要約
データ漏洩は発生頻度とコストの両面で増加しており、より強固な認証戦略が不可欠になっています。コンテキストベースの認証は、デバイス、場所、ログイン時間などの行動シグナルを評価して、通常のアクセスと不審なアクティビティを区別することで、多要素認証(MFA)を強化します。慎重に導入することで、資格情報を標的にした攻撃を減らし、ユーザーエクスペリエンスを合理化して、組織のパスワードレスの時代をサポートできます。
コンテキストベースの認証とは?
最も簡単に言うと、コンテキストベースの認証はMFAに柔軟性をもたらします。アクセスの決定にリスク評価機能を組み込むため、ユーザーの行動や、どのデバイスやネットワークからログインしているかなどのコンテキストを分析します。適切に活用すれば、リソースの保護を強化し、従業員のログインエクスペリエンスを向上させることができ、多くの組織が目指すセキュリティと使いやすさの重要なバランスを実現できます。
従来のログイン方法が通用しなくなっているのはなぜですか?
2019年の最初の9か月間に窃取されたレコード数は60億件に上ったことから、調査会社のRisk Based Securityは2019年をデータ侵害で史上最悪の年と呼びました。世界的に見ても、これらの侵害が引き起こすコストは高額化しており、Ponemon Instituteの推計によると、被害を受けた組織には平均392万ドルもの損害が発生しています。
データ侵害の規模が拡大し、深刻度が増すにつれ、企業は洗練された犯罪者の手口に後れをとらず、セキュリティを向上させるために一層努力する必要があります。どんな組織も導入すべき「秘密兵器」と言えるコンテキストベースの認証は、潜在的リスクへの暴露を最小限に抑え、軽減するのに役立ちます。
コンテキストベース認証はどのようにセキュリティを向上させますか?
コンテキストベースの認証でセキュリティを底上げすることで、以下の3つの大きなメリットが得られます。
- 場所を問わず、さまざまなアプリケーション、システム、デバイスにアクセスする必要のある従業員、パートナー、顧客が、安全に認証できる
- エンドユーザーの生産性に影響を与えることなく、管理者が簡単に導入・保守できる
- インテリジェントなセキュリティポリシーにより、ログイン時のコンテクストに基づいて必要な場合にのみアイデンティティチャレンジを適用できる
これらの3つの要素により、組織は業務に支障をきたすことなく、データの保護を改善できます。この目標を達成するために、コンテキストベースの認証は以下の2つの機能を提供します。
コンテキストベースの認証は、どのようにして行動のベースラインを確立するのですか?
アダプティブ認証は、行動のベースラインを確立することで、各ユーザーにとってどのような状態が「通常」であるかを理解しやすくします。これには、ユーザーが通常、どこで、いつ、どのデバイスから、特定のサーバーやアプリケーションにログインしているかという洞察も含まれます。
行動の異常にどのように対応しますか?
ベースラインが確立されると、コンテキストベースの認証はバックグラウンドで動作し、ベースラインに照らしてすべてのログインを評価し、潜在的な異常をスキャンします。
たとえば、通常とは異なる場所や不審なVPNからのアクセス要求、ユーザーが普段活動しない時間帯に検出されたアクセス要求を、高リスクの要求として識別し、追加の検証要素を要求できます。このように、コンテキストを考慮した認証プロセスによって、ハッカーがユーザーアカウントを乗っ取り、組織全体を危険にさらす可能性を回避できます。
アダプティブ認証を最大限に活用するには、どうすればよいでしょうか。
コンテキストベースの認証を実装することで多くのメリットが生まれます。しかし、アダプティブ多要素認証(MFA)は、導入方法が不適切だとユーザーエクスペリエンスを損なったり、組織のセキュリティ防御に致命的なギャップを生じさせたりする可能性があります。それを避けるため、企業はコンテキストベースの認証ポリシーを実装するための以下のアプローチを検討する必要があります。
- 独創的な発想:場所、ネットワーク、デバイスなど複数のレイヤーやシグナルを評価しつつ、ユーザーエクスペリエンスを損なう過剰なMFAプロンプトを避けるため、ソリューションが目立ちすぎないようにします。
- パスワードレスへの移行:認証要素からパスワードをなくし、生体認証やプッシュ通知を利用することで、認証を簡素化し、認証情報への攻撃リスクを低減します。
大規模なデータ侵害が後を絶たない状況で、企業はセキュリティの水準を高める必要があります。リスクを軽減するためには、組織内のリソース全体にコンテキストベースの認証ポリシーを導入して、ユーザーアイデンティティを保護することを検討すべきです。
よくある質問(FAQ)
コンテキストベース認証と標準的な多要素認証(MFA)の違いは何ですか?
標準的な多要素認証(MFA)では、状況にかかわらず、ログインのたびに追加の検証手順が求められます。コンテキストベース認証は、ユーザーのデバイス、場所、ログイン時間などの行動シグナルを評価することで、そのプロセスにインテリジェンスを加えます。そして、通常とは異なる、またはリスクが高いと思われる場合にのみ、追加の検証をトリガーします。
コンテキストベースの認証では、どのような種類のシグナルが分析されますか?
通常、ログインリクエストの地理的な場所、使用されているネットワーク(不審な仮想プライベートネットワーク(VPN)であるかどうかを含む)、使用されているデバイス、ユーザーの通常の活動パターンと比較した時間帯などの要素を評価します。
行動ベースラインを確立すると、セキュリティはどのように向上しますか?
行動ベースラインは、個々のユーザーごとに「通常」の状態を定義するものです。ベースラインが設定されると、システムはそこからの逸脱—普段とは異なる国からのログインや時間帯など—を潜在的な高リスクとしてフラグを立て、アクセスを許可する前に追加の検証を要求します。
アダプティブ認証の導入が不適切な場合、どのようなリスクがありますか?
ソリューションの感度が高すぎると、多要素認証(MFA)のプロンプトが頻繁に表示され、ユーザーにストレスを与え、生産性を低下させる可能性があります。逆に、権限を過剰に付与すると、攻撃者に悪用されるセキュリティギャップが生じる可能性があります。セキュリティとユーザビリティの適切なバランスを取ることが極めて重要です。
パスワードレス化は、コンテキストベースの認証とどのように関連しますか?
認証プロセスからパスワードをなくすことで、ユーザーのシステム利用がシンプルになり、認証情報ベースの攻撃のリスクを低減できます。コンテキストベースの認証設定では、生体認証要素やプッシュ通知をパスワードの代わりに使用できるため、システム全体のセキュリティとユーザーの利便性の両方を向上させることができます。
コンテキストベース認証が最もメリットをもたらすのは、どのようなタイプの組織ですか?
従業員、パートナー、顧客に対し、場所を問わず、複数のアプリ、システム、デバイスをまたいで安全なアクセスを提供する必要があるあらゆる組織が、そのメリットを享受できます。従業員の生産性を犠牲にすることなくデータ侵害のリスクを低減したいと考えている企業にとって、特に価値があります。