コンテンツへスキップ

サイト内検索

ページを検索

Docs

ガイド

失効 & 封じ込め

View as .md

侵害されたエージェントをあらゆる場所で一括無効化し、数秒でインシデントを封じ込める、記録付きで。

ワンアクション失効

アイデンティティを失効させると、接続されたすべてのシステムにわたって、その認証情報とスコープが一括無効化される。システムごとに追いかけるべきローテーションはない——封じ込めは1回の呼び出しだ。

実際には、異常検知から完全失効までのパスは、共有キーをローテーションするのにかかる数時間ではなく、秒単位で計測される。

いつ失効させるか

エージェントが侵害されている、または誤動作しているというあらゆるシグナルで失効させる——スコープ外の要求、異常なアクション頻度、あるいはスポンサーの判断。失効は安価であり、その効果は可逆的だ——状況が把握できたら再登録または再発行すればよい。

認証情報が短期であるため、失効はしばしば、どのみち数分後に訪れていた失効を前倒しするだけになる。

何が記録されるか

すべての失効は、トリガー、アクター、タイムスタンプ、取り消されたスコープとともに監査ログに書き込まれる。記録は証明可能な状態にあるため、インシデントレビューは再構築ではなく事実から始まる。

封じ込め後

封じ込め後、監査ログでエージェントの直近のアクションを確認し、必要ならポリシーやスコープを絞り込み、新しい認証情報を発行して復帰させる。インシデント後に何も常設のものは残らない。