特権アクセス監視とは、特権アカウントが特権アクセスをどのように利用しているかを記録、監査、分析する取り組みであり、これには2つの関連する分野が含まれます。1つは、監査のために管理者セッションをキャプチャして再生する「特権アクセス管理(PAM)」機能であり、もう1つは、特権アカウントを監視して侵害や悪用の兆候を検知する「検知」作業です。多くの解説では、一方の枠組みに焦点を当て、もう一方を無視しがちです。しかし、このガイドでは両方を網羅しています。なぜなら、これらは互いに依存し合っているからです。つまり、特権セッション管理によって生成されたテレメトリデータが、検知機能によって活用されるのです。 以下では、監視対象となるID、不正利用を明らかにするシグナル、関与する攻撃者の手法、監視が満たすべきコンプライアンス対策、およびプログラムの有効性を証明する指標について解説します。
この用語は、誰が使うかによって2つの異なる意味を持ちますが、どちらの意味も正しいものです。 PAM(特権アクセス管理)の分野では、特権アクセス監視は製品の機能の一つです。ゲートウェイやボールトを介して各特権セッションを仲介し、画面、キー入力、コマンドを記録し、管理者が行ったすべての操作について再生可能な監査証跡を保持します。一方、検知の分野では、これはセキュリティ運用上の実践手法です。特権アカウントを環境内で最も価値の高い標的として扱い、侵害や悪用がないか継続的に監視します。
本記事の主張であり、論旨でもあるのは、特権セッション管理によって生成されるテレメトリデータこそが、検知機能の基盤となるものであるという点です。セッションの記録、認証情報のチェックアウト、権限昇格イベントは、単なるコンプライアンス上の記録ではありません。これらは組織が保有する最も有益な検知フィードの一つであり、その記録がより広範なセキュリティ監視および分析に組み込まれて初めて、監視プログラムは完成するのです。セッションを記録するだけで、それを分析しないチームが持っているのは、アーカイブであって、監視プログラムではありません。

この証拠は、検知の枠組みが監査の枠組みと同様に重要である理由を説明しています。Verizon 2025 DBIR(2023年11月から2024年10月までのデータ)によると、約22%の侵害事例において、認証情報の悪用が主要な初期侵入経路となっていました。 業界の脅威インテリジェンス調査(2025年発行、2024年のデータ)によると、インシデント対応事例の約30%で有効なアカウントの悪用が確認されており、これは一般公開アプリケーションの悪用と並んで最も一般的な侵入経路となっている。ランサムウェアに関する調査も、より狭い範囲ではあるが同様の傾向を示している。ランサムウェアインシデントの79%は、侵害されたIDと正当なログイン情報を利用した侵入に起因することが特定された(Infosecurity Magazine、2026年)。ポネモン・インスティテュートの2025年の内部者リスクに関する調査によると、内部者リスクによる年間コストは約1,740万ドルと推定されています。特権アカウントは、他のどの資産クラスよりも少ないIDに攻撃対象領域を集中させており、まさにそれが攻撃者がこれらを標的とする理由です。
PAMとは、特権アクセス管理(Privileged Access Management)の略称であり、誰が特権アクセス権を保有するか、どのように取得するか、そしてその有効期間を規定する管理フレームワークです。実際には、PAMツールは特権認証情報を保管し、使用前にチェックアウトを義務付け、権限昇格に対する承認ワークフローを適用し、管理者セッションを仲介します。特権セッション管理(PSM)とは、PAM内に組み込まれた機能であり、これらのセッションを仲介、記録、および終了させることができます。 特権ID管理(PIM)は、これらとは別の第三の概念であり、どのIDが特権ロールを保持することを許可されるか、およびその期間を、通常は期限付きのロール昇格を通じて管理します。モニタリングはこれら3つすべてにまたがって行われます。なぜなら、それぞれが分析に値するテレメトリデータを生成するからです。
PAMは特権アクセスを管理・付与します。モニタリングでは、そのアクセスが実際にどのように利用されているかを監視・検証します。また、読者からは、アイデンティティおよびアクセス管理(IAM)とPAMの違いについてよく質問が寄せられます。IAMはすべてのアイデンティティに対する認証と認可を管理するのに対し、PAMは、より限定的でリスクの高い、特権を持つアイデンティティのサブセットを管理するものです。
