コンテンツへスキップ

サイト内検索

ページを検索

80:1問題——マシンアイデンティティが新たな境界線になった

あなたのチームの人間1人につき、その代理として動くマシンアイデンティティはおよそ80存在する。そのほとんどに所有者はいない。その比率こそが、セキュリティ問題のすべてだ。

DO

Daniel Osei · Security Engineer

読了時間 6分

Share
Abstract network of connected nodes

誰も数えていない数字

本番システムにアクセスできる人間を数えてみてほしい。次に、その代理として動くサービスアカウント、APIキー、エージェント、ワーカーを数えてみる。私たちが調査した多くの企業で、後者の数字は前者のおよそ80倍だ。そのすべてがデータを読み、資金を動かし、他のシステムを呼び出せる。

人間には統制がある——マネージャー、オフボーディング、四半期ごとのアクセスレビュー。しかし人間1人あたり80台のマシンを統制しているのは、スプレッドシートと、環境変数に置かれた共有シークレットと、それを作った人の記憶だけだ。その人が去っても、そのアイデンティティは動き続ける。

エージェントは数だけでなく傾きも変える

静的なサービスアカウントはすでに問題だった。エージェントはそれを悪化させる——自らの判断で行動するからだ。ひとつのエージェントがタスクを生成し、新しいスコープを要求し、作者が想定していなかったシステムに到達する——それがたった一日の午後のうちに起こりうる。

従来の答えは、行き詰まらないよう広範で長期のキーをエージェントに与えることだった。それはまったく間違った直感だ。広範さと長寿命の組み合わせは常設リスクであり、常設リスクこそ攻撃者が公開市場で買い求めるものだ。

アイデンティティを境界線として扱う

あなたのワークロードがSaaS APIを呼び出すエージェント群であるとき、守るべきネットワークの端は存在しない。唯一持続可能な境界はアイデンティティだ——このアクターは誰か、誰がスポンサーか、今何を許されているか。

そこを正しく押さえれば、80対1という比率は恐ろしいものではなくなる。すべてのマシンが固有のアイデンティティを持ち、名前を持つ人間のスポンサーがつき、目の前のタスクに限定された認証情報を持つ。数は増え続けても、被害範囲は増えない。

  • #non-human identity
  • #perimeter
  • #least privilege
DO

Daniel Osei · Security Engineer

読了時間 6分

Share

More field notes

A stopwatch mid-count against a dark backgroundSecurity

4.2秒での失効——封じ込めの解剖学

エージェントが到達しうるすべてのシステムにわたって、異常検知から完全失効までの経路を計測した。秒がどこに費やされているか、そしてなぜそれが重要かを示す。

Daniel Osei · Security Engineer

読了時間 8分