0Pricing
Security+ Academy · レッスン

認証、認可、アカウンティング

AAAフレームワークによって、誰がシステムにアクセスできるか、何を実行できるか、そして操作をどのように追跡するかを学びます。

「認証、認可、アカウンティング」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。

AAAフレームワークの概要

AAAフレームワークは、あらゆる場所でアクセス制御を実現します。認証は「あなたは誰ですか?」、認可は「何ができますか?」、アカウンティングは「何をしましたか?」を確認します。

認証:身元を証明する

認証は、知っているもの、所持しているもの、本人自身の特徴などを使って、申告した本人であることを証明します。このうち2種類を組み合わせるのがMFAで、盗まれたパスワードによる攻撃の多くを防ぎます。

一般的な認証方式

一般的な方式には、強度の低いものから高いものまで、パスワード、スマートカードの証明書、Active Directoryで使用するKerberosチケット、ネットワークやVPNアクセスに使用するRADIUSなどがあります。

# Example: SSH key-based authentication (something you have)
# Generate key pair
ssh-keygen -t ed25519 -C 'user@company.com'
# Copy public key to server
ssh-copy-id user@server.example.com
# Now authenticate without a password

認可:アクセスできる対象

認可はログイン後に行われ、何にアクセスできるかを決定します。基本原則は最小権限です。各ユーザーに必要な最小限のアクセスだけを付与します。

# Linux file permissions example
# Owner can read/write, group can read, others have no access
chmod 640 sensitive_report.txt
# Verify with ls -l
ls -l sensitive_report.txt
# -rw-r----- 1 alice finance 1024 Jun 01 sensitive_report.txt

認可モデルの概要

誰にアクセスを許可するかを決めるモデルは3つあります。DACは所有者が共有を許可し、MACはラベルとクリアランスを適用し、RBACは権限をロールに結び付けて容易に拡張できるようにします。

アカウンティング:すべての操作を追跡する

アカウンティングはユーザーの操作を記録し、誰が行ったかを追跡できるようにします。これが否認防止です。ログが証明している限り、本人は操作を否定できません。

# View authentication logs on Linux
tail -f /var/log/auth.log
# Look for entries like:
# Jun 01 10:15:32 server sshd[1234]: Accepted publickey for alice from 192.168.1.5
# Jun 01 10:16:45 server sudo[5678]: alice : TTY=pts/0 ; COMMAND=/bin/cat /etc/shadow

RADIUSとTACACS+プロトコル

ネットワークのAAAを支えるプロトコルが2つあります。RADIUSはUDPを使用し、Wi-FiやVPNで標準的に使われます。TACACS+はTCPを使用してすべてを暗号化するため、デバイス管理に適しています。

シングルサインオンとAAA

シングルサインオン(SSO)を使うと、一度ログインするだけで複数のシステムにアクセスできます。パスワード管理の負担を減らし、IDプロバイダーと各アプリケーション間の信頼関係に基づいて動作します。

説明責任と否認防止

否認防止とは、自分が行った操作を否定できないようにすることです。認証(誰が)とアカウンティング(何を)を組み合わせ、デジタル署名によって確実な証拠にします。

ログ管理のベストプラクティス

適切なログは完全で、改ざんを検知でき、NTPで時刻が同期されていなければなりません。そうすれば、複数のシステムにまたがるイベントを正しく対応付けられます。将来の調査に備えて、十分な期間保管してください。

# Configure NTP for accurate log timestamps
timedatectl set-ntp true
# Verify synchronization
timedatectl status
# Send logs to remote syslog server
echo '*.* @@192.168.1.10:514' >> /etc/rsyslog.conf
systemctl restart rsyslog

ネットワークアクセス制御におけるAAA

AAAはネットワークアクセス制御を支えます。デバイスが接続すると、RADIUSサーバーが認証し、適切なVLANに配置し、すべての接続試行を記録します。

クイックチェック

このレッスンで学んだCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

簡単に振り返りましょう。認証は身元を証明し、認可は実行できる操作を決め、アカウンティングはすべてを記録します。次は否認防止とセキュリティ対策です。

よくある質問

「認証、認可、アカウンティング」レッスンは無料ですか?

はい。「認証、認可、アカウンティング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。

「認証、認可、アカウンティング」で何を学びますか?

AAAフレームワークによって、誰がシステムにアクセスできるか、何を実行できるか、そして操作をどのように追跡するかを学びます。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Security+ Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「認証、認可、アカウンティング」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このSecurity+ Academyレッスンでコードを書いて実行できますか?

はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 機密性、完全性、可用性
  2. 認証、認可、アカウンティング
  3. 否認防止とセキュリティ制御
  4. セキュリティの役割と責任
← Security+ Academyに戻る