特権アクセス監視の2つの枠組みを比較すると、セッションキャプチャ機能によって記録が生成され、検知手法によってその記録が分析される。
インベントリ化されていないものを監視することはできません。また、多くの組織では、特権ID、特に非人間IDの数を過小評価しています。有用なインベントリには、ドメイン管理者やローカル管理者、緊急時用アクセスアカウント、アプリケーションおよびデータベース管理者、サードパーティやベンダーのアカウント、さらにサービスアカウント、マシンID、APIキーなどの非人間ID(NHI)が含まれます。 ベンダーによる特権アクセスは、独自の分野として「ベンダー特権アクセス管理(VPAM)」と位置付けるべきです。なぜなら、請負業者やマネージドサービスプロバイダーは、社内の人事管理や変更管理プロセスの範囲外で特権アクセスを保持しているからです。PAM監査ガイダンスに基づく実用的な最初のルールとして、人間および非人間の特権ユーザーをまとめて1つの登録簿に棚卸しし、各エントリにつき1人の責任者を設定することが挙げられます。
これらのIDを監視することは、インサイダーリスク対策プログラムにおけるデータ層の役割も果たします。というのも、インサイダーによる脅威は、malwareよりも、特権の不正使用を伴うケースが頻繁にあるからです。ポネモン・インスティテュートの2025年の調査によると、インサイダーによるインシデントの内訳は、過失が約55%、悪意が25%、認証情報の盗難が20%となっています。つまり、インサイダーによるインシデントの大部分は、攻撃者の関与などではなく、正当な特権が不注意に使用されたことから始まっているのです。
特権IDのインベントリ:5つのIDタイプ、それぞれが生成すべきテレメトリ、および各IDが監視を妨げる理由。
セッションキャプチャは、この分野における監査の側面であり、専用のセッション記録ソフトウェアは通常、3つの層のデータを収集します。第一に、セッションの内容:画面録画、キーストローク、および実行されたコマンドです。第二に、認証情報に関するイベント:Vaultからのチェックアウトやシークレットの取得などであり、これにより、誰がいつどの認証情報を取得したかが明らかになります。 第三に、セッションのメタデータ:開始時刻と終了時刻、送信元ホスト、および宛先アセットです。これらを組み合わせることで、特権セッションの監視は、監査人の質問に答えたり、インシデントを再現したりするのに十分な精度を持つユーザーアクティビティ監視へと変わります。データセキュリティの研究によると、このキャプチャが行われない場合、特権アクティビティは、作業対象のアセットの外からはしばしば見えなくなってしまうとのことです。
Active Directory の監視およびそれに相当するクラウド環境は、通常、セキュリティ侵害が最初に検出される場所です。 Active Directory や Entra ID における ID プロバイダーの監査ログやサインインログから得られる、特に重要なシグナルとしては、不自然な移動経路、見慣れない送信元ホスト、営業時間外のアクティビティといったサインインの異常、緊急アクセスアカウントの使用、ジャストインタイム(JIT)権限昇格ワークフロー外で行われた特権ロールの割り当て、レガシー認証プロトコルの設定変更、特権グループのメンバーシップ変更、および機密性の高いディレクトリオブジェクトへの変更などが挙げられます。 これらのイベントをID分析に投入することで、ディレクトリ内の生データから得られるノイズを、アカウントごとのリスクコンテキストに変換することができます。
まず、各特権アカウントのベースラインを設定してください。ベースラインのないアラートは単なる推測に過ぎないからです。アカウントごとに「正常な状態」――つまり、典型的な稼働時間帯、送信元ホスト、コマンドのパターン――を定義し、そこから逸脱した場合にアラートを発行するようにします。この手法こそが、監視プログラムとログ記録プログラムを区別するものです。

