1717835065
2024-06-06 16:13:58
マイクロソフトでは、お客様が直面するセキュリティの要求が絶えず変化する中、IDとアクセスを保護するソリューションを継続的に進化させています。最近の投稿では、 信頼のファブリックこれは、適応型で包括的なアクセス保護のためのリアルタイムアプローチです。このブログ投稿では、規模の大小を問わず、あらゆる組織が独自のデジタルトラストファブリックを確立するための独自の道筋を描く方法を説明します。お客様が信頼できるIDへのアクセスを保護し、どこからでもサインインし、オンプレミスやクラウドのあらゆるアプリやリソースにアクセスする方法を紹介します。組織ごとにセキュリティの取り組みの段階が異なり、優先順位も異なりますが、トラストファブリックの取り組みを明確な成熟段階に分け、お客様が独自の優先順位を決めるのに役立つガイダンスを提供します。 アイデンティティとネットワークアクセス 改善。
ステージ1: ゼロトラストアクセス制御を確立する
「マイクロソフトは、あらゆるデバイスや場所からのデータへの安全なアクセスを可能にしました。ゼロ トラスト モデルは、ユーザーが望む構成を実現するために極めて重要であり、条件付きアクセスはそれを実現するのに役立ちました。」
この最初の段階では、コアとなる ID およびアクセス管理ソリューションとプラクティスがすべてです。ID のセキュリティ保護、外部からの攻撃の防止、強力な認証および承認制御による明示的な検証が重要です。今日、ID は防御の最前線であり、最も攻撃される領域です。2022 年、Microsoft は 1 秒あたり 1,287 件のパスワード攻撃を追跡しました。2023 年には劇的な増加が見られ、平均で 1 秒あたり 4,000 件を超えるパスワード攻撃が発生しました。1
個人情報攻撃を防ぐために、マイクロソフトは ゼロトラスト セキュリティ戦略は、明示的に検証し、最小権限のアクセスを確保し、侵害を想定するという 3 つの原則に基づいています。ほとんどの組織は、ゼロ トラスト戦略の基本的な柱として ID から始め、必須の防御策と詳細なアクセス ポリシーを確立します。必須の ID 防御策には次のものが含まれます。
- すべてのアプリケーションにシングル サインオンを適用し、アクセス ポリシーと制御を統一します。
- すべての ID とアクセス要求を検証するための、フィッシング耐性のある多要素認証またはパスワードレス認証。
- アクセスを許可する前に、ユーザーのコンテキストを確認し、適切な制御を適用するための詳細な条件付きアクセス ポリシー。
実際、条件付きアクセスは、効果的なゼロ トラスト戦略の中核となるコンポーネントです。統合されたゼロ トラスト アクセス ポリシー エンジンとして機能し、デバイスの健全性やリスクなど、利用可能なすべてのユーザー コンテキスト シグナルを推論して、アクセスを許可するか、多要素認証を要求するか、アクセスを監視するか、ブロックするかを決定します。
推奨リソース – ステージ 1
この段階にある組織向けに、ゼロトラスト セキュリティの基礎をより簡単に導入し、推進するための推奨事項をいくつか詳しく説明します。
- フィッシング対策を実装する 多要素認証 組織が個人情報を侵害から保護できるようにします。
- 推奨されるものを展開する 条件付きアクセスポリシー、Microsoft が管理するポリシーをカスタマイズし、独自のポリシーを追加します。レポート専用モードでテストします。あらゆるシナリオで強力でフィッシング耐性のある認証を義務付けます。
- 確認してください Microsoft Entra の推奨事項 そして アイデンティティセキュリティスコア 組織の ID セキュリティ体制を測定し、次のステップを計画します。
ステージ2: ハイブリッドワークフォースの安全なアクセス
組織が基礎的な防御を確立したら、次の優先事項は、ハイブリッド ワークフォースのアクセスを保護してゼロ トラスト戦略を拡大することです。柔軟な作業モデルが主流になり、企業ネットワークとオープン インターネットの境界があいまいになるにつれて、新たなセキュリティ上の課題が生じています。同時に、多くの組織では、最新のクラウド アプリケーションと従来のオンプレミス リソースが混在するケースが増えており、ユーザー エクスペリエンスとセキュリティ制御に一貫性がなくなってきています。
このステージの重要な概念は、ゼロ トラスト ユーザー アクセスです。ゼロ トラストの原則をあらゆるリソースに拡張し、どこからでもあらゆるアプリケーションやサービスに安全にアクセスできるようにする高度な保護です。トラスト ファブリック ジャーニーの第 2 ステージでは、組織は次のことを行う必要があります。
