ID管理/アクセス管理システムの導入ステップ PART2Column

中堅・中小企業でのID管理/アクセス管理システムの導入ステップを解説する2回シリーズのPART2として、架空のSMBを例にして、実装段階について説明する。PART1はこちら。

2006年04月12日 10時07分 公開
[TechTarget]

 PART1では、中堅・中小企業(SMB)でアクセス管理システムを導入する際の3つのステップ――評価、計画、実装/プロビジョニング――を紹介した。このPART2では、従業員800人で米国の内外に6つのオフィスを持つ架空の企業を例に、製品の選択から実装について説明しよう。

 このSMBのネットワークの主要部分は、Windows Server 2003で運用されている。その中にはすべてのファイルサーバ、データベースサーバ、電子メールシステム、そのほかのネットワークアプリケーションが含まれる。社員はデスクトップPCかノートPCを持っており、両方を持つことはない。デスクトップPCとノートPCではOSとしてWindows XP Professionalが採用されている。ノートPCを使っているのは外回りの営業担当者、数人の経営幹部、少数の在宅勤務者だ。

 このSMBでは、どんなアクセス管理製品を選択すべきだろうか?

 PART1では、中堅・中小企業(SMB)でアクセス管理システムを導入する際の3つのステップ――評価、計画、実装/プロビジョニング――を紹介し、評価と計画の段階で何を行うべきか、これらのステップに続いて製品を選択し、実装に入るにあたって何を考慮すべきかを説明した。

 PART2では架空のSMBを例にして、実装段階について説明しよう。

 このSMBは従業員が800人で、6つのオフィスを持つ。オフィスは4つが米国内、1つがロンドン、1つが香港にある。これらのオフィスはすべて自社で所有、運営している。代理店や子会社、現地合弁会社は持っていない。これは重要なポイントだ。オフィスがすべて1社で管理されていれば、大抵は同じネットワークが使用されている。そうであれば選択が容易になる。

 一部のオフィスは特定の業務に特化している。香港のオフィスは、中国での製造の管理を行っており、ロンドンのオフィスは、伸び始めたばかりの欧州販売を担当している。米国のオフィスはすべての業務を行っている。

 このSMBのネットワークの主要部分は、Windows Server 2003で運用されている。その中にはすべてのファイルサーバ、データベースサーバ、電子メールシステム、そのほかのネットワークアプリケーションが含まれる。社員はデスクトップPCかノートPCを持っており、両方を持つことはない。デスクトップPCとノートPCではOSとしてWindows XP Professionalが採用されている。ノートPCを使っているのは外回りの営業担当者、数人の経営幹部、少数の在宅勤務者だ。

 従業員は皆、担当業務に応じて電子メールなど3~4種類のアプリケーションを利用している。各アプリケーションの利用には、それぞれ一意のIDとパスワードが必要だ。

 ネットワーク担当スタッフはこうした多様な要素を含む環境の運用管理を行っており、その業務負担は重いものの、情報セキュリティ業務も兼務している。彼らはユーザーIDとパスワードのプロビジョニングを行っており、アクセス制御システムの実装、展開のスキルと経験を持っている。

製品選択の指針

 このSMBでは、次のようなアクセス管理製品を選択すべきだ。

  • 既存スタッフが運用管理することができ、スタッフを増やさずに済む
  • 従業員の増加に対応できる拡張性を持つ
  • 柔軟性が高く、新しい認証システムを追加できる

内勤従業員向けシステムの推奨実装プラン

 一般的なオフィスワークを行う内勤従業員については、Active Directory(AD)を全面的に採用すると良い。社内ネットワークがWindows Server 2003で運用されているからだ。ADは同OSに搭載されており、Windows 2000以来WindowsサーバOSの一部として利用されてきた実績がある。ADは、社内のさまざまな、場合によっては利害が反するユーザーのグループのアクセスを分離できる柔軟性を備えている。また、数百万人のユーザーをサポートするように拡張できるため、企業規模の拡大にも対応できる。さらに、スマートカードやバイオメトリクスといったほかの認証システムを追加したとしても、円滑に連携する。

 だが、ADを利用するだけでは対処できない問題が2つある。1つはリモートユーザーのサポート、もう1つは、ユーザーが異なるシステムにログインするたびに、それぞれに対応したユーザーIDとパスワードを入力しなければならないことだ。

