ここ数年、私が話をしてきたサイバーセキュリティのリーダーたちは皆、同じ結論に達している。アイデンティティ(IDおよびアクセス権限)こそが、注視すべき脅威であるということだ。私はこの分野で仕事をしているが、アイデンティティ・アクセス管理(IAM)戦略を承認し、アイデンティティを取締役会レベルの課題として扱うCEOが増えていると感じている。
しかし、戦略を承認することと、機能するプログラムを運用することは別物である。そうでなければ、攻撃者が内部環境に侵入する際に用いた初期アクセスのうち、アイデンティティを悪用した手法が65%を占めることはないはずだ。自社のアイデンティティプログラムが成熟しているなら、セキュリティ予算の一項目を示すだけでなく、具体的な指標に照らして測定できるべきである。
経営幹部がアイデンティティの原則を中核的なセキュリティ戦略として位置づけているのに、なぜアイデンティティ関連の侵害件数の減少をはじめ、より良いセキュリティ成果につながっていないのか。私の経験では、この不一致は、ある活動を優先することと、それを適切に徹底することの間にあるギャップに起因する。多くの組織では、アイデンティティセキュリティを事業運営の中核としてではなく、必要が生じたときにだけ導入する傾向がある。
しかし、アイデンティティの成熟に到達するには、場当たり的な計画ではなく、明確に定義されたアプローチが必要である。なお、組織の39%はいまだに場当たり的な方法でアイデンティティを管理している。場当たり的に種をまいて、成熟した安全な組織を収穫することはできない。
組織が測定すべきこと
1. アイデンティティの当事者意識がどこまで浸透しているか
アイデンティティ成熟度を測るリトマス試験紙となるのは、組織内の全員が自分の役割を理解しているかどうかである。あまりにも多くの組織では、基本的なアイデンティティ用語の意味を理解しているのがIT担当者やサイバーセキュリティ担当者だけという、分断されたアイデンティティ文化が運用されている。
それは誤ったアプローチである。アイデンティティセキュリティは、1つのチームだけに委ねられるべきものではない。むしろ、組織はそれを、あらゆる部門のあらゆる役割を横断する機能として捉えるべきである。
たとえば人事チームは、アクセス権は役割に紐づいている必要があることを認識しなければならない。不要なリソースにアクセスできる従業員がいてはならない。また、退職した従業員やアカウントがアクセス権を保持し続けないよう、オフボーディングの活動を監視する責任が自分たちにあることも認識すべきである。
他の従業員も、ゼロトラストは交渉の余地がない原則であることを知っておく必要がある。いかなるアカウント、ユーザー、エンティティも、内部リソースに対する暗黙の信頼を享受することはない。最小権限の原則、ゼロトラスト文化、ネットワーク分離を土台に構築すべきである。
2. 中核的なタスクが手作業なしで実行されているか
アイデンティティプロセスがいまだに手作業の実行や人を中心としたワークフローに全面的に依存しているなら、成熟に到達するのは難しい可能性がある。Cerbyの「Identity Automation Gap」レポートによれば、2025年時点で組織の96%がこの状態にある。むしろ、中核的なアイデンティティタスクのどこを自動化できるかを検討すべきである。
たとえば自動化は、契約が終了したサードパーティーベンダーを内部リソースからオフボーディングすること、すべての従業員に対して多要素認証(MFA)とパスキーによるアクセス検証を標準要件にすること、あるいは条件付きアクセスポリシーによってデバイスの種類、IP設定、場所に基づく異常を検知することに利用できる。これにより、アイデンティティのリスク面を縮小できる可能性がある。
ただし、自動化が効率をもたらすとはいえ、すべてのアイデンティティタスクをその方法で実行すべきではない。コンプライアンスや監査、承認の例外処理、特権アクセスレビュー、特定部門向けの定期的なアクセスレビューなどのプロセスには、人間のアナリストの関与が必要である。確立された基準や業界フレームワークへの準拠を確保するために、人間が関与すべきである。
3. ツールとチームがどれほど連携しているか
統合が不十分なツールは、アイデンティティ戦略が機能しないことを示している。前述のCerbyのレポートによると、半数以上の組織がこの状態にあり、自社のアイデンティティアプローチは「分断されたツール、一貫性のないワークフロー、限定的な監督の組み合わせ」に依存していると答えている。
ツール、システム、チームが統合されておらず、相互に連携していない場合、アイデンティティ脅威は根強く残り、最終的には侵害へと発展する可能性が高い。
セキュリティ責任者は、インベントリ管理によって断片化を解消できる。存在を把握していないものを保護することはできない。インベントリにより、セキュリティチームは保護すべき資産やリソースを理解できる。リーダーは、アイデンティティガバナンス管理(IGA)ソリューションの導入を検討することもできる(ディスクロージャー:筆者の会社は、他社と同様にこの種のツールを提供している)。
リーダーにとって、これらの取り組みの目標は、パスワードリセットの裏に埋もれたアイデンティティプロバイダー、不適切にオフボーディングされた人間またはマシンのアイデンティティ、期待通りに機能していない連携ツールなど、これまで見落としていたものを浮かび上がらせることにある。
4. 責任の所在が実際に定義されているか
「必要なときだけIAMに取り組む」というアプローチは捨てるべきである。より良いアプローチは、組織内のすべてのエンティティ(人間とマシン)を横断する明確な計画を持つことだ。すべての従業員は、アイデンティティセキュリティが自分にどのように影響し、アイデンティティ成熟度に向けて自分がどのような役割を担うのかを知っておくべきである。
また、誰が何を所有し、監査プロセスをどのように行うのかも定義すべきである。非人間アイデンティティ(「NHI」と呼ばれる)の増加を踏まえると、アイデンティティ戦略には明確な管理計画が必要である。アクセス範囲、認証と認可のプロセス、ライフサイクル管理を定義すべきだ。
フレームワークが示す方向性
組織は、Enterprise Strategy Groupが開発した「アイデンティティセキュリティ成熟度モデル」などのツールを用いて、アイデンティティセキュリティの評価指標を測定できる。このモデルは、ツール、統合、自動化、継続的な脅威検知と対応という4つの原則にわたって成熟度を測定する。これらの原則におけるパフォーマンスに基づき、同モデルは成熟度を4段階に分類する。すなわち、初心者(4つの原則すべてで低いスコアを示す組織)から、意欲的、成熟過程、そして変革的(4つの原則すべてで最も高い成熟度を持つ組織)までである。
すべてのカテゴリーで完璧なスコアを得る組織はないし、それぞれで100%を追い求めることが目標でもない。重要なのは、自社がどこに立っているかを把握することである。これらすべての指標に照らしてプログラムを評価すれば、戦略を承認することと、それを徹底することの間にあるギャップは見えないままではなくなる。成熟は、まさにそこから始まる。



