ゼロトラスト・アーキテクチャに残る「初日」の穴

ゼロトラストの原則は、いまや企業インフラの標準となっています。多くの組織が長年にわたり、高度な攻撃からID(アイデンティティ)とシステムを守る対策に投資してきました。

しかし、ヒューマンエラーは、堅牢化された組織にとってさえ依然として突かれやすい侵入経路です。特に、信頼が手作業で確立される場面では顕著です。オンボーディングやサービスデスクの業務は、まさに攻撃者に狙われやすいポイントです。担当者は限られた情報のなかで、影響の大きいアクセス判断を迫られることがあります。一方、攻撃者が騙すべき相手は、たった一人で済みます。

既存ユーザーであれば、担当者が本人確認に使える手段は数多くあります。ところが新入社員は、通常そうした確認手段をまだ設定していません。それでも組織は、信頼を確立しなければなりません。最初の確認が不十分であれば、その後のどのコントロールでも誤りを正すことはできません。

そのため組織には、本人確認を確実に行い、攻撃者が狙いを強めているギャップを埋めるための堅牢な手法が必要です。

偽装IDという問題

FBIは、北朝鮮のITワーカーが盗まれた、あるいは偽造されたIDを使ってリモートの仕事を獲得し、企業ネットワークへのアクセスを得ていると繰り返し警告しています。なかには、偽造した身分証明書やプロキシインフラ、米国内の協力者を使い、正規の応募者になりすましたケースもあります。

これは、従来のIDセキュリティの前提を覆すものです。通常の侵入手法では、攻撃者が従業員の認証情報を盗み、それを使ってアクセスを得ます。ところがオンボーディングを狙った攻撃では、攻撃者が採用プロセスを通過し、組織のほうが攻撃者のために認証情報を発行してしまいます。

北朝鮮による偽ワーカー計画は執拗な脅威です。FBIは現在、採用プロセスにおいても、リモートワーカーの雇用期間を通じても、本人確認を行うよう推奨しています。ここから得られるより広い教訓は、すでに存在するIDを認証するときと同じ水準の厳格さを、IDを新たに作成する際にも適用すべきだということです。

強力なMFAにも弱点がある:登録プロセス

新入社員がオンボーディングを通過すると、その後のセットアップにはサービスデスクが深く関与することがよくあります。担当者は、アカウントの有効化、初期認証情報の発行、MFAの登録、パスキーやセキュリティキーの登録、会社支給デバイスの設定などを支援します。

この段階で誤った人物が通過してしまうと、強力な認証があっても誤りは訂正されません。攻撃者は、MFAで保護され、信頼されたデバイスにひも付いたアカウントを手にする可能性があります。しかも、すべて通常のプロセスを通じて発行されたものです。

ユーザーが特に無防備になるのは、この認証情報のブートストラップ段階です。フィッシング耐性のある認証情報が登録されるまでは、より弱い認証に頼らざるを得ない場合があります。この期間を突破した攻撃者は、登録プロセスに干渉し、より強力なコントロールが完全に整う前に、永続的なアクセスを確立できます。

初日には専用の本人確認レイヤーが必要

認証が確かめるのは、アカウントにひも付いた認証情報を、その人物が管理していることを証明できるかどうかです。一方、本人確認(アイデンティティ・プルーフィング)が確かめるのは、目の前にいる人物が、組織がそのアカウントを渡すつもりの本人かどうかです。

既存の従業員であれば、登録済みの認証器や登録済みデバイスといった信頼できる要素によって、多くのサービスデスク対応に十分な保証を得られます。しかし新入社員は、会社支給デバイスも、組織が信頼できる確立済みの認証要素も、まだ持っていないかもしれません。

つまり、初日には専用の本人確認プロセスが必要です。特に、機密性の高いシステムへのアクセスを受け取る場合や、今後その人物を代表する認証情報を登録する場合には欠かせません。

政府発行の身分証明書を検証し、生体認証によるライブネス確認と組み合わせるといった強力な本人確認手法であれば、既存の認証要素がない状況でも保証を提供できます。これにより、組織が信頼の付与を始める前に、その人物への確信を築けます。

本人確認をワークフローに組み込む

Specops Secure Onboardingなどのソリューションは、この原則を実践するものです。本人確認をオンボーディングプロセスの必須ステップとし、サービスデスク担当者がケースごとに判断する仕組みを改めます。

オンボーディングは通常、信頼が初めて生み出される時点です。この段階でIDの確立が不十分であれば、その後のあらゆるコントロールが誤った土台の上に築かれることになります。

新規採用者に対しては、Specops Secure Onboardingが、政府発行書類のスキャンと検証を生体ライブネス検出と組み合わせます。これにより、認証情報、MFA手段、デバイス、アプリケーションへのアクセスを発行する前に、オンボーディング対象者が申告どおりの本人であることを、組織はより高い水準で保証できます。

同じ原則は、オンボーディング後も続きます。その従業員が後日サービスデスクに支援を求めた際には、Specops Secure Onboardingが、信頼できる認証要素による本人確認を担当者の対応前に必須とします。

これにより、プロセスから多くの当て推量が排除されます。担当者は、電話の相手の話が説得力のあるものか、提供された情報で十分かを判断する必要がありません。本人確認そのものがワークフローの一部となるのです。

ゼロトラストは最初のログインより前に始めるべき

組織は、環境内に入ったユーザーを検証する能力を大きく向上させてきました。次の一歩は、同じ考え方をIDが作成される瞬間にも適用することです。

オンボーディングのメールが正しい受信箱に届いたから、あるいはサービスデスク担当者が電話の相手に説得されたからといって、新入社員を信頼してはなりません。認証情報とアクセスを発行する前にIDを確立し、機密性の高いサポート要請が生じるたびに、あらためて検証する必要があります。

オンボーディングとサービスデスクの各プロセス全体で本人確認を強化するには、Specopsのデモを予約し、同社のソリューションがどのように役立つかをご確認ください。

翻訳元: https://www.bleepingcomputer.com/news/security/the-day-one-hole-in-zero-trust-architecture/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。