リモートユーザー向けシステムの推奨実装プラン

 リモートユーザーについては、SSL VPNの採用を検討すべきだ。SSL VPNを利用すれば、リモートユーザーは一般的なWebブラウザから社内ネットワークにアクセスできるようになる。つまり、彼らはどこからでもアクセスできるということだ。ホテルでも、顧客サイトでも、空港のラウンジでも、ノートPCから社内ネットワークを使って仕事をすることができる。内勤の従業員がたまに出張した場合でも、出先でWebブラウザからSSL VPNを利用できる。

 SSL VPNでは、IPsec VPNの場合と同様にハードウェアトークンは必要なく、しかもコストはIPsec VPNよりも大幅に安い。人気のあるSSL VPN製品を販売しているベンダーとしてアベンテイルがある。同社の製品は、社内ネットワークにインストールされて安全なSSL VPN Webサーバとして機能する単体のアプライアンスだ。

 だが、SSL VPNには1つだけ問題点がある。基本的にはWebアプリケーションであることだ。このため、ほかのWebアプリケーションと同じ長所と短所がある。Webアプリケーションは適切にセキュリティを確保する必要があり、ユーザーがノートPCや端末から離れて一定時間以上アイドル状態になったセッションは、タイムアウトしなければならない。さもないと、悪意あるユーザーが開いたままのブラウザウィンドウからSSL VPN経由で社内ネットワークにやすやすと入り込んでしまう恐れがある。

シングルサインオン

 一方、異なるシステムにログインする際の問題を解決するためには、インプリベータが提供する手軽なシングルサインオン(SSO)ソリューションを導入するのが効果的だ。アベンテイルのSSL VPN製品と同様に、インプリベータのOneSignは、ネットワークにインストールして使う専用アプライアンスだ。OneSignはほかのSSOソリューションとは異なり、ただでさえ高負荷がかかるサーバで複雑なスクリプトを実行するという仕組みは取っていない。インストールが容易で保守の負担も少ないため、OneSignはSMB市場に向いている。また、リモートで管理でき、新しいユーザーや認証デバイスの追加に応じて拡張できる。

 これらのソリューションにより、上記の架空のSMBは、全オフィスのさまざまなニーズに対応した的確なアクセス管理戦略を実装できる。そして情報セキュリティ業務とネットワーク業務を兼務するスタッフは、すべてを効率的に処理することが可能になる。

本稿筆者のジョエル・ドゥービン氏は、CISSP(公認情報システムセキュリティプロフェッショナル)資格を持ち、シカゴに本拠を置く独立系コンピュータセキュリティコンサルタント。Webとアプリケーションのセキュリティを専門とし、セキュリティ分野のMicrosoft MVPを受賞している。アクセス管理システムを導入するコツを含む『The Little Black Book of Computer Security』の著者でもある。

(この記事は2006年3月16日に掲載されたものを翻訳しました。)

Copyright © ITmedia, Inc. All Rights Reserved.

鬯ョ�ォ�ス�エ�ス�ス�ス�ス�ス�ス�ス�ス�ス�ス�ス�ー鬯ッ�ィ�ス�セ�ス�ス�ス�ケ�ス�ス邵コ�、�つ€鬯ゥ蟷「�ス�「髫エ蜿門セ暦ソス�ス�ス�ク髯キ�エ�ス�・�ス�ス�ス�。鬯ゥ蟷「�ス�「�ス�ス�ス�ァ�ス�ス�ス�ス�ス�ス�ス�、鬯ゥ蟷「�ス�「髫エ荳サ�ス隶捺サゑスソ�ス�ス�ス�ス�ス�ス�ス鬯ゥ蟷「�ス�「髫エ雜」�ス�「�ス�ス�ス�ス�ス�ス�ス�シ鬯ゥ蟷「�ス�「髫エ荵暦ソス�ス�ス�ス�サ�ス�ス�ス�」�ス�ス�ス�ス�ス�ス�ス�ス

技術文書・技術解説 パロアルトネットワークス株式会社

複雑なセキュリティ環境において、XDRが有効な対応策である理由とは?

クラウドやIoTなど、デジタルテクノロジーの急速な進化に伴い、企業の機密データに対するリスクも飛躍的に高まることになった。サイバーセキュリティを取り巻く環境が複雑化する中、有効な対応策として注目されているのがXDRだ。

製品資料 パロアルトネットワークス株式会社

現在のSOCが抱える課題を解決、AI主導のセキュリティ運用基盤の実力とは?

最新のサイバー攻撃に即座に対応するためには、SOCを従来の在り方から変革することが重要になる。しかし、何をすればよいのか分からないという組織も多い。そこで本資料では、現在のSOCが抱えている5つの課題とその解決策を紹介する。

製品資料 パロアルトネットワークス株式会社

セキュリティ運用を最適化し、SOCの負担を軽減する「SOAR」とは?

