2m read

アイデンティティ脅威検出と対応(ITDR)とは何ですか?

このページの内容

Cato Networks、2024年 Gartner® Magic Quadrant™ のシングルベンダーSASE部門でリーダーに選出

レポートをダウンロード

クラウドコンピューティング、AI、リモートワークの成長に伴い、従来の境界が急速に崩れています。アイデンティティ脅威検出と対応(IDTR)は、盗まれた認証情報やアカウント乗っ取り(ATO)攻撃など、一般的なアイデンティティ関連の脅威を特定することによって、これらの問題に対処します。

多くの組織がアイデンティティセキュリティソリューションを導入している一方で、従来のアイデンティティおよびアクセス管理(IAM)や多要素認証(MFA)ソリューションは、もはやセキュリティには不十分です。ATO攻撃や非人間アイデンティティ(NHI)が増加しているため、企業はアイデンティティ関連の侵害を迅速に検出し、対応する能力が必要です。

なぜアイデンティティ脅威が重要なのか

アイデンティティ関連の侵害は企業のセキュリティに対する主要な脅威であり、攻撃のほぼ4分の1(22%)が盗まれた認証情報から始まり、これが侵害の主な原因となっています。認証情報はさまざまな方法(フィッシング、マルウェアなど)で盗まれ、攻撃者に企業ネットワーク上の正当な従業員アカウントへのアクセスを許可します。内部に侵入すると、機密データを盗んだり、マルウェアを植え付けたり、ビジネスに害を及ぼす他の行動を取ることができます。

一般的なアイデンティティ攻撃手法

アイデンティティ関連の攻撃は、さまざまな異なるメカニズムを使用することができます。攻撃者が悪用する主な脆弱性のいくつかは次のとおりです:

  • 弱いパスワード:認証情報の詰め込み、ブルートフォースパスワード推測、パスワードスプレー攻撃は、弱く再利用されたパスワードを利用してアカウントアクセスを許可します。
  • ソーシャルエンジニアリング:フィッシングやその他のソーシャルエンジニアリング攻撃は、ユーザーを騙してパスワードを渡させたり、パスワードを盗むマルウェアをインストールさせたりします。
  • 不適切なIAMポリシー:弱いまたは誤設定されたIAMポリシーは、無許可のユーザーが特権機能や機密データにアクセスすることを許可する可能性があります。
  • セッション乗っ取り:攻撃者は、アクティブで認証されたユーザーセッションをハイジャックするためのセッショントークンやその他の識別子を盗むことがあります。
  • 内部脅威:企業内の信頼できる内部者は、サイバー攻撃を進める行動を取るように強要されたり、賄賂を受けたり、騙されたりする可能性があります。

アイデンティティ侵害の結果

アイデンティティの侵害により、攻撃者は正当なユーザーに付与されたアクセス権と特権を悪用することができます。ビジネスに対する潜在的な影響には、以下のようなものがあります:

  • データ侵害:攻撃者は、侵害されたアカウントを使用して、ユーザーの正当なアクセスを利用し、機密データにアクセスすることがあります。
  • マルウェア感染:ランサムウェアやその他のマルウェアは、攻撃者が侵害されたアカウントを使用して、VPN、RDP、その他のリモートアクセスツールを介してターゲットシステムにアクセスすることによって広がる可能性があります。
  • AIの悪用に関連するGDPR、PCI DSS、HIPAAなどのデータ保護規制は、保護されたデータへのアクセスを制御することを義務付けているため、無許可のアクセスは罰金やその他の規制上の罰則を引き起こす可能性があります。
  • ビジネスの中断:攻撃者は無許可のアクセスを利用してサービス拒否(DoS)攻撃を行う可能性があり、事件後のインシデント対応は通常のビジネス運営に影響を与える可能性があります。
  • さらには企業の評判にまで及ぶリスクへと広がっていきます。データ侵害や侵害されたアイデンティティによって引き起こされるその他のインシデントは、顧客、パートナー、規制当局、その他の利害関係者との組織の評判を損なう可能性があります。
  • コストの増加:インシデントの修復、ビジネスの中断、罰金はすべて、ビジネスにコストをもたらす可能性があります。

ITDRのコア機能

ITDRは、監視、検出、対応に焦点を当てた機能を組み込むために、従来のアイデンティティ管理を拡張します。事後対応ではなく、攻撃を事前に特定し対処することにより、組織はインシデントに関連するコストと影響を軽減できます。ITDRはまた、インシデントを修復し、Windows AD、Entra ID、Oktaなどのアイデンティティシステム全体で最小特権アクセス制御を強化することにより、組織のゼロトラストセキュリティ姿勢を強化することを可能にします。

