ドリフト監視では、誰がまだアクセスを通り抜けられるのかは分からない

ドリフト検知と条件付きアクセス・アシュアランス(Conditional Access Assurance)は同義として扱われがちですが、実際は異なります。その違いと、管理するすべてのテナントにとってなぜ重要なのかを解説します。
著者:
Paul Barnes
公開日:

Inforcerは条件付きアクセスのベースラインドリフトを監視します。

CIPPは、MSPがテナント全体で条件付きアクセスの設定をレビュー、標準化、修復するのを支援します。

Augmenttはポリシーのドリフトを監視し、変更があった場合にアラートを発行して、既知のバージョンにロールバックできるようにします。

SaaS Alertsは、希望するセキュリティベースラインからの逸脱を監視し、テナント全体で修正します。

これらはすべて価値があります。

しかし、これらの説明のどれも、最も重要な質問には答えていません:

ユーザー、デバイス、アプリケーション、またはサービスアカウントがサインインを試みたとき、条件付きアクセスは意図した保護を実際に適用しているでしょうか?

これは設定の問題ではありません。アシュアランス(実効性保証)の問題です。

ポリシーが変更されていなくても、リスクにさらされたままになることがある

ドリフト監視が問うのは比較的狭い質問です: 条件付きアクセスポリシーが既知のベースラインから変更されたかどうか?

それも重要です。ポリシーの変更はリスクをもたらしたり、セキュリティ強化の決定を取り消したり、顧客間での不整合を生み出したりする可能性があります。

しかし、ポリシーが設定どおりに維持され、承認されたベースラインに一致し、ドリフトチェックに合格していても、企業が有効だと信じている保護の範囲外にアクセス経路が残ってしまうことがあります。

何もドリフト(乖離)していません。しかし、ギャップは依然として存在します。

条件付きアクセスポリシーは独立した設定ではありません。ユーザー、グループ、アプリケーション、デバイス、場所、リスクレベル、セッション制御、除外、アクセス許可要件全体にわたって総合的に評価されます。

時間が経つにつれ、ほとんどの環境では、さまざまなユーザータイプ、グループ除外、信頼できる場所、レガシー認証の例外、特権アカウント、緊急アクセス用アカウント、デバイス条件、アプリケーション固有のルールに対するポリシーが蓄積されていきます。

それらの個々の設定は単体では有効かもしれません。問題はそれらがどのように相互作用するかから生じます。

MFAポリシーが正しく設定されているように見えても、一部のユーザーに適用されない場合があります。特権アカウントが正当な理由で除外されていても、代替コントロールが設定されていない場合があります。信頼できる場所が誰も検証していないバイパスを生み出しているかもしれません。あるアプリケーションが、保護するはずのすべてのポリシーの対象外になっている可能性もあります。

ポリシー自体は変更されていません。しかし、リスクの露出は現実です。

3つのレイヤー。そして、実際に重要な1つのレイヤー。

市場にあるほとんどの条件付きアクセスツールは、3つの異なるレイヤーのいずれかに位置しています。

Three layers of Conditional Access tooling: Configure, Drift, Assurance

設定(Configure) このレイヤーのツールは、条件付きアクセスポリシーの適用、展開、バージョン管理、バックアップ、復元を支援します。これらはポリシーに何が記述されているかを伝えます。

ドリフト(Drift) このレイヤーのツールは、ポリシー設定が既知のベースラインから変更されたかどうかを監視します。何かが変更されたときに通知します。

アシュアランス(Assurance) ここが Conditional Access Assurance(条件付きアクセス・アシュアランス)の領域です。実際の認証シナリオで条件付きアクセスコントロールが意図した通りに機能するかを検証し、カバー範囲のギャップ、除外対象、意図した保護から外れるアクセス経路を表面化させます。

最初の2つのレイヤーはポリシー文書を保護します。保護が実際に適用されているかどうかに答えるのは3番目のレイヤーだけです。

市場の現状とその限界

条件付きアクセスツールの市場は、設定とドリフトの領域で成熟しています。ポリシーの展開、ベースラインの標準化、変更検知、ロールバック。これらは正当で価値のある機能であり、条件付きアクセスに真剣に取り組んでいるほとんどのMSPはすでにこれらのツールのうち少なくとも1つを運用しています。

しかし、これらには共通の限界があります。彼らが答えるのは1つの問いだけです: 条件付きアクセスの設定は意図したポリシーベースラインと一致しているか?

Overe Conditional Access Assuranceは異なる問いを投げかけます: 条件付きアクセスは実際の認証イベント全体において、意図した保護を実際に適用しているか?