サイバー攻撃が巧妙化し、セキュリティチームとSOCは常に厳戒態勢を取り続けている。さらにデジタルフットプリントの拡大に伴い、セキュリティデータが絶え間なく往来する事態が生じている。このような状況に対応するには、SOARが有効だ。

製品資料 パロアルトネットワークス株式会社

SD-WANやZTNAがもたらす課題の解決策として、SASEが注目されている理由とは?

リモートワークの増加に伴い、組織は、SD-WANやZTNAなどを導入したが、現在はこれらのレガシー技術が、コストやセキュリティの面で新たな課題をもたらしている。これらの課題を解決するための手法として注目したいのが、SASEだ。

市場調査・トレンド パロアルトネットワークス株式会社

分散環境を効果的に保護、ゼロトラストネットワークアクセスを進化させる方法

「支社や拠点の増加」「従業員とデバイスの分散」「IoTデバイスの爆発的な普及」などの要因により、サイバー犯罪者にとってのアタックサーフェスが著しく拡大した。こうした中で、企業が自社の環境を効果的に保護する方法を解説する。

鬩幢ス「隴主�蜃ス�ス雜」�ス�ヲ鬩幢ス「隰ィ魑エツ€鬩幢ス「隴趣ス「�ス�ス�ス�シ鬩幢ス「�ス�ァ�ス�ス�ス�ウ鬩幢ス「隴趣ス「�ス�ス�ス�ウ鬩幢ス「隴趣ス「�ス�ソ�ス�ス�ス雜」�ス�ヲ鬩幢ス「隴趣ス「�ス�ソ�ス�スPR

From Informa TechTarget

いまさら聞けない「仮想デスクトップ」と「VDI」の違いとは

いまさら聞けない「仮想デスクトップ」と「VDI」の違いとは
遠隔のクライアント端末から、サーバにあるデスクトップ環境を利用できる仕組みである仮想デスクトップ(仮想PC画面)は便利だが、仕組みが複雑だ。仮想デスクトップの仕組みを基礎から確認しよう。

ID管理/アクセス管理システムの導入ステップ PART2:Column - TechTargetジャパン セキュリティ 鬮ォ�エ�ス�ス�ス�ス�ス�ー鬯ィ�セ�ス�ケ�ス縺、ツ€鬯ョ�ォ�ス�ェ髯区サゑスソ�ス�ス�ス�ス�コ�ス�ス�ス�ス

鬩幢ス「�ス�ァ�ス�ス�ス�ェ鬩幢ス「隴趣ス「�ス�ス�ス�シ鬩幢ス「�ス�ァ�ス�ス�ス�ケ鬩幢ス「隴主�讓滂ソス荳サ�ク�キ�ス�ケ隴趣ス「�ス�ス�ス�ェ鬩幢ス「�ス�ァ�ス�ス�ス�「鬩搾スオ�ス�コ�ス�ス�ス�ァ鬮ッ蛹コ�コ�キ�つ€�ス�カ�ス�ス�ス�コ�ス�ス�ス�コ鬮ォ�イ�ス�ス�ス�ス�ス�ス�ス�ス�ス�ス�ス�ス�ス�ア鬩搾スオ�ス�コ�ス�ス�ス�ョ鬮ョ雜」�ス�ャ驕カ荵怜款�ス�ソ�ス�ス鬩搾スオ�ス�コ髫エ�エ�ス�ァ�ス�ス�ス�ュ�ス�ス�ス�「鬩搾スオ�ス�コ�ス�ス�ス�セ鬩幢ス「�ス�ァ髯晢スイ�ス�ィ驕カ莨�ソス�ス�ク�ス�コ�ス�ス�ス�ス�ス�ス�ス�ス鬩搾スオ�ス�コ�ス�ス�ス�ッ鬩搾スオ�ス�コ�ス�ス�ス�ェ鬩搾スオ�ス�コ髫イ蟷「�ス�カ�ス�ス�ス�シ髮具ソス�シ蜿ッツ€�ス縺、ツ€鬮ッ譎「�ソ�ス�ス�ス�ス�ヲ鬩搾スオ�ス�コ�ス�ス�ス�カ鬩搾スオ�ス�コ�ス�ス�ス�ケ鬩搾スオ�ス�コ鬮「�ァ�ス�エ鬮ヲ�ィ鬩、�エ陜ョ譛ア闊定惺�ョ�ス�ス鬮ォ�ー�ス�セ�ス�ス�ス�サ鬮ォ�ー�ス�ヲ�ス�ス�ス�ス�ス�ス�ス�セ�ス�ス�ス�ス

