企業のITシステムへのアクセス権を持っているからといって、誰もが(あるいは何もかもが)あらゆる場所へ自動的にフリーパスで入れるわけではありません。企業が問うべきなのは、アクセスを許可された主体が実際に何をできるのかという点です。
MFAやSSOなどのプロトコルは「誰か」という問いにはうまく答えられます。しかし、そのアクセスで何ができるのかは依然としてブラックボックスです。
ITの肥大化(スプロール)も一因です。クラウドプラットフォーム、SaaSアプリケーション、データウェアハウス、オンプレミスシステムが混在する環境では、誰にアクセスを与えたかを把握するだけでも一苦労です。ServiceNowの「2026 State of Identity & Access レポート」によると、従業員1人あたりが保有する権限(エンタイトルメント)は平均9万6,000件に上ります。これほどの量になると、どのアクセスが適切で、どれを制限すべきかを見極めることは不可能です。最小権限の原則そのものが成り立たなくなっています。
過剰な権限、放置された許可、休眠アカウントは「認可ギャップ」を生みます。認証と実効的な権限のあいだに生じる死角です。その結果、攻撃者が重要なリソースや機密データにアクセスするために悪用できる、無防備な攻撃対象領域が残ります。
この認証ギャップに乗じたアイデンティティ起点の侵害は、CISOやCIOにとって最大級の懸念事項です。AIのガバナンスと統制に加え、IAMは2026年のサイバーセキュリティにおける重要課題となっています。Forrester社が、関連支出は2029年までに約275億ドルに達すると予測しているのもそのためです。
認証と認可の違いが重要な理由
属性ベースアクセス制御(ABAC)は、動的でコンテキストを考慮したポリシーによって解決策になると期待されました。しかし、ルールや属性が時間とともに増えると、実装、監査、拡張が難しくなります。また、ロールベースの認証は以前からサイバーセキュリティの仕組みの一部でしたが、今日の環境ではうまく機能しません。従業員に必要なアクセス権は、新しい役割や異動によって時間とともに変化するためです。
従業員の役割が変わっても、権限は変わらないケースが少なくありません。ServiceNowのレポートはこの点をよく示しています。IDプロバイダーのアカウントの38%が、90日以上の非アクティブ状態を経てもなお有効なままでした。同レポートは問題のある権限を、過剰権限、残存権限、未統制権限、ポリシー違反の権限という4つに分類しています。いずれもアイデンティティ負債を大きく膨らませる要因です。
誰が権限を持つかを示すディレクトリを参照するだけでは不十分であることが、明らかになりつつあります。アクセスグラフは、ユーザー、グループ、ロール、ポリシー、リソースといった権限の連鎖全体を可視化します。さらに、アイデンティティとアクセスを継続的な監視や追加のコンテキストと結びつけます。
マシンIDが課題をさらに増幅
APIキー、サービスアカウントのトークン、証明書、シークレット、ボット、スクリプト、マシン/ワークロードIDなどの非人間ID(NHI)は、AIエージェントと同様、セキュリティ上の問題を増やす一方です。
これらがどの資産に、いつアクセスし、制御しているのかは、すぐには判別できません。ServiceNowのレポートのために分析されたIDのうち、わずか0.01%がクラウドリソースの80%を制御していました。
AIエージェントのようなNHIは、重大な結果を招きかねない自律的な行動を実行する権限を持つ場合もあります。そのため、アクセスに対してより管理された手法がとりわけ必要です。ガバナンスも重要です。AIのIDを所有し、何をしてよいか、何をしてはならないかという振る舞いを決めるのは人間だからです。
AIの導入が加速するにつれ、エージェントの潜在的な影響範囲、所有者、最小権限、ライフサイクルガバナンスを可視化するデータの重要性は、ますます高まっています。
継続的なアイデンティティセキュリティへの移行
変化し続けるアクセス認可を十分に捉えきれない、単発の時点監査では不十分です。企業は継続的なアイデンティティセキュリティへ進化する必要があります。堅牢なIAM戦略の一環として、このアプローチでは次のような取り組みを行います。実効アクセスをマッピングする。過剰な権限や休眠中の権限を特定する。最もリスクの高いアクセスを優先する。必要に応じて権限の取り消しと是正を自動化する。
重要なのは、このプロセスを継続的なループにすることです。特に、アイデンティティ、アプリケーション、権限が変化し続ける環境では欠かせません。その結果、アイデンティティの攻撃対象領域全体にわたって、エンドツーエンドの可視性、ガバナンス、自動化された是正が実現します。継続的なアイデンティティの識別とアクセス管理により、コンプライアンスへの対応も容易になります。
目標は、人間、非人間、AIエージェントを問わず、すべてのIDについて権限の全容をマッピングすることです。不正アクセスが引き起こしうる被害の大きさに応じてレビュー対象に優先順位を付ければ、より賢明な承認が可能になります。クラウド、SaaS、オンプレミス、カスタムアプリケーションなど、企業が利用するシステムと連携することで、セキュリティチームは不正なアクセスを取り消し、ワークフローでそのプロセスを自動化できます。
ITの肥大化は、今後も長く続くとみられます。その範囲は企業の境界を越え、クラウド、API呼び出し、SaaSプログラムなどにまで広がるでしょう。これに、マシンの運用やAIエージェントに由来するIDの長大なリストが加わります。静的な権限管理の仕組みでは対応できないことは明らかです。企業は、システムへのアクセス権を誰が得るのかと、そこで具体的に何にアクセスしているのかの両方を把握する必要があります。