ID脅威の検知と対応(ITDR)とは

執筆者

Jim Holdsworth

Staff Writer

IBM Think

Matthew Kosinski

Staff Editor

IBM Think

ID脅威の検知と対応(ITDR)とは

ID脅威検出および対応(ITDR)ソリューションは、システムを監視して、権限昇格やアカウントの誤った構成などのIDベースの脅威と脆弱性を検出して修復する、事前対応的なサイバーセキュリティー・ツールです。

サイバー犯罪者はハッキングよりもログインを好む傾向が強まっており、現在では、ユーザーIDが企業の攻撃対象領域の重要な部分を占めています。IBM® X-Force脅威インテリジェンス・インデックスの報告によると、IDベースの攻撃が侵入全体の30%を占めています。脅威アクターフィッシング攻撃や情報窃取型マルウェアを使用して認証情報を収集し、今度はその認証情報を使用して有効なアカウントを乗っ取ります。

ITDRシステムは、企業ネットワーク全体のユーザーアクティビティとIDシステムを監視することで、こうしたIDベースのサイバー攻撃を軽減するサポートをします。ITDRツールは、ブルート・フォース攻撃、認証情報スタッフィング、ログイン異常およびその他のサイバー脅威を検知し、自動的に対応して攻撃者が機密データやシステムにアクセスすることを阻止できます。

ITDRのしくみ

ITDRシステムは、ユーザーIDに関連する異常なアクティビティーや不審なアクティビティーがないか、企業ネットワークを継続的に監視します。ITDRソリューションが潜在的に悪意のある動作を検知すると、セキュリティー・チームに警告を発し、機密データへのアカウント・アクセスを即座にブロックするなどの自動応答を開始します。

ITDRシステムは、包括的なソリューション内の複数の機能を組み合わせることで機能します。ITDRのコア機能には、以下のものがあります。

  • データ収集とアクティビティーのモデリング
  • 継続的な監視と異常検知
  • インシデント対応と修復

データ収集とアクティビティーのモデリング

不審なアクティビティーを認識するため、ITDRシステムはまず、許可された正常なアクティビティーがどのようなものかを把握する必要があります。

ITDRは、次のようなソースから情報を収集します。

  • 異なるタイプのユーザーやデータに対するアクセス・レベルの詳細を記載したユーザー・アクセス・ポリシー。
  • 通常のログイン時間、場所、使用デバイスなどのユーザー行動記録。
  • 現在の攻撃手法の詳細を記載した脅威インテリジェンス ・フィード。

ITDRは、行動分析と関係マッピングを使用して、このすべてのデータを処理し、ユーザーとそのアカウント、そしてユーザーがアクセスするシステムの正常な動作のベースライン・モデルを作成します。 

継続的な監視と異常検知

ITDRシステムは、脅威、エクスポージャー、脆弱性を検知するために、ネットワーク全体のIDアクティビティとインフラを監視します。ITDRは、ログイン、認証、IDプロバイダー(IDP)、アクセス要求、およびActive Directoryなどのディレクトリを追跡し、それらをベースラインモデルと比較します。ITDRツールは、ベースラインからの有意な逸脱を潜在的な脅威として報告します。

逸脱には、通常とは異なる場所からのログイン試行、無関係なデータセット間でのユーザーの横移動、異常な権限昇格要求などのアクティビティーが含まれます。

一部のITDRシステムでは、機械学習(ML)を使用して、企業の記録、脅威インテリジェンス・フィード、その他のソースからの過去の脅威パターンを分析し、さまざまな種類の攻撃を識別します。そうすることで、ITDRはこれまでに直接遭遇したことのない新たなIDリスクをより簡単に検知できます。 

インシデント対応と修復

ITDRシステムは侵入の可能性を検知すると、そのアクティビティーをセキュリティー・オペレーション・センター(SOC)に警告し、異常への対応を直ちに開始します。対応機能には、攻撃されているシステムの隔離、侵害されたアカウントの無効化、ユーザー認証の追加要求、および不正なアクティビティーや不審なアクティビティーを阻止するためのその他の手段が含まれます。 

IDベースの攻撃とは

IDベースの攻撃は、ユーザーのIDを利用してネットワークへの不正アクセスを取得するサイバー攻撃です。IDベースの攻撃では、多くの場合、正当なアカウントを乗っ取り、その権限を悪用してデータを盗んだり、ランサムウェアを仕掛けたり、その他の危害を引き起こしたりします。

