Skip to main content
クラウドセキュリティ

CIEM(Cloud Infrastructure Entitlement Management)とは何ですか?

クラウドインフラストラクチャ権限管理(CIEM)は、リスクを最小限に抑えるために不可欠です。CIEMがクラウドセキュリティ戦略をどのように強化できるかをご覧ください。

作成者 SentinelOne
CIEM(Cloud Infrastructure Entitlement Management)とは何ですか?

Cloud Infrastructure Entitlement Management(CIEM)は、クラウドセキュリティの重要な構成要素です。このガイドでは、CIEMの複雑な仕組みを掘り下げ、クラウドリソースへのユーザーアクセスを管理および制御するうえでの役割を説明します。CIEMの主要機能、データ侵害や不正アクセスのリスク低減における利点、そして包括的なクラウドセキュリティ戦略における位置づけについて学びましょう。CIEMに関する専門的な知見を活用して一歩先を行き、クラウドインフラストラクチャの安全性を確保しましょう。

CIEMが重要である理由

サイバーセキュリティ侵害全体のおよそ10%は、悪意のある攻撃者が単純で有効な認証情報を使用してネットワークにアクセスし、その後ネットワーク内で検知されることなくアクセス範囲を拡大する、アイデンティティを標的としたランサムウェア攻撃です。

2024年、UnitedHealthcareでは史上最大級の機微な個人データ侵害の1つが発生し、全米人口の3分の1に影響した可能性があります。この事例では、攻撃者は侵害された認証情報を使用してリモートデスクトップへのアクセス権を取得し、通常は暗号化されている大量のファイルにアクセスしたうえで、ネットワーク内部にランサムウェアを展開しました。

CIEMは、アイデンティティ管理、アクセス制御、継続的な監視、高度な分析機能を提供し、一元化されたリソースからゼロトラストネットワークセキュリティの原則を適用することで、これらの種類の攻撃に対する防御を実現します。

CIEMの仕組み

大規模なクラウド環境ポートフォリオ全体で権限を管理し、エンタイトルメントを適用することは非常に複雑になり得ます。CIEMツールは、以下の中核機能を通じてユーザー権限の管理を統合し、侵害を監視します。

ユーザーの検出と認証

ユーザー権限を管理する最初のステップは、ユーザーを正確に特定することです。CIEMソリューションは、内部、外部、人間、非人間、アプリケーションを問わず、組織の複数のクラウドネットワークに存在するすべてのユーザーを可視化します。

CIEMソリューションでは、すべてのユーザーに認証を要求し、認証されない場合はそのユーザーをクラウド環境から削除します。ユーザーを認証する一般的な方法はいくつかあり、単純なユーザー名とパスワードの検証から、より複雑な多要素認証(MFA)プロトコルまであります。

ガバナンスとエンタイトルメント管理

ユーザーが認証されると、CIEMソリューションは高度な分析を用いてユーザー権限とエンタイトルメントを追跡し、潜在的なリスクを特定するとともに、セキュリティポリシー策定に役立つ情報を収集します。機械学習を使用してユーザーのエンタイトルメントを監査し、それらが未使用、過剰使用、または適切に利用されているかを判断し、事前定義されたセキュリティガバナンス構造およびアクセス制御と比較できます。

たとえば、多国籍企業では、特定の国のユーザーや特定の職務のユーザーによる特定リソースへのアクセスを防ぐ制限が設けられている場合があります。CIEMソリューションは、複数のクラウド環境にまたがるユーザーのエンタイトルメントを評価し、エンタイトルメントの可視性を提供することで、組織がそのガバナンス構造に照らしてユーザーを管理できるよう情報を提供します。

最小権限アクセスモデルの適用

CIEMソリューションの一般的な特長は、クラウドインフラストラクチャおよびリソース内でポリシーを作成して適用できることであり、多くの場合、最小権限の原則(PoLP)セキュリティモデルに沿っています。セキュリティ適用とPoLPモデルは、アクセスポリシーに基づいてリソースに対するユーザー権限を制限または完全に制約することを目的としています。機能面では、これにより過剰な権限を最小化し、企業の攻撃リスクを低減します。

国別または役割別の制限を持つ多国籍企業の例では、CIEMツールは、特定のユーザーには特定リソースへの読み取り専用アクセスを適用しつつ、他のユーザーには書き込みアクセスを維持するといったセキュリティポリシーを適用できます。たとえば、顧客対応のサポート担当者は、ソフトウェア展開インフラストラクチャへのアクセス権を持つべきではない可能性が高いでしょう。CIEMツールは、このような権限の不整合を特定し、制限を適用するために使用できます。これは、コンプライアンス維持において特に有利です。

