アイデンティティとアクセス管理の状況
アイデンティティとアクセス管理の6つの主要な要素と、それらを組織に適用する方法について説明します。
- リソース
- アイデンティティとアクセス管理の状況
成長するためには、すべての企業、ビジネス、組織は、従業員やメンバーを組織的に配置する方法を持たなければならない。今日、この方法はアイデンティティ・アクセス管理(IAM)、またはアイデンティティ・クレデンシャル・アクセス管理(ICAM)として知られることもある。どちらの場合も、全体的なフレームワークには、新しい従業員を組織に迎え入れる方法や、必要な場合の引継ぎやアカウントのプロビジョニング解除を管理する方法が概説されている。
アイデンティティとアクセス管理の要素は、あらゆる規模のすべての企業に関係する。組織が従業員やメンバーをどのように管理し、維持していくべきかについて考え始めるのに、早すぎるということはない。
本稿では、アイデンティティとアクセス管理の 6 つの主要な要素と、それらを組織にどのように適 用できるかを検討する。
目次
アイデンティティとアクセス管理の6つの要素
パスワード管理から始めよう
パスワード管理に共有を追加してチームコラボレーションを実現
高度な認証を組み込む
二段階ログインを組み込んだパスワード・マネージャーを使う
パスワードレスへの進化
成功への備え
グループ組織向けディレクトリサービス
SSOログインによる統合アクセス
コンプライアンスとガバナンスのための監査
統合アイデンティティおよびアクセス管理ソリューションの提供
すべての組織は、1人または複数の個人から始まり、パスワード管理から始めて従業員を有効にすることは理にかなっている。
例えば、個人が新しいアカウントの設定を始める前から、必要なウェブサイトやサービスごとに長くてユニークなパスワードを生成する機能が必要だ。パスワード・ジェネレーターを内蔵したパスワード・マネージャーを使えば、これは簡単だ。今、従業員は初日から、アカウントを分離し、長くてユニークなパスワードで安全に管理することで、成功するための最良のポジションに身を置くことができる。
一人一人がパスワードマネージャーを使い、長くてユニークなパスワードを生成し、簡単にアクセスできるようにしておけば、チーム内で安全に認証情報を共有することができる。
ビジネス指向のパスワード・マネージャーは、組織を管理し、安全で構造化されたユーザー・グループ間の共有を可能にする。これらのグループは、会社のログイン、共有クレジットカード、オフィスの無線LANパスワードなどの機密アイテムの異なるコレクションに割り当てることができます。
安全な共有のためにエンド・ツー・エンドで暗号化されたプラットフォームを確立することで、すべての組織は従業員と企業のセキュリティのための適切な基盤を確立する。
アカウントごとに、長く、複雑で、ランダムで、ユニークなパスワードを設定することで、ユーザーは自分自身を強固に守ることができる。さらに強力なステップとしては、パスワード・マネージャーのログインだけでなく、他のウェブサイトやサービスにも二段階ログイン(二要素認証)を追加することだ。
パスワード・マネージャーを使えば、認証アプリケーション、セキュリティ・キー、Eメール、SMSを使って2段階ログインを設定できる。最近では、SIMジャックという侵入方法が普及しているため、SMSはハッキングされやすい方法のひとつと考えられている。
どの経路を選択するにしても、全員が2段階ログインの影響を理解し、Webサイトの2段階ログイン回復コードが提供された場合はそのコピーを保持し、2段階ログイン登録プロセスで提供された認証キーをバックアップする方法を持っていることを確認してください。
パスワード管理ソフトの中には、認証機能を内蔵しているものもある。これは、特に共有環境において、ユーザーに多大な利便性をもたらす。ユーザーは、2段階のログインシーケンスを含むログインを共有できるようになり、秘密のコードを知るためにお互いに電話やメールをする心配がなくなった。
もちろん、パスワード・マネージャーに組み込みの認証ステップを含めることの意味について、また認証の価値を否定するものなのか、と尋ねる人もいるかもしれない。結局のところ、ユーザーには選択肢があり、雇用主は好ましい慣行について教育することができる。統合的なアプローチを追求する理由は以下の通りである。
パスワードマネージャーボールトは、別の方法で2段階ログインを行う必要があります。(重要: パスワードマネージャのアカウントを保護するために、パスワードマネージャの内蔵認証機能を使用してはいけません)。したがって、あなたの保管庫とアカウントは現在、高レベルのセキュリティで保護されており、実際、二段階ログインが可能です。