- ID、エンドポイント、ネットワーク全体で条件付きアクセスを統合し、オンプレミスのアプリとインターネット トラフィックに拡張して、すべてのアクセス ポイントが均等に保護されるようにします。
- AI を含むあらゆるアプリやリソースへの最小権限アクセスを適用し、適切なユーザーのみが適切なタイミングで適切なリソースにアクセスできるようにします。
- 従来の VPN、ファイアウォール、ガバナンスなどの従来のオンプレミス セキュリティ ツールへの依存を最小限に抑えます。これらのツールは、クラウド ファースト環境の要求に合わせて拡張できず、高度なサイバー攻撃に対する保護が不足しています。
これらの戦略の大きな成果は、ユーザー エクスペリエンスが大幅に向上したことです。今では、使い慣れた一貫したサインイン エクスペリエンスを使用して、あらゆるアプリケーションをどこからでも利用できるようになりました。
推奨リソース – ステージ 2
従業員のアクセスを保護するための重要な推奨事項は次のとおりです。
- 収束する アイデンティティとネットワークアクセス制御 ゼロトラスト アクセス制御をオンプレミスのリソースとオープン インターネットに拡張します。
- ライフサイクルワークフローを自動化 アクセスレビューを簡素化し、最小限の権限によるアクセスを保証します。
- 交換する レガシーソリューション 基本的なセキュア Web ゲートウェイ (SWG)、ファイアウォール、レガシー VPN など。
ステージ3: 顧客とパートナーの安全なアクセス
ゼロ トラスト ユーザー アクセスを導入する場合、組織は顧客、パートナー、ビジネス ゲストなどの外部ユーザーのアクセスも保護する必要があります。最新の顧客 ID およびアクセス管理 (CIAM) ソリューションは、ユーザー中心のエクスペリエンスを作成し、顧客と安全にやり取りしたり、組織の境界外の誰とでも共同作業したりすることを容易にし、最終的にはビジネス成果の向上につながります。
アイデンティティ信頼ファブリックへの道のりのこの第 3 段階では、次のことが重要です。
- きめ細かな条件付きアクセス ポリシー、不正行為防止、ID 検証によって外部 ID を保護し、セキュリティ チームが外部ユーザーが誰であるかを確実に把握できるようにします。
- 外部 ID とそのアクセスを管理して、必要なリソースにのみアクセスし、不要になったアクセスを保持しないようにします。
- ユーザー中心のスムーズなエクスペリエンスを作成し、外部ユーザーがセキュリティ ポリシーに従いやすくなります。
- 開発者エクスペリエンスを簡素化し、新しいアプリケーションに最初から強力な ID 制御が組み込まれるようにします。
推奨リソース – ステージ 3
- やり方を学ぶ ゼロトラスト基盤を拡張する 外部 ID へのセキュリティ。顧客とパートナーを ID 侵害から保護します。
- 設定する 外部ユーザー向けのガバナンス。 パートナー、請負業者、その他の外部ユーザーのライフサイクル ワークフローを含む強力なアクセス ガバナンスを実装します。
- 顧客向けアプリを保護するアプリケーションを使用する際の顧客のサインアップおよびサインインの方法をカスタマイズおよび制御します。
ステージ4: あらゆるクラウドのリソースへの安全なアクセス
組織の信頼ファブリックへの道のりは、マルチクラウド環境のリソースへのアクセスを保護しなければ完了しません。クラウドネイティブ サービスは他のデジタル ワークロードにアクセスする能力に依存しており、これはつまり、毎秒数十億のアプリケーションとサービスが相互に接続していることを意味します。すでにワークロード ID は人間の ID の 10 倍を超えており、ワークロード ID の数は増える一方です。2 さらに、全 ID の 50% はすべての権限とすべてのリソースにアクセスできるスーパー ID であり、それらのスーパー ID の 70% はワークロード ID です。3
クラウド間のアクセス管理は複雑で、断片化されたロールベース アクセス制御 (RBAC) システム、オンプレミスの特権アクセス管理 (PAM) ソリューションのスケーラビリティの制限、コンプライアンス違反などの課題がよく発生します。これらの問題は、複数のプロバイダーからのクラウド サービスの導入が進むにつれて悪化しています。組織は通常、これらの課題に対処するために 7 ~ 8 種類の異なる製品を使用しています。しかし、多くの組織は依然としてクラウド アクセスの完全な可視性を得るのに苦労しています。

