0Pricing
Security+ Academy · レッスン

特権アクセス管理(PAM)

特権アカウントが高価値の標的となる理由、PAMソリューションが認証情報を保管庫で管理し、最小権限を適用し、特権セッションを記録する方法を学びます。

「特権アクセス管理(PAM)」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。

特権アクセスとは

特権アクセスとは、標準ユーザー権限を超える高い権限を指します。たとえば、root/administratorアカウント、ドメイン管理者の資格情報、広範な権限を持つサービスアカウント、データベースのスーパーユーザーアカウントなどです。特権アカウントは攻撃者の主な標的です。なぜなら、1つでも侵害されると、システム全体、データベース、ネットワークインフラストラクチャを制御される可能性があるためです。こうしたアカウントを安全に管理することが、特権アクセス管理の目的です。

PAMが重要な理由

Forrester Researchによると、セキュリティ侵害の80%には特権資格情報が関与しています。攻撃者が特権アカウントを取得すると、セキュリティ制御を無効化する、すべてのデータを窃取する、バックドアアカウントを作成する、ネットワーク全体にランサムウェアを展開するといったことが可能になります。PAMによる制御がなければ、組織では、パスワードが共有されていて変更されることもない特権アカウントが何百も存在し、特権操作の監査証跡も、インシデント発生時にアクセスを迅速に取り消す仕組みもない状態になりがちです。

資格情報の保管庫管理

PAMの中核機能の1つが資格情報の保管庫管理です。これは、特権アカウントのパスワードをスプレッドシートや付箋、従業員の記憶に保存するのではなく、暗号化されたアクセス制御付きの保管庫に保存する機能です。管理者は必要に応じて保管庫から資格情報を貸し出し、保管庫は貸し出しのたびに記録します。重要なのは、保管庫が使用後にパスワードを自動的にローテーションできる点です。これにより、貸し出された資格情報は返却後に無効になります。共有された固定パスワードをなくすことができます。

# Conceptual PAM vault workflow
# 1. Admin requests access to prod-db-root
# 2. PAM vault verifies approvals (if required)
# 3. Vault issues a one-time password valid for 4 hours
# 4. Admin uses credential; all commands are logged
# 5. Session ends; vault rotates the password automatically
# 6. Old password is now invalid — no reuse possible

最小権限の適用

最小権限の原則とは、すべてのユーザー、プロセス、システムに対し、その機能を実行するために必要な最小限のアクセス権だけを与えるべきだという考え方です。PAMは、管理者権限を一括して付与するのではなく、きめ細かな権限を割り当てることでこれを適用します。開発者に1つのサービスを再起動するためのドメイン管理者権限をすべて与える代わりに、PAMは、指定されたサーバー上のそのサービスだけを再起動できる必要十分なアクセス権を付与します。これにより、アカウントが侵害された場合の影響範囲を抑えられます。

特権セッション管理(PSM)

特権セッション管理は、すべての特権セッションをリアルタイムで記録・監視します。PSMソリューションは、PAMプラットフォーム経由で接続をプロキシし、キー入力、実行されたコマンド、特権操作の全画面映像を記録できます。これにより、コンプライアンス、フォレンジック、内部脅威の検知に役立つ完全な監査証跡を作成できます。一部のPAMソリューションでは、ポリシー違反を検知した場合に、リアルタイムでセッションを終了することもできます。

サービスアカウントと非人間ID

サービスアカウントとは、人間ではなく、アプリケーション、スクリプト、自動化されたプロセスが使用するIDです。サービスアカウントは、非常に高い権限を持つことが多い、パスワードがほとんど変更されない、アプリケーションコードやスクリプトに埋め込まれている場合がある、何年も運用した後には所有者が不明確になる、といった理由から、PAMにおける大きな課題となります。PAMソリューションは、APIを介してサービスアカウントのパスワードを管理し、コードを変更せずに自動的にローテーションします。

# Bad practice: hardcoded service account credentials
# database.properties
db.username=svc_app_user
db.password=P@ssw0rd123  # never changes, in source code!

