あらためて検証するSSOの効果
「SSOは安全性を下げる」が間違いである理由
単一のID/パスワードで複数システムへログインできる「シングルサインオン(SSO)」。着実に進化してきた現在のSSO製品の実力をあらためて検証する。
一度の認証で複数のシステムに対する自動的なアクセスを実現する「シングルサインオン(SSO)」。SSOには、エンドユーザーの利便性と生産性を向上する、データセキュリティのレベルを上げる、ITの間接コストを低減するといったさまざまなメリットがある。
SSOの導入で期待できる具体的な効果は、以下の5点だ。
- 単一のID/パスワードによる、ユーザーの利便性の向上
- パスワード忘れの可能性が低減。ユーザー自身によるパスワード変更も可能で、ヘルプデスクへの問い合わせが減少し、管理者の負荷も低減
- 定期パスワード更新やアクセス権限管理、アクセスログ監査によるセキュリティの向上
- 社内システムやクラウドへのSSOによるアクセス性の向上
- SAMLなどの認証連係技術を利用したIDフェデレーションによる、企業間システム連携の推進(例:旅行会社のWebサイトでいったん認証すると、レンタカー会社やホテルのWebサイトにもログインできる)
SSOの機能は、時代の要請に合わせて変化してきた。ただし、SSOに対して黎明期と同じイメージを抱いている人も少なくない。現在のSSOの導入効果を正しく理解するには、以下の2つのポイントを押さえる必要がある。
ポイント1:SSOはセキュリティを強化する
SSOで管理する単一のID/パスワードが万一漏れてしまうと、全てのシステムが危険にさらされてしまうのではないか――。こう考えるIT管理者も少なくないだろう。だがSSOは、適切に機能を組み合わせることで、セキュリティをむしろ強化できる。
例えば、アクセス権限管理やアクセスログ管理といった機能を搭載する製品は、SSOの重要な機能の一部となってきた。システム利用時にSSOのシステムを必ず経由するようにすれば、アクセスログ管理も容易になる。社内だけでなく社外システムを含めたSSOが可能になるなど、統合度と透過性も高まっている。
また、受け渡す情報の定義(認証)やアクセスの可否(認可)、条件に応じたロールの割り当てといった複雑な定義を認証ポリシーとして管理できることも利点である。さらに、ランダムなパスワードを自動生成するなど、セキュリティ強化に役立つ機能を幅広く備える。
そもそもSSOでは、エンドユーザーが管理すべきID/パスワードは1組で済むので、パスワード更新を定期的に実施してパスワードのセキュリティを保つことも容易だ。ユーザーが自分のパスワードを書き留めてセキュリティを弱めてしまうという、昔からの問題を解決できる。
ポイント2:認証の統合/自動化が肝
SSOを導入しても、認証手段として、ユーザーがID/パスワードを入力することには変わりがない。では、システムごとの個別認証とSSOとは根本的に何が違うのか。
SSOの肝は、認証作業の統合と自動化だ。ユーザーがSSOの認証システムにいったんログインすると、SSOシステムはユーザーに関する一連の認証情報を保持。ユーザーが認証対象のシステムにアクセスすると、SSOシステムは対象システムに認証情報を自動的に渡す。こうした仕組みにより、各システムの認証機能を独立させて安全性を維持しつつ、認証作業を効率化できる。
SSO製品や技術は長年にわたって企業で利用され、ID/アクセス管理の保護レベルを強化してきた。これまで企業内システムが主な対象だったSSOの範囲は、クラウドやモバイル端末にも広がりつつある。セキュリティ対策としてもコンプライアンス対策としても、SSOの重要性は今後も高まるといえる。
著者紹介
斉藤松作(さいとう・しょうさく) ノベル株式会社
IDおよびセキュリティ管理製品のプリセールスを担当。テクニカルコンサルティングの経験も豊富で、その実績はさまざまな業種や規模のユーザー企業に及ぶ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー