認証、認可、アカウンティング
AAAフレームワークによって、誰がシステムにアクセスできるか、何を実行できるか、そして操作をどのように追跡するかを学びます。
「認証、認可、アカウンティング」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。
AAAフレームワークの概要
AAAフレームワークは、あらゆる場所でアクセス制御を実現します。認証は「あなたは誰ですか?」、認可は「何ができますか?」、アカウンティングは「何をしましたか?」を確認します。
認証:身元を証明する
認証は、知っているもの、所持しているもの、本人自身の特徴などを使って、申告した本人であることを証明します。このうち2種類を組み合わせるのがMFAで、盗まれたパスワードによる攻撃の多くを防ぎます。
一般的な認証方式
一般的な方式には、強度の低いものから高いものまで、パスワード、スマートカードの証明書、Active Directoryで使用するKerberosチケット、ネットワークやVPNアクセスに使用するRADIUSなどがあります。
# Example: SSH key-based authentication (something you have)
# Generate key pair
ssh-keygen -t ed25519 -C 'user@company.com'
# Copy public key to server
ssh-copy-id user@server.example.com
# Now authenticate without a password認可:アクセスできる対象
認可はログイン後に行われ、何にアクセスできるかを決定します。基本原則は最小権限です。各ユーザーに必要な最小限のアクセスだけを付与します。
# Linux file permissions example
# Owner can read/write, group can read, others have no access
chmod 640 sensitive_report.txt
# Verify with ls -l
ls -l sensitive_report.txt
# -rw-r----- 1 alice finance 1024 Jun 01 sensitive_report.txt認可モデルの概要
誰にアクセスを許可するかを決めるモデルは3つあります。DACは所有者が共有を許可し、MACはラベルとクリアランスを適用し、RBACは権限をロールに結び付けて容易に拡張できるようにします。
アカウンティング:すべての操作を追跡する
アカウンティングはユーザーの操作を記録し、誰が行ったかを追跡できるようにします。これが否認防止です。ログが証明している限り、本人は操作を否定できません。
# View authentication logs on Linux
tail -f /var/log/auth.log
# Look for entries like:
# Jun 01 10:15:32 server sshd[1234]: Accepted publickey for alice from 192.168.1.5
# Jun 01 10:16:45 server sudo[5678]: alice : TTY=pts/0 ; COMMAND=/bin/cat /etc/shadowRADIUSとTACACS+プロトコル
ネットワークのAAAを支えるプロトコルが2つあります。RADIUSはUDPを使用し、Wi-FiやVPNで標準的に使われます。TACACS+はTCPを使用してすべてを暗号化するため、デバイス管理に適しています。
シングルサインオンとAAA
シングルサインオン(SSO)を使うと、一度ログインするだけで複数のシステムにアクセスできます。パスワード管理の負担を減らし、IDプロバイダーと各アプリケーション間の信頼関係に基づいて動作します。
説明責任と否認防止
否認防止とは、自分が行った操作を否定できないようにすることです。認証(誰が)とアカウンティング(何を)を組み合わせ、デジタル署名によって確実な証拠にします。
ログ管理のベストプラクティス
適切なログは完全で、改ざんを検知でき、NTPで時刻が同期されていなければなりません。そうすれば、複数のシステムにまたがるイベントを正しく対応付けられます。将来の調査に備えて、十分な期間保管してください。
# Configure NTP for accurate log timestamps
timedatectl set-ntp true
# Verify synchronization
timedatectl status
# Send logs to remote syslog server
echo '*.* @@192.168.1.10:514' >> /etc/rsyslog.conf
systemctl restart rsyslogネットワークアクセス制御におけるAAA
AAAはネットワークアクセス制御を支えます。デバイスが接続すると、RADIUSサーバーが認証し、適切なVLANに配置し、すべての接続試行を記録します。
クイックチェック
このレッスンで学んだCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。
レッスンのまとめ
簡単に振り返りましょう。認証は身元を証明し、認可は実行できる操作を決め、アカウンティングはすべてを記録します。次は否認防止とセキュリティ対策です。
よくある質問
「認証、認可、アカウンティング」レッスンは無料ですか?
はい。「認証、認可、アカウンティング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。
「認証、認可、アカウンティング」で何を学びますか?
AAAフレームワークによって、誰がシステムにアクセスできるか、何を実行できるか、そして操作をどのように追跡するかを学びます。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Security+ Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「認証、認可、アカウンティング」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このSecurity+ Academyレッスンでコードを書いて実行できますか?
はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 機密性、完全性、可用性
- 認証、認可、アカウンティング
- 否認防止とセキュリティ制御
- セキュリティの役割と責任