コアITDR機能

ファンクション 説明 使用例 ビジネス価値
監視 ログを収集し、ユーザー/セッションの行動を追跡します Active Directoryのログインにおける異常を検出します エスカレーション前に不正使用を早期に可視化します
検出 疑わしいまたは異常なアクセスパターンを特定します 特権昇格の試みを見つけます 内部または外部の不正使用を行動中に停止します
回答 侵害されたアカウントの修復を自動化します アカウントをロックし、MFAの再認証を強制します 滞在時間を短縮し、侵害回復コストを削減します
統合 IAM、PAM、SIEM、SOARツールと接続します SOCワークフローにアラートをプッシュします 既存のアイデンティティセキュリティスタックを強化します
分析 行動ベースラインと機械学習モデルを適用します 奇妙な時間に異常なSaaSログインを見つけます 精度を高め、誤検知を減少させます

アイデンティティシステムの監視

IDTRは、ディレクトリサービス、IAM、SSOプロバイダーなど、さまざまなソースからアイデンティティデータを収集および集約します。この情報により、システムはユーザーおよびデバイスの活動を継続的に監視することができます。正常な活動の基準を確立した後、異常なアクセスパターンや異常なアクセスを使用して潜在的な攻撃を特定できます。

この監視により、組織は内部および外部の要件に合わせてアイデンティティ監視を調整することができます。HIPAA、PCI DSS、GDPRなどの規制は、保護されたデータのアクセス監視を義務付けています。

疑わしいアイデンティティ行動の検出

企業内のユーザー活動の継続的な監視により、攻撃を示す可能性のある疑わしいまたは異常な行動を検出できます。IDTRが検出する可能性のある行動には、以下が含まれます:

  • 不可能な旅行や異常なログイン時間。
  • 特権昇格の一般的なパターン。
  • 盗まれた資格情報を使用した横移動の試み。
  • 過剰な失敗したログイン試行。

自動応答と修復

ITDRは、疑わしい攻撃に迅速に対応し、攻撃者を封じ込め、潜在的な損害を軽減する能力によって定義されます。ITDRソリューションが取る可能性のある行動には、以下が含まれます:

  • 侵害されたアカウントのロックまたは一時停止。
  • MFA再認証のトリガー。
  • ネットワーク上のデバイスまたはセッションの隔離。
  • SOC/SIEMチームへのアラートの送信。
  • 調整された応答のためのSOARとの統合。

ITDR対。IAM、PAM、およびMFA

ITDRは、IAM、PAM、MFAなどの予防措置とともに、脅威検出および対応機能を追加する包括的なアイデンティティ管理およびセキュリティスイートの一部です。これらのソリューションは、異なる焦点を持つ補完的なものであり、以下を含みます:

  • IAM:アイデンティティ管理
  • PAM:特権アクセスの管理
  • MFAATO攻撃からの保護
  • ITDR:アイデンティティ関連のインシデントの特定と修正

アイデンティティセキュリティアプローチの比較

お探しですか? 主な目的 長所 限界 ゼロトラストにおける位置付け
IAM ユーザーのアイデンティティとアクセスを管理する 中央集権的な管理、監査可能性 リアルタイムでの誤用を検出しない アイデンティティのベースラインを確立する
PAM 特権アカウントアクセスを管理する 高リスクアカウントの悪用を制限する 複雑な展開、狭い範囲 「王冠の宝石」アカウントを保護する
MFA 認証プロセスを強化する 多くの認証攻撃をブロックします 盗まれたトークンでバイパス可能です 強力なログイン検証を強制します
ITDR アイデンティティの悪用を検出し、対応します 積極的な検出、迅速な修正 IAM/PAMとの統合が必要です 継続的な検証 + 適応的な応答
ZTNA ネットワークアクセスにおけるアイデンティティを強制します コンテキストに応じた、セッションごとの制御 アイデンティティソースとの統合が必要です リアルタイムでゼロトラストポリシーを実行します

Cato Networksがアイデンティティ脅威検出をサポートする方法

Cato SASE Cloud Platformは、統合されたゼロトラストネットワークアクセス (ZTNA)機能の一部としてITDRをサポートします。ZTNAはネットワークトラフィックを継続的に監視し、企業のポリシー、認証、最小特権アクセス制御、セッション検証を強制します。Cato SASE CloudプラットフォームにZTNAとITDRが統合されることで、これらの機能はCatoのグローバルプライベートバックボーンと統合されたセキュリティサービスエッジ (SSE) 機能の恩恵を受けます。

ゼロトラストネットワークアクセス(ZTNA)

CatoはZTNAを介してITDRを実装し、企業のWAN全体でゼロトラストアイデンティティセキュリティを提供します。ZTNAはOkta、AD、Pingなどのアイデンティティプロバイダーと統合し、ユーザー、デバイス、場所に基づいてコンテキストに応じたアクセスポリシーを強制します。強制はセッションごとに行われ、必要な制御はリスクレベルに基づいて動的に更新されます。