アイデンティティベースの侵害が発生した場合、PoLPモデルは、攻撃者が重要なリソースにアクセスしたり変更したりする能力を大幅に制限します。CIEMツールは、攻撃者のアクセスを、その攻撃者が使用している単一ユーザーの認証情報に限定された、企業ネットワーク資源のごく一部のセグメントのみに制限します。

継続的な監視と対応

組織内のクラウドエンタイトルメントは常に変化しており、ユーザーが実際に追加のリソースアクセスを必要とする場合や、アプリケーションのアクセス権が編集される場合があります。CIEMソリューションは、機械学習などの高度な分析手法を活用して、時間の経過に伴う企業のエンタイトルメント活動のベースラインを確立します。これは一般にUser and Entity Behavioral Analytics(UEBA)と呼ばれます。

UEBAは、行動異常、潜在的脅威、セキュリティインシデントのリアルタイム監視と検出に使用できます。ほとんどのCIEMソリューションでは、一元化されたUEBAダッシュボードが利用可能であり、継続的な監視と脅威通知を行い、さらに脅威対応手段も提供します。

たとえば、CIEMシステムは、前述のサポート担当者が、これまで一度もアクセスしたことがなく、通常は活動していない時間帯にリソースへアクセスしようとしていることを検出する場合があります。その後、CIEMツールは、その行動の正当性または脅威レベルをさらに確認できるまで、そのユーザーのすべてのアクセスを制限できます。


Callout Background Image Gradient

CNAPPマーケットガイド

このガートナーマーケットガイドのクラウドネイティブアプリケーション保護プラットフォームで、CNAPP市場の現状に関する主要な洞察を得てください。

IAMとCIEMの違いは何ですか?

両者は基本的には類似していますが、Identity Access Management(IAM)とCIEMには明確な違いがあります。IAMは、組織全体のITインフラストラクチャ内におけるユーザーアイデンティティ、認証、アクセス制御の管理に重点を置いています。一方、CIEMはIAMの特化した一形態であり、複数のクラウドサービスにまたがるユーザーアイデンティティとエンタイトルメントの管理に特化しています。IAMのセキュリティ原則はオンプレミス環境とクラウド環境のアクセスを対象としますが、CIEMはクラウドコンピューティングとマルチクラウド環境に重点を置いています。

PAMとCIEMの違いは何ですか?

Privileged Access Management(PAM)もCIEMとは異なります。PAMは、管理者アカウント、スーパーユーザー、その他の高権限アカウントへのアクセスを管理するための方法論であり、通常は内部ITリソースに関連付けられています。PAMはIAMの方法論と同様に広範な概念であり、オンプレミス環境とクラウド環境を含むすべてのITシステムおよびインフラストラクチャにまたがる特権アクセスの管理を可能にしますが、CIEMはクラウドインフラストラクチャ内のエンタイトルメント管理に狭く焦点を当てています。

PAMとCIEMはアクセス管理の異なる側面に対応しますが、組織は多くの場合、これらのソリューションを相互補完的に導入し、高権限アカウントの存在を許容しつつ、それらのアカウントに対する包括的な制御を確保します。CIEMプラットフォームは、PAMの方法論を実現し、高権限アクセスをマルチクラウド環境へ拡張しながら、一元化された可視性、エンタイトルメントの継続的監視、およびこれらのアカウントやその他多くのアカウントに特化した脅威対応を維持するために使用できます。

IGAとCIEMの違いは何ですか?

Identity Governance and Administration(IGA)は、IT組織全体にわたるアイデンティティとリソースへのアクセス管理に重点を置くIAMの特定のサブセットです。このガバナンス構造は、従業員のオンボーディング、オフボーディング、および役割別アクセスに適用され、概念的にはCIEMの方法論と関連しています。

ただし、IGAはすべてのITリソースに適用される一方で、CIEMのガバナンスとアクセスの部分はクラウドインフラストラクチャのみに特化しています。たとえば、IGAの実践には、特定の従業員に対するオンプレミスのバッジアクセスに関するガバナンス構造が含まれる場合がありますが、CIEMのガバナンスとアクセスは、その従業員がアクセスできるクラウドリソースにのみ適用されます。もちろん、企業内でIGA戦略とCIEM戦略の両方を推進するセキュリティ標準は同じ戦略を活用しますが、IGAはより広範で包括的なアイデンティティガバナンスのフレームワークです。

結論 | CIEMを活用したクラウドセキュリティ

Cloud Infrastructure Entitlement Managementソリューションは、複雑なクラウド環境にまたがるユーザーアイデンティティと権限の挙動を管理および監視するためのフレームワークを提供します。IAM、PAM、IGAなどの従来のセキュリティフレームワークとは異なり、CIEMソリューションは、組織のクラウドネットワーク全体でエンタイトルメントを監視、制御、最適化、管理するためのツールを提供することで、クラウド環境特有の課題に対応します。