アーキテクチャ的には、監視を行うべき場所が2つあります。ゲートウェイおよびボールトベースの監視はブローカー側から行われ、そこを通過するすべてのセッションを把握します。一方、ホストベースの監視はエンドポイント自体からフォレンジックファイルやプロセスの詳細情報を収集するため、ブローカーでは検知できない難読化も捕捉できます。どちらが完全に優れているというわけではありません。ブローカー側の監視は導入が容易で、管理上の迂回も困難ですが、ホスト側の監視はより詳細である反面、コストも高くなります。 成熟したプログラムでは、これら両方を統合し、PAM、IDプロバイダー、特権ワークステーション、ドメインコントローラー、Vault、およびエンドポイントのログを一元化された相関分析に投入します。そして、Mandiantの『特権アカウント監視のための防御者ガイド』の「検知例表」で示されているように、各シグナルを定義済みの対応策と紐付けます。
そのための分析エンジンが「ユーザーおよびエンティティ行動分析(UEBA)」であり、これは各アカウントのベースラインを学習し、それからの逸脱に対してスコアを付与するものです。管理アカウントを対象とする場合、この手法は「特権ユーザー行動分析」と呼ばれることもあります。この手法が重要な理由は、この分野における最大の課題が、悪意のある特権活動が正当な管理業務と見分けがつかないことにあるからです。つまり、同じコマンド、同じツール、同じ権限が使われているのです。 アカウント層での検知は、アイデンティティ脅威の検知・対応(ITDR)の中核であり、アイデンティティの異常とそれに続く横方向の移動を関連付けることで、侵入が確認されることがよくあります。ここではスピードが重要です。『M-Trends 2026』の調査結果によると、2025年の世界的な平均潜伏期間は14日間で、2024年の11日間から増加しています。したがって、数日単位の検知ウィンドウを確保することが現実的な目標となります。
5つの問題が繰り返し発生しています。特権操作のたびにアラートを発行すると、その膨大な量にチームが圧倒されてしまいます。そのため、まずは「緊急対応が必要なケース」など、重要度が高く発生頻度の低いイベントから着手しましょう。ベースラインがなければ、特権の悪用と通常の管理業務を見分けることはできません。したがって、アラートの対象範囲を拡大する前に、アカウントごとのベースライン設定に投資してください。 ログの保存コストは監査要件と衝突するため、特権テレメトリを削除するのではなく、ストレージを階層化してください。一度もインベントリ登録されていないアカウントは監視できないため、ディレクトリ、クラウド、および保管庫に対して定期的な検出スキャンを実行してください。また、役割の変更に伴いベースラインは変動するため、スケジュールに従って、また組織再編のたびにベースラインを更新してください。
4 MITRE ATT&CK の手法は、特権アカウントを用いた攻撃手法の大部分を網羅しており、それぞれが明確で監視可能な痕跡を残します。このマッピングはATT&CK v19(コンテンツバージョンv19.1、2026年4月28日リリース)に基づいており、このバージョンでは戦術TA0005の名称が従来の「Defense Evasion」から「Stealth」に変更され、新たな戦術「Defense Impairment」(TA0112)が追加されています。 戦術名については、旧来の解説資料ではなく、Enterprise戦術リファレンスと照らし合わせて確認してください。
特権アクセス監視プログラムがそれぞれ監視すべきログ信号に対応付けられた、ATT&CK v19の4つの手法。
この表は「防御的な視点」で読み解いてください。重要なのは、各手法がログ上でどのように表示されるかであり、その実行方法ではありません。「有効アカウントの悪用(T1078)」は、ベースライン設定が存在する理由そのものです。なぜなら、この手法によって生成されるすべてのイベントは認証済みであり、形式も適切だからです。「アカウント操作(T1098)」は、ディレクトリ変更イベントがリアルタイムアラート対象となる理由です。 認証情報のダンプ(T1003)は権限昇格の材料となり、サービスアカウントは次のような関連する認証情報攻撃にさらされます。 Kerberoastingといった関連する資格情報攻撃にさらされており、これがサービスアカウントの認証テレメトリが対象範囲に含まれる理由です。権限昇格の悪用(T1548)は、すべての権限昇格イベントを承認済みの変更と照合すべきという根拠となります。