一般的なIDベースの攻撃の例には、次のようなものがあります。

  • ブルート・フォース攻撃
  • 権限昇格
  • 横移動
  • フィッシング 

ブルート・フォース攻撃

ブルート・フォース攻撃では、ハッカーは試行錯誤を繰り返しながらアカウントへのアクセスを試み、複数の認証情報を試して、機能するものを見つけようとします。

権限昇格

権限昇格は、脅威アクターが、権限の低いユーザー・アカウントから上位の管理者アカウントに移行するなどして、システム内の権限を変更または昇格させるサイバー攻撃手法です。

横移動

横移動とは、サイバー犯罪者が不正なアクセス権を取得してから組織のネットワークへ入り込むために利用する戦法です。大まかに言うと、横移動による攻撃は2つに分かれます。初めに侵害、それから中で動くのです。

フィッシング

フィッシングは、詐欺的なEメール、テキスト・メッセージ、電話、またはWebサイトを使用して人々を騙し、機密データを共有させたり、マルウェアをダウンロードさせたりするためのソーシャル・エンジニアリングの一種です。

ハッカーはフィッシングを利用し、いくつかの異なる方法でユーザー・アカウントを乗っ取ることができます。信頼できるブランドを装い、偽のWebサイトに誘導することで、ユーザーをだまして認証情報を引き出そうとする可能性があります。あるいは、フィッシング・メッセージを利用して、ユーザーのパスワードを密かに記録する情報窃取型マルウェアを拡散させる可能性もあります。

その他のIDリスク

IDのリスクや脅威は、必ずしも悪意のある攻撃者に起因するわけではありません。設定ミス、単純な見落とし、人為的ミス、権限を誤用している認証ユーザーは、すべてIDセキュリティを危険にさらす可能性があります。リスクには以下が含まれます。

  • 少しの労力でクラックできる弱いパスワード。一部のITDRツールは、パスワードの強度を分析し、弱いパスワードを検知できます。

  • 正当なユーザーが意図的または誤って正当なアクセスを不正な目的で悪用する内部脅威

  • 多要素認証(MFA)が実装されていない、または誤って構成されているなど、不十分なアカウント保護。

  • ハイパーテキスト転送プロトコル(HTTP)やライトウェイト・ディレクトリ・アクセス・プロトコル(LDAP)の暗号化されていない接続など、危険な認証プロトコル

ITDRが重要な理由

IDベースの攻撃がより一般的になり、IDシステムが複雑になるにつれて、ITDRツールは組織のセキュリティー体制を改善し、IDインフラストラクチャーに対する制御を強化する上で役立ちます。

多くの組織では、SaaS(Software as a Service)ソリューション、ハイブリッド・マルチクラウド・アーキテクチャー、リモートワークが標準となっています。そういった組織のネットワークには、さまざまな場所でさまざまなユーザーにサービスを提供するクラウドベースとオンプレミスのアプリと資産が、マルチベンダーで混在しています。これらのアプリはしばしば独自のIDシステムを持っており、互いに容易に統合できない場合があります。

その結果、多くの組織は、脅威アクターが悪意ある目的でエクスプロイトするギャップのある断片化されたID環境に対応しています。 

可視性のギャップを解消

ITDRは、デバイスや資産ではなくIDを監視することで、クラウド環境、SaaSツール、オンプレミス・システム全体にわたるユーザー・アクティビティーの可視性を向上できます。アプリや資産によってIDシステムが異なる場合がありますが、ITDRを使用すると、組織はそれらをすべて1つの場所で監視できます。

ITDRは、アクティブな攻撃だけでなく、潜在的に危険な構成ミスや脆弱性も検知できます。例えば、一部のITDRツールは、脆弱な認証メカニズムや非アクティブなアカウントに加え、特定のシャドーIT資産の使用も検知できます。

対応時間の改善

IDインフラストラクチャーを継続的に監視することで、ITDRツールは、ハッカーが実際に損害を与える前にサイバー攻撃を検知できます。

また、ITDRは、このような攻撃をセキュリティー・チームに警告するだけでなく、リアルタイムで自動的に対応し、ハッカーや悪意のあるインサイダーの攻撃を阻止することもできます。その結果、脅威を迅速に軽減し、脆弱性が悪用される前に修復できるようになります。 

ITDRとIAM、PAM、EDR、XDRの比較

組織は、要件を満たすため、重複するさまざまな脅威検知と対応技術を採用しています。これらのツールは同様の機能を持つ場合がありますが、企業ネットワークのさまざまな側面に対して異なる保護を提供します。これらは、多層防御のサイバーセキュリティー戦略において、相互に補完し合うものとしてよく使用されます。