ウェブサイトやアプリケーションで2段階ログインを有効にすると、有効にしていない場合よりもセキュリティが向上する。2段階ログインのバンドルが強化されたことで、より頻繁に使用することが容易になり、より良いセキュリティ慣行が促進される。
アイテムを共有する必要がある場合は、2段階ログインを有効にして共有することができる。これはコラボレーションであり、2段階ログインのパワームーブである。
どの認証アプリを使ったかを覚えておく必要はない。
どのログインを認証するかは、パスワードマネージャー認証機能の内部で行うか、別の認証アプリを使用して外部で行うか、常に個別に選択できます。
もっと読む
世界がパスワードレスに移行する中、パスワード・マネージャー、および全体的なアイデンティティとアクセス管理戦略には、パスワードレス・オプションが含まれていることを確認してください。例えば
バイオメトリクスを使用したデバイスにログインできるようにし、バイオメトリクスを使用したクレデンシャルの自動入力機能を有効にする。
シングルサインオン(後述)については、パスワードレスエクスペリエンスを提供するオプションを検討する。
組織全体でセキュリティ・キーの使用を検討する
セキュリティ・キーの導入にあたっては、冗長オプションを念頭に置くとともに、キーが紛失した場合や、キーが会社の重要なユーザー・アカウントに接続されている場合のバックアップおよびリカバリ手順も考慮する。
例えば、従業員がパスワード管理保管庫にバックアップ・セキュリティ・キーの所在を記載し、アカウントの引き継ぎや緊急アクセス時にのみ閲覧できるようにする。
新会社での社員の立ち上がりは早ければ早いほど、生産性を高め、成功に貢献することができる。当然のことながら、プロビジョニングはアイデンティティおよびアクセス管理で大きな予算部分を占めるが、多くのシステムやツールにまたがっている。
企業は、電子メール、メッセージング、ディレクトリサービス、シングルサインオンなど、主要なシステムに基づいてオンボーディングプロセスをカスタマイズすることが多い。
従業員にとって最高のオンボーディング・エクスペリエンスを促進し、パスワード・マネジャーが全体的なフレームワークに適合するようにするには、以下のような機能を備えたパスワード・マネジャーを探します。
既存のシステムと統合するための堅牢なアプリケーション・プログラミング・インターフェース(API)
カスタム・プロセスのスクリプトを可能にする、フル機能のコマンドライン・インターフェイス
以下のような既存の識別およびアクセス管理システムと統合する能力。
ディレクトリサービス
シングルサインオン
監査とログイン
大企業では、従業員を部署ごとに整理するためにディレクトリ・サービスを導入することが多い。たとえば、営業、マーケティング、エンジニアリング、IT、財務に基づくグループがあるかもしれない。これらの既存のディレクトリ・サービスは、従業員を機能別に配置し、新しい従業員を適切なグループに迅速に追加し、必要に応じてアカウントのプロビジョニングを解除する手段を提供する。
エンタープライズレベルのパスワードマネージャは、パスワード管理組織保管庫内のユーザーのグループを手配するディレクトリサービスと統合します。財務部門の従業員グループが特定の税務サービス資格情報のセットにアクセスできる場合、そのグループの新メンバーは自動的にそれらの資格情報にアクセスできるようになります。
企業によっては、ディレクトリ・グループを使ってアドホック・チームを促進することもある。例えば、新しいビジネス・イニシアチブを中心に、部門横断的な虎の子のチームが結成されるかもしれない。チームは、独自のパスワード管理グループを要求することができる。ディレクトリの統合により、この新しいトラチームはパスワード管理アプリケーションに同期され、安全な資格情報のセットを迅速に有効にすることができます。
SaaS(Software-as-a-Service)アプリケーションのブームにより、多くの企業がシングルサインオンを活用し、Webサイトのアカウントへの統一的なアクセスを可能にした。もちろん、シングルサインオンには、そのウェブサイトやサービスがその機能を備えている必要がある。多くの企業向けウェブサイトがシングルサインオンを提供している一方で、そうでないウェブサイトやサービスも存在する。パスワード・マネージャーは、そのギャップを埋めるものであり、それ以上のものでもある。
一部のパスワード・マネージャーは、シングルサインオンと統合することもでき、企業はユーザーを組織に自動プロビジョニングすることができる。
もちろん、パスワード・マネージャーのようなエンド・ツー・エンドの暗号化アプリケーションは、一般的なSaaSサービスとは少し異なる。ゼロ知識暗号化を備えたパスワード・マネージャのセキュリティ・モデルは、プロバイダがあなたのデータ保管庫内の何も見ることができないことを保証しているので、シングルサインオンのコンテキストは異なる風味を帯びている。
