数日で実施し、価値を実証する方法をご確認いただけます。
シリーズの次回予告:
Okta Access Certificationでサービスアカウントの特権アクセスガバナンスを実現
本資料は一般的な情報提供のみを目的としたものであり、法務、プライバシー、セキュリティ、コンプライアンス、またはビジネス上の助言を目的としたものではありません。本資料の利用者は、自身の責任において、自身の専門アドバイザーからセキュリティ、プライバシー、コンプライアンス、またはビジネスに関する助言を得るものとします。
© Okta, Inc. and/or its affiliates. All Rights Reserved.