鬩幢ス「�ス�ァ�ス�ス�ス�ェ鬩幢ス「隴趣ス「�ス�ス�ス�シ鬩幢ス「�ス�ァ�ス�ス�ス�ケ鬩幢ス「隴主�讓滂ソス荳サ�ク�キ�ス�ケ隴趣ス「�ス�ス�ス�ェ鬩幢ス「�ス�ァ�ス�ス�ス�「鬩搾スオ�ス�コ�ス�ス�ス�ァ鬮ッ蛹コ�コ�キ�つ€�ス�カ�ス�ス�ス�コ�ス�ス�ス�コ鬮ォ�イ�ス�ス�ス�ス�ス�ス�ス�ス�ス�ス�ス�ス�ス�ア鬩搾スオ�ス�コ�ス�ス�ス�ョ鬮ョ雜」�ス�ャ驕カ荵怜款�ス�ソ�ス�ス鬩搾スオ�ス�コ髫エ�エ�ス�ァ�ス�ス�ス�ュ�ス�ス�ス�「鬩搾スオ�ス�コ�ス�ス�ス�セ鬩幢ス「�ス�ァ髯晢スイ�ス�ィ驕カ莨�ソス�ス�ク�ス�コ�ス�ス�ス�ス�ス�ス�ス�ス鬩搾スオ�ス�コ�ス�ス�ス�ッ鬩搾スオ�ス�コ�ス�ス�ス�ェ鬩搾スオ�ス�コ髫イ蟷「�ス�カ�ス�ス�ス�シ髮具ソス�シ蜿ッツ€�ス縺、ツ€鬮ッ譎「�ソ�ス�ス�ス�ス�ヲ鬩搾スオ�ス�コ�ス�ス�ス�カ鬩搾スオ�ス�コ�ス�ス�ス�ケ鬩搾スオ�ス�コ鬮「�ァ�ス�エ鬮ヲ�ィ鬩、�エ陜ョ譛ア闊定惺�ョ�ス�ス鬮ォ�ー�ス�セ�ス�ス�ス�サ鬮ォ�ー�ス�ヲ�ス�ス�ス�ス�ス�ス�ス�セ�ス�ス�ス�ス

TechTarget鬩幢ス「�ス�ァ�ス�ス�ス�ク鬩幢ス「隴趣ス「�ス�ス�ス�」鬩幢ス「隴乗��ス�サ�ス�」�ス雜」�ス�ヲ 鬮ォ�エ�ス�ス�ス�ス�ス�ー鬯ィ�セ�ス�ケ�ス縺、ツ€鬯ョ�ォ�ス�ェ髯区サゑスソ�ス�ス�ス�ス�コ�ス�ス�ス�ス

鬯ゥ蟷「�ス�「髫エ蜿門セ暦ソス�ス�ス�ク髯キ�エ�ス�・�ス�ス�ス�。鬯ゥ蟷「�ス�「�ス�ス�ス�ァ�ス�ス�ス�ス�ス�ス�ス�、鬯ゥ蟷「�ス�「髫エ荳サ�ス隶捺サゑスソ�ス�ス�ス�ス�ス�ス�ス鬯ゥ蟷「�ス�「髫エ雜」�ス�「�ス�ス�ス�ス�ス�ス�ス�シ鬯ゥ蟷「�ス�「髫エ荵暦ソス�ス�ス�ス�サ�ス�ス�ス�」�ス�ス�ス�ス�ス�ス�ス�ス鬯ゥ蟷「�ス�「髫エ雜」�ス�「�ス�ス�ス�ス�ス�ス�ス�ゥ鬯ゥ蟷「�ス�「髫エ雜」�ス�「�ス�ス�ス�ス�ス�ス�ス�ウ鬯ゥ蟷「�ス�「�ス�ス�ス�ァ�ス�ス�ス�ス�ス�ス�ス�ュ鬯ゥ蟷「�ス�「髫エ雜」�ス�「�ス�ス�ス�ス�ス�ス�ス�ウ鬯ゥ蟷「�ス�「�ス�ス�ス�ァ�ス�ス�ス�ス�ス�ス�ス�ー

2025/05/31 UPDATE

ITmedia マーケティング新着記事

news017.png

「サイト内検索」&「ライブチャット」売れ筋TOP5(2025年5月)
今週は、サイト内検索ツールとライブチャットの国内売れ筋TOP5をそれぞれ紹介します。

news027.png

「ECプラットフォーム」売れ筋TOP10(2025年5月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。

news023.png

「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年5月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...