パスワード・マネージャーの根本的な前提は、エンドユーザーがデータの暗号化と復号化の鍵を握っていることだ。パスワード・マネージャーはキーを知らないので、万一紛失してもユーザーに提供することはできない。同様に、パスワード・マネジャーは、エンド・ユーザーの復号鍵を他のサード・パーティ・ サービス(ID プロバイダなど)にやみくもに渡し、その鍵を安全に保管することを他の プロバイダに依存することはできない。
このことを認識し、既存の ID プロバイダと統合する安全なモデルは、ID プロバイダを通 じた認証を可能にするが、パスワード・マネージャに固有の、ユーザが保持するマスター・パスワード による暗号化と復号化を保持する。これにより、第三者がエンドユーザー保管庫を復号化するアクセス権を持たないことが保証されます。また、暗号化と復号化のマスター・パスワードは、パスワード・マネージャー独自のものでなければならない。
このアプローチはまた、ブラウザ、モバイルオペレーティングシステム、デスクトップオペレーティングシステム、ウェブアクセス、およびコマンドラインインターフェースにわたって、パスワードマネージャが提供するすべてのクライアントアプリケーションからユーザーが恩恵を受けられることを保証します。
より大規模になれば、企業は従業員によるアクセスや利用を含め、システムを監視する必要がある。多くの場合、企業は様々なソースからの情報のレシーバーとして、ロギングおよび監査ソリューションを導入する。一般的な企業のロギングおよび分析システムには、SplunkやElasticのKibanaなどがある。
堅牢なパスワード管理システムは、アプリケーション・プログラミング・インターフェース(API)を介してロギング情報を提供し、既存のロギングシステムに供給することができる。これにより
ITおよびセキュリティチームが情報を収集するための単一の場所
パスワードマネージャと、アイデンティティおよびアクセス管理アプローチ全体の他の要素との間のイベントを関連付ける能力
既存のアラートにフィードするオプション
企業は、アイデンティティとアクセス管理ツールの適切な組み合わせを導入する際に選択肢があり、成長に合わせて拡張することができる。どのような段階にいるかにかかわらず、すべての企業は、従業員がクレデンシャルを安全に管理し、必要に応じて長くてランダムなパスワードを生成し、機密情報をエンドツーエンドで暗号化して共有できるようにすべきである。
Bitwardenのビジネストライアルを今すぐご利用ください。
今すぐ信頼性の高い強力なパスワードセキュリティを手に入れましょう。プランを選んでください。
無料
$0
月あたり
永遠無料
Bitwarden のボールトを取得
- 無制限のデバイス
- パスキー管理
- すべてのコア機能
- いつも無料
ボールトのアイテムを他の 1 人のユーザーと共有する
プレミアム
Less than$1
月あたり
年間10ドル請求されます
プレミアム機能をお楽しみください
- Bitwarden 認証器
- ファイル添付
- 緊急アクセス
- セキュリティ レポートなど
ボールトのアイテムを他の 1 人のユーザーと共有する
家族
$3.33
月あたり
最大 6 ユーザー、年間 $40 請求されます
あなたの家族のログインを保護してください
- 6 つのプレミアムアカウント
- 無制限の共有
- 無制限のコレクション
- 組織のストレージ
ボールトのアイテムを 6 人で共有する
表示されている価格は USD で、年間購読に基づいています
チーム
成長するチームのための強固な保護
$4
月額/ユーザーごとに毎年請求
同僚、部門間、または全社と安全に機密データを共有する
- セキュアなデータ共有
- イベントログ監視
- ディレクトリ統合
すべてのユーザーにプレミアム機能を含む
企業
大規模組織向けの高度な機能
$6
月額/ユーザーごとに毎年請求
エンタープラ イズ ポリシー、パスワードなしの SSO、アカウントの回復などの高度な機能を利用する。
- 容易なオンボーディング
- パスワードレスSSO
- アカウント回復
すべてのユーザー向けのプレミアム機能と補完的なファミリー プランが含まれる
見積もりを取得する
数百人または数千人の従業員を持つ企業のために、カスタム見積もりを取得するために営業に連絡し、Bitwarden がどのように役立つかを確認してください:
- サイバーセキュリティ リスクを軽減する
- 生産性を向上させる
- シームレスに統合する
Bitwarden は、パスワードのセキュリティを貴組織にもたらすために、どんな規模のビジネスにも対応する。
価格はUSDで表示されおり、年間サブスクリプションに基づきます