リアルタイムのIDテレメトリで、脅威が深刻化する前に検知

ID(アイデンティティ)の保護は、企業のセキュリティの土台です。攻撃者の動きがかつてないほど速くなるなか、従来のIDガバナンスだけでは不十分になっています。安全を確保するには、IDに関するイベントをリアルタイムで把握する必要があります。

サイバーセキュリティはいま、複数の要因が重なる「パーフェクトストーム」に直面しています。クラウドアプリや外部アカウントを環境に取り込む組織が増え、攻撃対象領域は急速に拡大しています。同時に、個人に合わせて作り込まれたフィッシングキャンペーンから、AIを利用した脆弱性の悪用まで、脅威は一段と巧妙になっています。

こうして複雑化した脅威環境では、IDは重要なデータが悪意ある第三者の手に渡るのを防ぐ最前線の防御となっています。組織はIDを守らなければなりません。ただし、境界型セキュリティの考え方に基づく戦略やプレイブックは、もはや通用しません。攻撃者に対抗するには、新しいアプローチが必要です。

ルールを定めるだけでなく、破られた瞬間に気づく

従来のIDセキュリティは、主にガバナンスに重点を置いていました。具体的には、ロールベースのアクセス制御、ライフサイクルの自動化、定期的なアクセスレビューなどです。ガバナンスを整えれば、誰がどのリソースにアクセスできるかを管理でき、ユーザーの権限を適切な範囲に保ち、業務上の目的に沿わせることができます。

IDガバナンスは、どのセキュリティ戦略にも欠かせない要素です。IDに関するリスクを減らせるだけでなく、ユーザー管理を効率化することでIT部門の生産性も高まります。しかし、ロールベースのプロビジョニングや四半期ごとのアクセスレビューだけでは、現代の巧妙な攻撃を防ぎきれません。

ユーザーのアクセスに境界を設けることは重要ですが、攻撃者はルールを守りません。ポリシーが破られたことに気づけなければ、侵害を止めることはできません。IDセキュリティを、リスクを受け身で減らす段階から、先手を打って守る段階へ引き上げるには、IDイベントのリアルタイム監視が必要です。これにより、侵害の可能性がある事象を、発生と同時に調査できるようになります。

一元化された統合イベント監査

膨大な通常イベントのなかから実際の脅威を見つけ出す作業は、干し草の山から針を探すようなものです。イベントデータを絞り込む鍵は、関連性とコンテキストにあります。WindowsやActive Directoryのイベントログは大量のデータが流れ込む「消火ホース」のようなもので、ログの集約・分析・フィルタリングが効果的にできなければ、管理者は内容を把握しきれません。

そこで役立つのが、当社のイベント監査プラットフォームです。tenfoldはイベントログをリアルタイムで取り込み、監視したい種類のイベントを独自のデータベースに記録して、重要なコンテキストを付加します。たとえばセッションIDを自動的に照会し、変更を行ったユーザーを特定します。セキュリティグループの作成と名前変更のように複数の手順にまたがるイベントは、1件のエントリにまとめられます。

ログデータの絞り込みには、強力な検索ツールを用意しています。クエリを保存・共有できるため、次回以降も簡単に呼び出せます。特権アカウントのログインイベントをすべて表示する、最近リクエストされたパスワードリセットを一覧にするなど、目的に応じたカスタムクエリを作成できます。すべてのイベントデータを一元化した統合ログがあれば、あらゆる不審な動きを調査しやすくなります。

3つのソリューションを1つに集約し、セキュリティスタックをスリムに

バラバラに分断されたセキュリティツールは、一刻を争う場面で対応の足かせになります。シグナルにはプラットフォームをまたぐコンテキストが欠け、調査は管理ポータルの迷路のなかで行き詰まってしまいます。チームが全速力で動けるよう、適切なツールを選びましょう。

tenfoldは、IDガバナンス、データアクセスガバナンス、リアルタイムのイベント監視を1つのソリューションに統合しています。オンボーディングのワークフローやアクセスレビューに使うプラットフォームと同じ環境で、IDイベントも監査できます。ガバナンスのツール群とIDディレクトリの全コンテキストが、その監査を支えます。

不審な動きを見つけたら、どうすればよいでしょうか。侵害の兆候があるアカウントについて、アクセス可能なすべての対象をまとめたレポートを、数秒で表示できます。ライフサイクルのフェーズを更新すれば、アカウントを一時的にロックダウンでき、調査を完了するまでの時間を確保できます。

リアルタイムの可視性と詳細なガバナンスを、ノーコードのシームレスなパッケージひとつで実現できます。担当チームにご相談いただければ、tenfoldでお客様の環境のガバナンスと検知をどのように効率化できるかをご説明します。

イベント監査機能は、追加費用なしですべてのtenfoldエディションに含まれています。現時点の監視対象は、WindowsとActive Directoryのイベントです。Entra IDへの対応と自動アラート機能は、今後のリリースで追加される予定です。詳しくは機能紹介ページをご覧ください。

翻訳元: https://www.bleepingcomputer.com/news/security/catch-threats-before-they-escalate-with-real-time-identity-telemetry/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。