実践における具体的なイメージ

約200人のユーザーを抱える顧客テナントを運用するあるマネージドITプロバイダー(MSP)は、すべてのクラウドアプリでMFAを要求する条件付きアクセスポリシーを設定していました。ポリシーは有効化され、すべてのユーザーに適用され、構成ドリフトも示していませんでした。書類上は、カバー範囲は完全に見えました。

Conditional Access Assuranceは、14か月前の移行プロジェクト用に作成され、一度も見直されていなかった除外グループを発見しました。最初は2つの緊急アクセス(break-glass)アカウントとして始まりました。スキャン時点では15のメンバーが含まれており、その中にはその後のITプロジェクトで追加され、削除されないままだった3つのグローバル管理者アカウントも含まれていました。

そのグループのすべてのメンバーは、MFAを要求されることなく、Microsoft 365管理センターやSharePointを含むすべてのクラウドアプリにアクセスできました。ポリシー自体は正しく記述されていました。しかし除外設定のせいで、テナント内で最も上位の権限を持つアカウントに対してポリシーが無意味になっていました。

ドリフトは発生していませんでした。アラートも鳴りませんでした。そのギャップは1年以上存在し続けていました。

問題が可視化されたことで、対応はシンプルでした。グローバル管理者アカウントを除外グループから削除し、グループメンバーシップを四半期ごとの見直し対象としてフラグ設定しました。MSPには明確な発見事項、具体的なアクション、そして問題が解決したことを顧客に示す明確な記録が残りました。

これがMSPにとって重要である理由

MSPにとっての課題は、優れた条件付きアクセスポリシーを一度作成することだけではありません。各環境が変化する中で、すべての顧客テナントにおいて保護が有効であり続けていることを証明することです。

つまり、MFAやより強力なサインイン制御で保護されていないユーザー、予期しないアクセス経路を持つ特権アカウント、保護をバイパスするサービスアカウントやレガシー認証ルート、意図したカバー範囲から外れるゲストや外部アクセスシナリオ、そして承認された例外の理解と誰も気づいていない未知のギャップを、迅速に特定できることを意味します。

マルチテナント環境において、すべての顧客にわたって条件付きアクセスのロジックを手動で分析することは遅く、困難で、専門的な知識に大きく依存します。ドリフト監視ではそのギャップを埋めることはできません。そうした目的で作られていないからです。

"「ドリフトアラートは有用ですが、何かが変更されたことしか教えてくれません。私たちにとって重要なのは、誰かが実際にサインインを試みたときに、顧客が現在も保護されているかどうかを知ることです。」
Paul Burgwin、ITディレクター、 ITConsec

ドリフトは差分です。ギャップは露出(リスク)です。

ドリフトとは設定の変更であり、昨日までのポリシーと現在のポリシーの差分です。ギャップはそれとは異なり、ポリシー間の相互作用、除外対象者、または元々スコープに含まれていないことなどの理由で、意図した保護が適用されないアクセス経路のことです。

この2つは関連している場合があります。ポリシーの変更がギャップを生むこともあります。しかし、変更されていないポリシーにも、単一のドリフトアラートすら発することなく、何ヶ月も存在し続けるギャップが含まれていることがあります。

この違いは、ツールの考え方において重要です。ドリフト監視は設定の変更を検知して元に戻すために作られています。Conditional Access Assuranceは、変更の有無に関わらず、保護が実際に機能しているかどうかを判断するために作られています。

ドリフトはポリシーが変更されたかどうかを検証します。Overeは、誰かがまだ突破できる状態にあるかを確認するのに役立ちます。

他の誰かに見つけられる前にギャップを発見しましょう

Overe Conditional Access Assuranceは、MSPに対してMicrosoft 365全体での条件付きアクセスのカバー率、適用状態、およびリスクの継続的な可視性を提供します。

単なる別のドリフト監視ツールでも、ベースライン比較ツールでもありません。設定した条件付きアクセス制御が、期待どおりの保護結果を実際に提供しているかを検証します。

ギャップが発見された場合、Overeは単にそれを可視化するだけではありません。各発見事項には、実際のテナントのコンテキストに合わせた具体的な修復推奨事項が提示されます。修正が完了すると、クライアントに対して環境が単に設定されただけでなく保護されていることを示す証拠が得られます。

14日間の全機能フリートライアルを開始 ―― 実際の顧客サイトでのフルプラットフォームアクセス、14日間を超えるコミットメントは不要。デモ環境ではなく、実際のテナントで適用ギャップを確認できます。

または Conditional Access Assuranceのウォークスルーを予約する まず実際の動作を確認したい場合。

Overe ニュースレター
スパムはありません。最新のリリース情報やヒント、興味深い記事、限定インタビューを毎週受信トレイにお届けします。
ありがとうございます!送信が完了しました!
申し訳ありません。フォームの送信中にエラーが発生しました。

同意する」をクリックすると、サイトナビゲーションの向上、サイト利用状況の分析、マーケティング活動への利用のために、お使いのデバイスへのクッキー保存に同意したことになります。詳細はプライバシーポリシーをご覧ください。