非人間アイデンティティは、人間を前提とした監視の前提を覆します。これらは対話形式でログインすることはなく、勤務時間もなく、上司への報告義務もなく、多くの場合、名指しの所有者も存在しません。また、アイデンティティ全体の大部分を占めています。Entro Labsの「2025年上半期 NHIおよびシークレットリスクレポート」によると、非人間アイデンティティの数は人間アイデンティティの数を平均144対1の割合で上回っており、これは前年同期の92対1から増加しています。 同調査では、非人間アイデンティティの数が前年比44%増加したことが記録されており、AWSのマシンアイデンティティの20分の1がフル管理者権限を有していること、また非人間アイデンティティ(NHI)の7.5%が5年から10年間存続しており、中には10年を超えるものもあることが判明した。
ガバナンスはこうした変化に追いついていない。クラウド・セキュリティ・アライアンス(CSA)が2026年に実施した調査『非人間アイデンティティ(NHI)およびAIセキュリティの現状』によると、NHIを介した攻撃を防止する能力に「非常に自信がある」と回答した組織はわずか12%にとどまり、16%以上が「AI関連の新規アイデンティティの作成状況を追跡していない」と回答した。 CSAの以前の調査『非人間アイデンティティ(NHI)セキュリティの現状』(n=818、2024年6月実施)によると、APIキーの無効化や取り消しに関する正式なプロセスを整備している組織はわずか20%にとどまっていることが判明した。
同じ5つのモニタリング質問であっても、人間と人間以外の特権的アイデンティティでは異なる回答が得られるため、それぞれに独自のベースラインロジックが必要となる。
監視のアプローチは、こうした違いに基づいています。各サービスアカウントについて、通常の稼働時間とホストを基準として設定し、マシンID管理を「所有権」の問題として扱います。つまり、すべてのNHIには、名指しの所有者、文書化された目的、および廃止日が設定されている必要があります。トークンの発行数が急増したり、新しいホストから使用されたりするといった異常についてはアラートを発行します。また、ジャストインタイムアクセスにより常時付与される権限を最小限に抑え、必要な瞬間にのみ権限を付与することで、そもそも監視すべき放置された権限の数を減らします。
AIエージェントは、非人間的なアイデンティティの中でも最も新しく、規制が最も緩いカテゴリーであり、今回、当事者による事後分析によって、そのリスクが事実として裏付けられた。 Hugging Faceは2026年7月16日のセキュリティインシデント開示において、悪意のあるデータセットがデータセット処理における2つのコード実行経路を悪用し、その後「攻撃者はノードレベルのアクセス権限を昇格させ、クラウドおよびクラスターの認証情報を収集し、週末にかけて複数の内部クラスターへ横方向に移動した」と報告した。調査チームは、17,000件以上の攻撃者によるイベントを記録した。 この開示では、何が起こらなかったかについても同様に明確にされている。公開モデル、データセット、またはSpacesへの改ざんの証拠はなく、ソフトウェアサプライチェーンにも問題がないことが確認された。
同社独自の監視に関する教訓は、引用に値する部分です。「当社の異常検知パイプラインでは、セキュリティテレメトリに対してLLM(大規模言語モデル)ベースのトリアージを行い、日常的なノイズから真のシグナルを分離しています。」 防御担当者にとって、この事例は、特権サービスアカウントの挙動を時間帯やホストごとにベースライン化すべきであることを示唆している。なぜなら、週末にマシンの速度で悪用される自動化されたパイプラインのIDについては、人間のレビュー担当者が気づく自然な機会が全くないからだ。また、自律型エージェントが独自の常時特権を与えられるようになるにつれ、エージェント型AIセキュリティプログラムが引き継ぐことになる監視上の問題の予兆でもある。
以下の各事例において、特権アクセスは技術的には正当なものでした。まさにその理由から、防止ではなく監視こそが欠けていた統制措置だったのです。
特権認証情報に関する6件のインシデント、それぞれの背景にある原因、およびそれを短縮または未然に防ぐことができたであろう監視対策。