私たちは、クラウド アクセス管理の将来を、人間とワークロードを含むすべての ID の権限とリスクを包括的に可視化し、あらゆるクラウドのあらゆるリソースへのアクセスを保護する統合プラットフォームとして構想しています。それまでの間、トラスト ファブリックへの道のりの第 4 段階では、次の主要なアクションを推奨します。
最近のブログ「あらゆるリソースへのアクセスをどこからでも保護クラウド アクセス管理に関する当社のビジョンの詳細については、「」をご覧ください。
推奨リソース – ステージ 4
このビジョンの実現に向けて私たちが取り組んでいる中で、お客様はマルチクラウドのリスクについてさらに学び、可視性を高め、クラウド間で過剰にプロビジョニングされた権限を修正することで、ステージ 4 のトラスト ファブリックへの取り組みを開始できます。詳細については、次のリソースをご覧ください。
- マルチクラウドのセキュリティリスクを理解する 2024年マルチクラウドセキュリティリスクレポート。
- クラウド権限を可視化 複数のクラウドにわたって割り当てられ、使用されるすべての ID と権限に割り当てられ、リスクのある権限を修正します。
- ワークロード間の保護 ワークロード ID とクラウド リソースへのアクセスを保護することで、インタラクションの効率化を実現します。
ジェネレーティブAIの機能とスキルで信頼基盤を加速
多くの組織は、効率、スピード、規模を向上させるために、既存のセキュリティ ワークフローを強化する AI に注目しています。 Microsoft サインイン と Microsoft Copilot for Security はマシンの速度で連携し、管理者の日常的なワークフローと統合して優先順位付けと自動化を行い、サイバー脅威をリアルタイムで把握し、大量のデータを処理します。
Microsoft Entra に組み込まれた Copilot のスキルと機能は、管理者が次のことを実行するのに役立ちます。
- リスクの高いユーザー、過剰な権限を持つアクセス、疑わしいサインインを検出します。
- アイデンティティ リスクを調査し、日常的なアイデンティティ タスクのトラブルシューティングを支援します。
- リスクのある各 ID について、リスクの概要、修復手順、推奨ガイダンスを即座に取得します。
- ライフサイクル ワークフローを作成して、ユーザー アクセスのプロビジョニング プロセスを効率化し、構成のギャップを排除します。
Copilotは、Microsoftが毎日処理する78兆以上のセキュリティシグナルを含む大規模なデータと脅威インテリジェンスに基づいており、大規模な言語モデルと組み合わせることで、カスタマイズされた洞察を提供し、次のステップを導きます。 セキュリティのための Microsoft Copilot 信頼ファブリックの成熟の旅をサポートします。
Microsoft サインイン
マルチクラウド ID およびネットワーク アクセス ソリューション ファミリを使用して、あらゆる ID を保護し、あらゆるリソースへのアクセスを安全に保護します。
マイクロソフトがお手伝いします
トラスト ファブリックの取り組みのどの段階にいても、Microsoft はあらゆる段階で経験、リソース、専門知識でお客様を支援できます。Microsoft Entra ファミリの ID およびネットワーク アクセス ソリューションは、オンプレミスとクラウドのあらゆる場所から、あらゆるアプリやリソースへのあらゆる ID のアクセスを保護するトラスト ファブリックの作成に役立ちます。以下に挙げる製品は連携して、ID 攻撃を防ぎ、最小権限アクセスを適用し、アクセス制御を統合し、ユーザー、管理者、開発者のエクスペリエンスを向上させます。

アイデンティティ、エンドポイント、ネットワーク全体にわたるアクセスのセキュリティ保護について、組織のトラストファブリックの実装を加速するための新しいソリューションをご覧ください。 アイデンティティとネットワークアクセス ソリューションページ。
もっと詳しく知る
Microsoft Securityソリューションの詳細については、 Webサイト。 ブックマーク セキュリティブログ セキュリティ問題に関する当社の専門家による記事をぜひご覧ください。また、LinkedIn(マイクロソフト セキュリティ) と X (@MSFTセキュリティサイバーセキュリティに関する最新ニュースとアップデートについては、こちらをご覧ください。
2クラウド権限リスクは組織にどのような影響を与えますか?、マイクロソフト。
32024年マルチクラウドセキュリティリスクレポート、マイクロソフト。
#アイデンティティとネットワークセキュリティを備えた信頼ファブリックを構築する4つの段階