ITDRとIDおよびアクセス管理(IAM)の比較

IDおよびアクセス管理(IAM)ツールは、アカウントの作成から廃棄までのユーザーIDライフサイクルを管理します。ITDRは権限のないユーザーによる悪意のあるアクティビティーを検知して阻止することを目的としているのに対し、IAMは権限のあるユーザーが適切な権限を保有し、それを適切に使用できるようにすることに重点を置いています。

コアなIAM機能には、ユーザーIDの作成、権限の割り当て、アクセス・ポリシーの適用、古いIDの廃止が含まれます。IAMシステムとITDRシステムは、多くの場合連携して動作します。IAMは権限のあるユーザーのアクセスを容易にし、 ITDRツールはアカウント侵害や権限の悪用などの脅威がないか、ユーザーのアクティビティーを監視します。

ITDRと特権アクセス管理(PAM)の比較

特権アクセス管理(PAM)システムは、システム管理者といった特権ユーザーのアカウントとアクティビティーを管理、保護します。ITDRツールがすべてのIDを監視するのに対し、PAMツールは特権IDを監視対象とします。

PAMツールは、特権アカウントのプロビジョニングや、ユーザーが昇格された特権を取得する方法とタイミングの管理に加え、不審な行動やコンプライアンス違反がないか、特権アクティビティーの監視も行います。

PAMは、ITDRよりも前に正式に定義されたサイバーセキュリティーの実践であり、通常、PAMツールはそれぞれ独自のカテゴリーとみなされます。ただし、ある意味では、PAMはITDRのターゲットを絞ったバージョンと考えることができます。ITDRはすべてのユーザーに対するIDベースの脅威を監視し、PAMは特に特権アカウントを保護します。これらは連携して、ネットワークに高度なセキュリティ制御を提供できます。

ITDRとEDR(エンドポイントの検知と対応)の比較

EDR(エンドポイントの検知と対応)とITDRの根本的な違いは、EDRツールはデバイスを保護するのに対し、ITDRツールはIDを保護するということです。

EDRは、サーバーやPCなどのエンドポイントを監視して、デバイス上で発生する悪意のあるアクティビティーを検知します。ITDRは、IDベースの脅威に重点を置いており、ユーザーとアカウントのレベルで悪意のあるアクティビティーを検知します。

ITDRシステムとEDRシステムは、組織のセキュリティー・オペレーションを補完し合う要素です。例えば、EDRがエンドポイントで不審なアクティビティーを検知した場合、ITDRシステムはそのアクティビティーを特定のIDに関連付けるのに役立ちます。

ITDRと、拡張された検知と対応(XDR)の比較

ITDRはユーザーIDに焦点を絞りますが、拡張検知および対応(XDR)ソリューションは、ユーザー、エンドポイント、アプリケーション、ネットワーク、クラウドワークロード、データなど、すべてのセキュリティ・レイヤーにわたってセキュリティ・ツールとオペレーションを統合します。

XDRツールは、シームレスな脅威の防止、検知、対応のために必ずしも連携するように設計されていないセキュリティソリューションの相互運用を可能にします。ITDRは、他のツールとともにXDRと統合し、IDおよびIDベースのシステムに関するデータを統合されたセキュリティアーキテクチャーに供給します。

ITDRとXDRを組み合わせることで、組織はネットワークをより包括的に把握できるようになり、より効果的なセキュリティー対策とIDガバナンス・モデルを実現できます。

関連ソリューション
IBM Verify

IDおよびアクセス管理(IAM)をモダナイズし、既存のツールと統合し、複雑さを増すことなくシームレスなハイブリッド・アクセスを可能にする、安全でベンダーに依存しないIDフレームワークを構築します。

IBM Verifyはこちら
IDおよびアクセス管理 (IAM) ソリューション
ハイブリッド環境全体でIDを保護および統合することで、アクセスを簡素化しながらリスクを軽減します。
IAMソリューションを探索する
IDおよびアクセス管理(IAM)サービス

ハイブリッドクラウド環境全体にわたる自動ID制御とリスクベースのガバナンスにより、ユーザー・アクセスを保護および管理します。

    IAMサービスはこちら
    次のステップ

    IBM Verifyを使用してIDおよびアクセス管理(IAM)を強化し、隠れたIDベースのリスクをAIで明らかにすることで、シームレスなハイブリッド・アクセスを実現し、ID保護を強化します。

    1. IBM Verifyの詳細はこちら
    2. ID管理とアクセス管理ソリューションの詳細はこちら