MandiantのUNC5537事後分析レポートによると、2024年に発生したSnowflakeの顧客インスタンスを標的とした攻撃では、主に過去の情報窃取型マルウェア感染によって収集された盗まれた認証情報が、多要素認証(MFA)を導入していなかった約165の顧客インスタンスに対して悪用された。 2022年9月のUberでは、MFA疲労を悪用したソーシャルエンジニアリングによってVPNへのアクセス権を獲得した攻撃者が、UberのThycotic PAMシステム用の特権PAM管理者認証情報がハードコードされたPowerShellスクリプトを発見し、認証情報保管庫そのものを標的とした。 2024年2月のチェンジ・ヘルスケアでは、MFAが導入されていないCitrixリモートアクセスポータル上の侵害された認証情報により、2月12日に初期アクセスが許可され、その後約9日間にわたる横方向の移動を経てランサムウェアが展開された。このインシデントについて、ユナイテッドヘルスは後に約1億9000万人が影響を受けたことを確認した。週末のスピードで進行したHugging Faceへの侵入に比べれば「氷河のような」速度であるこの9日間の期間こそが、監視の真価が発揮される場面である。
2026年の登録項目では、Tier 0の教訓が監視インフラ自体にも拡大されています。 2026年7月、BeyondTrust Remote Support(RS 25.3.2およびそれ以前)およびPrivileged Remote Access(PRA 25.3.2およびそれ以前)において4件のCVEが公表され、これらは25.3.3以降で修正されました。そのうち3件は認証なしで悪用可能であり、Shadowserverによると、オンライン上で約2,000件の脆弱なインスタンスが確認されています。NVDによると、CVE-2026-40138は、攻撃者が「アクセス制御を迂回し、特権が昇格されたアカウントを含め、アプライアンスへの不正アクセスを得る」ことを可能にする恐れがあり、評価はNIST v3.1プライマリ基準で8.1 HIGH、CNA v4.0基準で9.2 CRITICALとなっている。CVE-2026-40141は例外であり、限定された権限を持つ認証済み攻撃者を必要とし、NIST v3.1プライマリ基準で9.9(CRITICAL)、CNA v4.0基準で8.5(HIGH)の評価となっている。 2026年7月下旬時点で、これら4つの脆弱性のいずれもCISAの「既知の悪用されている脆弱性」カタログには掲載されておらず、BeyondTrustもパッチの提供前にこれらの脆弱性が攻撃に悪用されたという情報は報告していませんが、この設計上の教訓はそれとは別に有効です。
SonicWall SMA1000 の事例では、認証情報の保存に関する教訓が追加されています。CVE-2026-15409は、サーバーサイドリクエストフォージェリー(SSRF)の脆弱性であり、CVSS 10.0で「CRITICAL」(CNAが発行したスコア。NISTプライマリースコアは公表されていない)と評価され、2026年7月14日にCISAのKEVカタログに追加され、連邦政府による是正措置の期限は7月17日とされている。 攻撃に関する報告によると、攻撃者は侵害されたアプライアンスを利用して「高価値の認証情報、アクティブなセッションデータベース、およびTOTP多要素認証のシード設定」を抽出しており、ベンダーは「パッチ適用だけでは不十分である…侵害の兆候がないかログを確認することを強く推奨する」と警告している(Help Net Security)。 最後に、アーンスト・アンド・ヤング(Ernst & Young)は2026年7月中旬、「2026年3月28日から2026年4月12日の間に、権限のない第三者がプラットフォームにアクセスした」と公表した。このプラットフォームはサードパーティ製のITサービス管理プラットフォームであり、「2026年4月23日、EYは当該プラットフォーム内で異常な活動を検知した」としている。 これらの開示された日付から単純な計算を行うと、最初のアクセスから検知までにおよそ26日間が経過していたことがわかります。これは、VPAMの監視をベンダーが管理するすべての特権パスに拡大すべきであるという強力な根拠となります。
4つのフレームワークでは、制御レベルでの特権アクセス監視が求められており、それぞれにおいて、監査人が提示を求める証拠が明記されています。以下の対応表は、「コンプライアンスの遵守に役立つ」という表現の背景にある監査証跡を示したものです。
4つのコンプライアンス・フレームワークと、それぞれが要求するモニタリング結果および監査証拠との間の、管理レベルでの対応表。