継続的なセッション監視

継続的なセッション監視は、セッションハイジャックや認証されたセッションの悪用に関する洞察を提供します。主な対応策は以下の通りです:

  • 異常なセッションの行動を検出する。
  • 横移動の試みをブロックする。
  • リスクが増加した際に再認証を強制する。
  • 侵害されたアカウントの滞在時間を短縮する。

統合されたセキュリティ

Cato SASE Cloud Platformは、ITDRとFWaaSSWGCASBDLPを組み合わせた統合SSEスタックを実装しています。この組み合わせにより、プラットフォームは侵害されたアイデンティティの潜在的な影響を管理し、分散した労働力全体にわたってクラウドネイティブセキュリティの施行を実現します。さらに、単一のポリシーエンジンは、複数のセキュリティ機能にわたる集中管理を提供することで、運用の複雑さを軽減します。

実践におけるアイデンティティ脅威検出

攻撃者は、企業システムへの正当なアクセスを許可するため、侵害された資格情報を好みます。一般的なシナリオには以下が含まれます:

  • 従業員の資格情報がフィッシング攻撃を通じて攻撃者によって侵害されます。ITDRは異常なアクセスパターンを特定し、アカウントをレビューのためにロックします。
  • SaaSアプリは、従業員アカウントに対して高い数のログイン失敗を経験します。ITDRは資格情報の詰め込み攻撃の試みを特定し、既知の悪意のあるアドレスからの将来のリクエストをブロックします。
  • 内部者が特権アカウントを使用して、ビジネスから機密データを収集し、持ち出しています。ITDRは特権の乱用の試みをフラグ付けし、アカウントをロックし、機密データがネットワークを離れるのを防ぎます。

よくあるご質問

ITDRはIAMおよびPAMとどのように異なりますか?

IAMおよびPAMは、企業リソースへのアクセスを制御することで攻撃をブロックするために設計された予防的なソリューションです。ITDRは検出と応答に焦点を当て、進行中の攻撃の兆候を探し、それを修正します。これらのソリューションは補完的であり、ITDRはIAMおよびPAMが防げない攻撃を止めることができます。

なぜITDRはゼロトラストにとって不可欠なのか?

ゼロトラストは企業リソースへの不正アクセスを防ぎますが、正当な権限を使用した攻撃には何の対策も講じません。ITDRは、アイデンティティ関連の攻撃の兆候を探すことでゼロトラストを補完します。例えば、攻撃者は侵害された資格情報を使用して、正当に企業アプリにアクセスすることがあります。ゼロトラストはこれを許可するかもしれませんが、ITDRは攻撃の兆候を特定し、それをブロックすることができます。

ITDRは内部脅威を軽減できますか?

内部脅威は、ITDRが対処するために設計された主要な脅威の一つです。行動分析を使用して、ITDRは信頼されたユーザーによる異常または潜在的に悪意のある活動の兆候を特定できます。これらの異常な行動を特定し、横の移動を妨げることで、ITDRは内部脅威をより迅速に捕捉し、それが組織のネットワーク内で広がるのを防ぎます。

ZTNAはITDRにおいてどのような役割を果たしますか?

ITDRはアイデンティティ関連の攻撃の兆候を特定し、ZTNAはアクセス制御やその他の制限を通じてその決定を実施します。例えば、ITDRがアカウントが侵害されたと考える場合、ZTNAは再認証を要求するかもしれません。Cato SASE CloudのようなSASEプラットフォームの一部として実装されると、これによりクラウド、データセンター、支店アクセス全体でアイデンティティの強制が一貫性を持つようになります。

ITDRはMFAを置き換えますか?

ITDRはMFAを補完する技術です。MFAは認証を強化することで侵害されたアカウントのリスクを低減し、ITDRは侵害されたアカウントを使用した攻撃を特定するために機能します。

Cato Networksによるアイデンティティ脅威検出と対応

アイデンティティが「新しい境界」となるにつれて、ITDRは企業のセキュリティにとってますます重要です。Cato SASE Cloudプラットフォームは、統合されたSASEプラットフォームの一部としてZTNAと共にITDRを実装し、企業全体で簡素化され、より一貫したアイデンティティセキュリティを提供します。

Cato NetworksがZTNAとSASEを使用してアイデンティティセキュリティを強化する方法を見てください。デモをリクエストする ことで、私たちがどのようにアイデンティティに基づくリスクを軽減するかを探ります。

Cato Networks、2024年 Gartner® Magic Quadrant™ のシングルベンダーSASE部門でリーダーに選出

レポートをダウンロード

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.