
InforcerはConditional Accessのベースラインドリフトを監視します。
CIPPは、MSPがテナント全体でConditional Accessの構成を確認、標準化、修復するのを支援します。
Augmenttはポリシードリフトを監視し、変更があった際にアラートを発信して既知のバージョンへのロールバックを可能にします。
SaaS Alertsは望ましいセキュリティベースラインからの逸脱を監視し、テナント間でそれを修正します。
これらにはすべて価値があります。
しかし、どの説明も最も重要な問いには答えていません。
ユーザー、デバイス、アプリケーション、またはサービスアカウントがサインインを試行した際、Conditional Accessは意図した保護を実際に適用しているでしょうか?
これは構成の問題ではありません。保証(アシュアランス)の問題です。
ドリフト監視が投げかける問いは比較的狭く、「Conditional Accessポリシーは既知のベースラインから変更されたか?」という点です。
これは重要なことです。ポリシーの変更はリスクをもたらしたり、セキュリティ強化の設定を元に戻したり、顧客間での不整合を生じさせたりする可能性があります。
しかし、ポリシーが設定どおりに維持され、承認されたベースラインと一致し、ドリフトチェックをパスしていても、組織が想定している保護の対象外となるアクセス経路が残ってしまうことがあります。
何もドリフトしていません。それでもギャップは存在します。
Conditional Accessポリシーは単独の設定ではありません。ユーザー、グループ、アプリケーション、デバイス、場所、リスクレベル、セッション制御、除外対象、付与要件全体でまとめて評価されます。
時間の経過とともに、多くの環境では、さまざまなユーザータイプ、グループ除外、信頼できる場所、レガシー認証の例外、特権アカウント、緊急アクセスアカウント、デバイス条件、アプリケーション固有のルールに対するポリシーが蓄積されていきます。
それらは単体では妥当かもしれません。問題は、それらがどのように相互作用するかから生じます。
MFAポリシーが正しく構成されているように見えても、一部のユーザーに適用されないことがあります。正当な理由で特権アカウントが除外されていても、代替の制御策が講じられていないこともあります。信頼できる場所によって意図したバイパスが設定されていても、誰も検証していない場合があります。保護対象であるはずのアプリケーションが、すべてのポリシーの対象外になっていることもあります。
ポリシー自体は変更されていません。しかし、リスクの露出は現実に存在します。
市場にあるほとんどのConditional Accessツールは、明確に異なる3つのレイヤーに分類されます。

構成(Configure) このレイヤーのツールは、Conditional Accessポリシーの適用、展開、バージョン管理、バックアップ、復元を支援します。ポリシーに「何が書かれているか」を示します。
ドリフト(Drift) このレイヤーのツールは、ポリシー構成が既知のベースラインから変更されていないかを監視します。「何かが変わった時」を知らせます。
保証(Assurance) ここで機能するのがConditional Access Assuranceです。実際の認証シナリオにおいてConditional Accessの制御が意図どおりに作動するかを検証し、カバー範囲のギャップ、除外された対象、意図した保護から外れているアクセス経路を浮き彫りにします。
最初の2つのレイヤーはポリシードキュメントを保護します。保護が実際に適用されているかに答えるのは、第3のレイヤーだけです。
Conditional Accessツールの市場は、構成とドリフトを中心に十分に発展しています。ポリシーの展開、ベースラインの標準化、変更の検出、ロールバックなどです。これらは正当で価値のある機能であり、Conditional Accessを重視するほとんどのMSPは、すでにこれらのツールのうち少なくとも1つを運用しています。
しかし、それらには共通の境界線があります。それらが答える問いは1つ、「Conditional Accessの構成は、意図したポリシーベースラインと一致しているか?」ということです。
Overe Conditional Access Assuranceは異なる問いを投げかけます。「Conditional Accessは、実際の認証イベント全体で意図した保護を実際に適用しているか?」ということです。
約200ユーザーの顧客テナントを運用するマネージドITプロバイダー(MSP)は、すべてのクラウドアプリアクセスにMFAを要求する条件付きアクセスポリシーを設定していました。ポリシーは有効化され、すべてのユーザーに適用されており、ドリフト(構成変更)もありませんでした。書類上、適用範囲は完璧に見えました。