2つの条項について、より正確に説明する必要があります。 PCI DSS 4.0の要件10では、個々の管理アクセスすべてをログに記録し、監査証跡を少なくとも12か月間保持すること、および直近3か月分の記録を直ちに参照可能にすることが求められています。また、NIST SP 800-53において、AC-6ファミリーは、最小権限の制限そのものと、特権機能が適切に使用されたことを証明するログ記録とを組み合わせています。これは、権限の制限と監視が相互に補完し合う制御であり、代替手段ではないことを再確認させるものです。 HIPAAに関しては、45 CFR 164.312(b)が依然として有効であり、現在も施行されています。より広範なセキュリティ規則の更新は、義務ではなくあくまで背景情報です。最終決定は2027年7月に延期されており、提案規則はあくまで提案の段階にとどまっており、法律にはなっていません。これらのコンプライアンス要件を特定の統制措置に紐づけることで、監視プログラムは監査証拠としての価値を持つようになります。
2026年の重要な出来事の一つとして、規制当局が権限管理を抽象的なリスクではなく、是正が義務付けられたカテゴリーとして扱っていることが挙げられます。 CISAは2026年7月15日、KEVカタログにおいて「Oracle E-Business Suiteの不適切な権限管理の脆弱性」と名付けられたCVE-2026-46817を「既知の悪用済み脆弱性(KEV)」カタログに追加し、連邦政府に対する是正措置の期限を2026年7月18日と設定した。 NVDは、割り当てられた脆弱性の一つとして、CWE-269「不適切な権限管理」を挙げています。
ベンダーに依存しないガイダンス全体を通じて、5つの実践方法が繰り返し挙げられています。常時付与された権限を最小限に抑え、ジャストインタイムの権限昇格を採用することで、権限が必要な期間のみ存在するようにする――このアプローチは、 zero trust アーキテクチャと自然に整合するものです。監査やフォレンジック調査のために、キーストロークやコマンドのキャプチャ機能を用いて特権セッションを記録します。高リスクなイベント(緊急アクセス用アカウントの使用、権限昇格ワークフロー外でのロールの割り当て、レガシー認証の変更など)については、リアルタイムでアラートを発行します。 特権アクセスの「権限の浸食」を防ぐため、少なくとも年1回、および組織の大きな変更があった際には、スケジュールに従って特権アクセスをレビューします。また、監視手法を評価する際は、ブランドではなく機能カテゴリ(セッションキャプチャの詳細度、ベースラインの品質、アラートの精度、既存のテレメトリとの統合性)を比較検討してください。
この投資の妥当性は数値で裏付けられています。ポネモン・インスティテュートによる「2026年のインサイダーリスクのコスト」調査では、特権アクセス管理によって平均約610万ドルのコスト削減が、ユーザー行動分析によって約510万ドルのコスト削減がもたらされるとされており、これらは同調査で測定されたコスト削減効果の中で最も大きな2つです。SOCの運用においては、フィルタリングされていない管理者アクティビティのストリームではなく、より質の高い特権アクセスに関するアラートが少なくなり、トリアージに役立てられるという実用的なメリットがあります。
測定できない監視プログラムは、単なるログ記録プログラムに過ぎません。以下の指標は、カバレッジとレイテンシーを定義するものです。本ガイドの根拠となった調査では、これらに関するベンチマーク目標は提示されていないため、自社のベースラインに基づいて目標を設定し、それを基準に改善を図ってください。 時間ベースの指標については、実際のインシデントが厳しい現実を浮き彫りにしています。Change Healthcare(2024年)ではアクセス後の活動が約9日間続き、EYのサードパーティ関連事例(2026年、公表された日付から算出)では最初のアクセスから検出まで約26日間かかり、2025年の世界的な滞留時間の央位は14日間でした。
計算式とデータソースを含む7つのプログラム指標:カバレッジ指標は対象範囲を証明し、レイテンシ指標はプログラムが重要なタイミングで検出を行っていることを証明します。
Vectra AIは、特権アクセス監視において「侵害済みと仮定する」というスタンスを採用しています。検知が最も困難な攻撃は、技術的には正当な特権アクセスを通じて行われるものです。上流のすべての制御がセッションの正当性を認めているため、これを阻止するものは何もないからです。したがって、重要な問いは「このログインは有効だったか」ではなく、「この特権的な行動が、このアカウントのこれまでの行動パターンと一致しているか」となります。 この問いに答えるには、ID、ネットワーク、クラウドを包括的にカバーする監視体制が必要です。特権の悪用が単一の領域にとどまることは稀であり、単にシグナルを収集するだけでなく、優先順位付けされたシグナルが必要となるからです。この考え方がAttack Signal Intelligenceの基盤となっています。人間・非人間を問わずすべての特権IDのベースラインを確立し、各領域にわたる逸脱を統合して攻撃者の進行状況を示す単一のストーリーを構築し、SOCがすでに対処している日常的なノイズの中から、実際の攻撃を示す少数のシグナルを抽出し、優先的に対応するのです。