# Good practice: retrieve from PAM vault at runtime
# Application calls PAM API at startup:
# GET https://vault.corp.com/api/credentials/db-prod
# Returns: { 'password': 'auto-rotated-secret' }

必要十分な管理(JEA)

必要十分な管理(Just-Enough Administration、JEA)は、ユーザーが昇格されたアクセス権を持っている場合でも、実行できる操作を制限するPowerShellベースのテクノロジーです。システム管理者を完全なローカル管理者にする代わりに、JEAは、その役割に必要な特定のコマンドレットとパラメーターだけを公開する制約付きランスペースを作成します。たとえば、ヘルプデスク担当者にパスワードのリセットだけを許可し、それ以外の操作は許可しないようにできます。この場合、Domain Admin権限は必要ありません。

# JEA session configuration example (PowerShell)
# JEA role capability file: HelpDesk.psrc
VisibleCmdlets = @{
    'Microsoft.PowerShell.LocalAccounts\Reset-LocalUserPassword' = @{
        Parameters = @{ Name = 'Name'; ValidateSet = 'TargetUser' }
    }
}
# Operator can only reset TargetUser's password

PAMソリューション:CyberArk、BeyondTrust、Delinea

PAM市場をリードしているエンタープライズ向けソリューションには、CyberArk(市場をリードし、オンプレミスとSaaSに対応)、BeyondTrust(エンドポイントの特権管理に強み)、Delinea(旧ThycoticおよびCentrify)などがあります。これらのプラットフォームは、資格情報の保管庫管理、セッション記録、リアルタイム監視、SIEMやチケット管理システムとの連携を提供します。PAMソリューションを選ぶ際は、規模、クラウド対応、API機能、既存のIDインフラストラクチャとの統合性を評価する必要があります。

特権アカウントのライフサイクル管理

PAMには、特権アカウントのライフサイクル全体の管理が含まれます。具体的には、プロビジョニング(適切な権限と正当な業務上の理由を付けてアカウントを作成すること)、レビュー(アカウントが引き続き必要かを確認する定期的なアクセス認証)、プロビジョニング解除(必要性がなくなった場合や雇用が終了した場合に、直ちに削除すること)です。孤立した特権アカウント、つまり在籍中の従業員がもはや所有していないアカウントは、攻撃者にとってリスクの高い標的であり、コンプライアンス監査でよく指摘される項目です。

特権操作の監視とアラート

PAMソリューションはSIEMプラットフォームと連携し、疑わしい特権操作をリアルタイムで通知します。アラートの対象にすべき行動の例として、特権アカウントによる業務時間外のログイン、サービスアカウントの対話的な使用、管理者アカウントによる大量のファイルアクセスや削除、対応するチケットがない状態での権限昇格、特権ログインの連続した失敗などがあります。通常の管理者操作と異常な行動を区別するには、行動ベースラインが役立ちます。

ゼロトラストアーキテクチャにおけるPAM

PAMはZero Trustアーキテクチャの基盤となるコンポーネントです。ゼロトラストモデルでは、特権アクセスが暗黙に信頼されたり、常時付与されたりすることはありません。明示的に申請、承認され、時間制限を設けたうえで監視する必要があります。これは、最小権限アクセスと侵害を前提とするというゼロトラストの原則に沿ったものです。認証済みの特権ユーザーであっても潜在的な脅威として扱い、異常検知のために操作を継続的に監視・記録します。

理解度チェック

このレッスンで学んだCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、PAMの保管庫が特権資格情報を保存・自動ローテーションし、共有された固定パスワードをなくすこと、特権セッション管理が監査やフォレンジックのためにすべての管理者操作を記録すること、そして最小権限と必要十分な管理によって、侵害された特権アカウントの影響範囲を抑えられることを学びました。次は、IDガバナンスとプロビジョニングについて学びます。

よくある質問

「特権アクセス管理(PAM)」レッスンは無料ですか?

はい。「特権アクセス管理(PAM)」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。

「特権アクセス管理(PAM)」で何を学びますか?

特権アカウントが高価値の標的となる理由、PAMソリューションが認証情報を保管庫で管理し、最小権限を適用し、特権セッションを記録する方法を学びます。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Security+ Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「特権アクセス管理(PAM)」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このSecurity+ Academyレッスンでコードを書いて実行できますか?

はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ディレクトリサービス:LDAPとActive Directory
  2. 特権アクセス管理(PAM)
  3. IDガバナンスとプロビジョニング
  4. ジャストインタイムアクセスと条件付きアクセスポリシー
← Security+ Academyに戻る