しかし、Conditional Access Assuranceは、14か月前の移行プロジェクト用に作成され、一度も見直されていなかった除外グループを発見しました。当初は2つの緊急アクセス用アカウントだけでした。しかしスキャン時点では15メンバーに増えており、その中にはその後のITプロジェクト中に追加されて削除されないままになっていた3つのグローバル管理者アカウントも含まれていました。
そのグループのメンバー全員が、Microsoft 365 管理センターやSharePointを含むすべてのクラウドアプリアクセスをMFAなしで行うことができました。ポリシーの定義自体は正確でした。しかし、この除外設定によって、テナント内で最も高い特権を持つアカウントに対してポリシーが無意味になっていたのです。
構成の変更は一切ありませんでした。アラートも鳴りませんでした。このセキュリティギャップは、1年以上にわたって存在し続けていたのです。
可視化された後の修正は簡単でした。グローバル管理者アカウントは除外グループから削除され、グループメンバーシップは四半期ごとの見直し対象としてフラグが立てられました。MSPは具体的な検出内容、具体的な対策、そして問題が解決したことを顧客に示す明確な記録を手に入れました。
MSPにとっての課題は、優れた条件付きアクセスポリシーを一度作成することだけではありません。環境が変化する中でも、すべての顧客テナントで保護が有効に機能し続けていることを証明することです。
つまり、MFAやより強力なサインイン制御で保護されていないユーザー、予期しないアクセス経路を持つ特権アカウント、保護を回避するサービスアカウントやレガシー認証経路、意図した保護対象から外れているゲストや外部アクセスのシナリオ、そして把握されている承認済みの例外と誰も気付いていなかった未知のギャップを、迅速に特定できることを意味します。
マルチテナント環境において、顧客ごとに条件付きアクセスのロジックを手動で読み解く作業は、時間がかかり、困難で、専門知識に大きく依存します。ドリフト監視ではそのギャップは解消できません。そもそもそのように設計されていないからです。
"ドリフトアラートは便利ですが、何かが変更されたことしか教えてくれません。私たちにとって重要なのは、誰かが実際にサインインを試みたときに、顧客が依然として保護されているかどうかを知ることです。
Paul Burgwin、ITディレクター、 ITConsec
ドリフトとは構成の変更、つまり昨日あったポリシーと現在のポリシーの差分です。一方ギャップとはそれとは異なり、ポリシー間の相互作用や除外設定、あるいは最初から対象外だったことなどによって、意図した保護が適用されないアクセス経路を指します。
この2つは関連していることもあります。ポリシーの変更がギャップを生むこともあります。しかし、変更されていないポリシーであっても、ドリフトアラートが一度も鳴らないまま何ヶ月もギャップが存在し続けることがあるのです。
この違いは、ツールの考え方において重要です。ドリフト監視は構成の変更を検知して元に戻すために作られています。Conditional Access Assuranceは、変更があったかどうかにかかわらず、保護が実際に機能しているかどうかを答えるために作られています。
ドリフトはポリシーが変更されたかをチェックします。Overeは、誰かが侵入できる状態になっていないかを確認するのに役立ちます。
Overe Conditional Access Assuranceは、Microsoft 365全体における条件付きアクセスのカバレッジ、適用状況、リスクの露出について、MSPに継続的な可視性を提供します。
単なるドリフト監視ツールでも、ベースライン比較ツールでもありません。設定した条件付きアクセスの制御が、期待どおりの保護成果を実際に実現しているかを検証します。
ギャップが見つかった場合、Overeは単にそれを表面化させるだけではありません。各検出事項には、実際のテナントコンテキストに合わせた具体的な修復推奨策が提示されます。修正が完了すれば、顧客に対して環境が単に「設定されている」だけでなく「保護されている」ことを証明する証拠が得られます。
14日間の製品フル機能トライアルを開始 -- 実際の顧客環境でプラットフォームの全機能を利用可能、14日以降の契約義務はありません。デモ環境ではなく、実際のテナントで適用のギャップを確認できます。
または Conditional Access Assuranceのウォークスルーを予約 まず実際の動作を確認したい場合