特権アクセス監視は、2つの側面を持つ分野です。セッションキャプチャ機能によって監査証跡が生成され、検知手法によってそれが分析されますが、どちらか一方だけでは不十分です。まずはインベントリ作成から始め、人間以外のアカウントが大部分を占める特権IDのすべてに対してベースラインを設定し、重要な逸脱についてアラートを発し、カバレッジとレイテンシを正直に測定する必要があります。セキュリティ侵害の事例には一貫した傾向が見られます。特権認証情報が悪用された場合、そのアクセスは正当なものに見え、それに気付くのは監視を行っていた組織だけなのです。
特権アクセス監視とは、特権アカウントが特権アクセスをどのように利用しているかを記録、監査、分析する取り組みのことです。これには、監査のために特権セッションを記録・再生するPAM機能と、特権アカウントの侵害や悪用を監視する検知手法という、相互に関連する2つの要素が含まれます。前者が生成するセッションテレメトリは、後者が分析するための基礎データとなります。
PAMとは「特権アクセス管理(Privileged Access Management)」の略称であり、誰が特権アクセス権を保有するか、どのように取得するか、そしてその有効期間を管理する制御フレームワークです。PAMツールは、認証情報を保管し、チェックアウトを義務付け、権限昇格の承認を強制し、管理者セッションを仲介します。モニタリングはPAMの一機能ですが、その範囲はPAMだけにとどまりません。検知チームは、PAMのテレメトリデータに加え、ディレクトリ、エンドポイント、クラウドのログを分析し、侵害の兆候を探ります。
IAM(アイデンティティおよびアクセス管理)は、組織内のすべてのアイデンティティに対する認証と認可を管理します。一方、PAMは、特権を持つアイデンティティというより狭い範囲を対象とし、通常のアカウントでは必要とされない、認証情報の保管、セッションの記録、時間制限付きの権限昇格などの制御機能を追加します。本ガイドの前半にある比較表では、それぞれの枠組みにおける監視上の影響を整理しています。
いいえ。特権セッション管理(PSM)とは、特権セッションを仲介・記録し、必要に応じて終了させることができるPAM機能のことです。一方、特権アクセス監視の範囲はより広範であり、PSMによるセッションのキャプチャに加え、そのテレメトリデータをディレクトリやエンドポイントからのシグナルと組み合わせて分析し、環境全体における特権アカウントの侵害や悪用を検知することを含みます。
以下の5つの点に注意してください。セッションの内容、つまり特権セッションにおけるコマンド、キー入力、画面表示。認証情報のチェックアウトや、Vaultからのシークレットの取得。新しい地域、見慣れないホスト、営業時間外のアクティビティなど、サインインに関する異常。ロールの割り当てやグループメンバーシップの変更、特に承認済みの権限昇格ワークフロー以外での変更。そして、緊急アクセスアカウントの使用。これについては、常にレビューを行う必要があります。
制御レベルでは、以下の4つが挙げられます。NIST SP 800-53 Rev. 5(特権アカウントおよびログ記録に関する機能強化が施されたAC-6、ならびにAU監査ファミリー)、PCI DSS 4.0(要件10、個々の管理者アクセスすべてをログ記録すること)、HIPAAセキュリティ規則(45 CFR 164.312(b) 監査管理)、およびSOC 2(CC6.x 論理アクセスおよびCC7.x システム運用)の4つが挙げられます。
各アカウントについて、通常の稼働時間、ソースホスト、活動パターンを基準として設定してください。非人間によるアカウントの行動は予測可能であるため、その逸脱は重要なシグナルとなります。すべてのアカウントに、氏名が明記された所有者と、文書化された利用目的が設定されていることを確認してください。トークンの発行数が急増したり、新しいホストから使用されたりするなどの異常についてはアラートを発行してください。また、運用終了時には、鍵や認証情報を失効させ、計画的にアカウントを削除してください。