CIEMソリューションは、アクセス検出、ユーザー認証とガバナンス、ユーザーおよびエンティティの行動分析(UEBA)、最小権限アクセスの適用、一元的な監督といった機能を通じて、組織に安全なアクセス監視と制御を提供します。この機能は、コンプライアンス要件への対応やサイバー攻撃への対抗に不可欠であり、特に侵害された認証情報によって機微なリソースへの不正アクセスが許可される可能性がある場合に重要です。

CIEMに関するよくある質問

CIEMはCloud Infrastructure Entitlement Managementの略です。これは、クラウド環境全体でIDとアクセス権を管理する、クラウドセキュリティソリューションの専門カテゴリです。CIEMは、組織がクラウドインフラストラクチャ内で誰が何にアクセスできるかを制御するのに役立ちます。

マルチクラウドおよびハイブリッドクラウド構成全体のアクセス権の管理に重点を置き、可視性と制御を維持します。

CIEMは、クラウド環境における権限とエンタイトルメントを管理するセキュリティソリューションであり、許可されたユーザーとアプリケーションのみがリソースにアクセスできるようにします。シングルクラウドおよびマルチクラウド構成全体で、誰が何にアクセスできるかについての可視性を提供します。

CIEMは、過剰な権限を特定し、アクセス権を自動的に調整することで、最小権限の原則の実装を支援します。

CIEM はクラウド権限の膨大な規模に対処します – 単一の組織でも、クラウド環境全体で数百万件の個別権限を持つ可能性があります。適切に管理されなければ、これらは攻撃者に悪用される巨大な攻撃対象領域を生み出します。

私たちは、特権IDの 90% 以上が付与された権限の 5% 未満しか使用しておらず、その結果、“Cloud Permissions Gap” と呼ばれるものが生じていると考えています。CIEM はこのギャップを埋め、過剰なクラウド権限によって引き起こされる侵害を防止します。

IAMはテクノロジースイート全体にわたるIDの管理に重点を置く一方、CIEMはクラウドコンピューティングプロバイダーとその固有の要件を特に対象としています。従来のIAMは静的なオンプレミス環境向けに設計されていましたが、クラウドインフラストラクチャは動的かつ一時的です。

CIEMは、急速に変化するクラウド環境に必要なきめ細かな可視性と制御を提供し、マルチクラウドにまたがる権限の管理や、クラウド固有のコンテキストにおける異常な振る舞いの検出に特化した機能を備えています。

CIEMは、過剰な権限を持つアカウント、常時権限を持つ非アクティブなID、クラウドリソースへの無制限のアクセス権を持つ“スーパーID”を検出します。クロスアカウントアクセスのリスク、退職した従業員に由来する孤立したアカウント、異常なアクティビティを実行するマシンIDも特定します。

CIEMはまた、設定ミス、ローテーションされていない静的認証情報のような認証情報の脆弱性、攻撃者がシステム内をラテラルムーブメントしていることを示す可能性のある異常な振る舞いも検出します。

まず、すべてのサードパーティアクセスを特定し、すべてのクラウドサービスにわたる現在の権限を分類することから始めます。実装中は統合を継続的に監視し、クラウドエンタイトルメントを完全にカバーできるようにします。まず可視性に重点を置いてください–変更を加える前に、誰が何にアクセスできるかを深く把握する必要があります。

修復とアラートのための自動化されたワークフローを設定し、長期間の権限を最小限に抑え、ジャストインタイムアクセスを優先するポリシーを確立します。

組織がクラウドサービスに大きく依存している場合や、マルチクラウド環境で運用している場合は、CIEMの導入を検討する必要があります。特に、クラウド移行が急速に進んでおり、クラウドのエンタイトルメントをより適切に管理する必要がある場合に重要です。

金融、医療、政府機関など、規制の厳しい業界の組織では、コンプライアンス要件を満たすためにCIEMが必要になることがよくあります。異なるクラウドプロバイダー間で権限を追跡することに苦労している場合や、権限のスプロールに対処している場合、CIEMが役立ちます。

さらに詳しく見る クラウドセキュリティ

Decorative background gradient

クラウドセキュリティを30分で完全評価。

SentinelOneのエキスパートとのミーティングで、マルチクラウド環境全体にわたるクラウドセキュリティ態勢を評価し、クラウド資産、設定ミス、シークレットスキャンを明らかにし、Verified Exploit Paths™でリスクの優先順位を付けます。
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text