ID管理・アカウント管理は、企業のセキュリティ対策の土台となる重要な取り組みです。どれだけ高価なセキュリティ製品を導入しても、アカウントの管理がずさんであれば、そこが弱点になります。この記事では、Windowsサーバー・PCの運用を例に、ID管理の基本を解説します。
なぜID管理が重要なのか
近年の不正アクセス被害の多くは、盗まれたID・パスワードを悪用した「なりすましログイン」を起点としています。つまり、アカウントそのものの管理が、セキュリティの最前線になっているということです。管理が行き届いていないアカウントは、攻撃者にとって格好の侵入口になります。
ID管理で押さえるべき基本ポイント
1. 共有アカウントを廃止する
「管理者アカウントを複数人で共有している」「退職者のアカウントが残ったままになっている」といった状態は、非常に危険です。誰がいつ操作したのかを追跡できず、パスワードが漏れた際の影響範囲も特定できません。アカウントは個人ごとに発行し、共有をやめることが基本です。
2. 権限を最小化する
すべての利用者に管理者権限を与えるのではなく、業務に必要な最小限の権限だけを付与します(最小権限の原則)。万が一アカウントが乗っ取られても、被害を限定的に抑えられます。
3. 退職・異動時のアカウント棚卸し
退職者・異動者のアカウントは速やかに無効化します。使われていないアカウントが放置されていると、攻撃者に悪用されても気づきにくくなります。定期的な棚卸しをルール化することが重要です。
4. パスワードのみに依存しない
ID・パスワードだけの認証は、漏洩した時点で突破されてしまいます。多要素認証(MFA)を導入し、パスワードが漏れてもそれだけではログインできない状態にすることが、ID管理の仕上げになります。詳しくは 多要素認証(MFA)とは?の解説記事をご覧ください。
Windowsサーバー・重要PCから優先的に
すべての端末のID管理を一度に見直すのは大変です。まずは、会計データ・顧客情報・共有ファイルなど重要情報が集まるWindowsサーバーや重要PCから優先的に着手することをおすすめします。被害の影響が大きい部分から守ることで、限られた工数で効果を最大化できます。
こうしたID管理・アカウント管理の考え方は、国が主導する SCS評価制度の評価項目にも含まれています。取引先から対応状況を問われる前に、確認しておくとよいでしょう。限られたリソースでの優先順位は 中小企業がやるべき不正アクセス対策チェックリストでも紹介しています。
まずは自社の状況を確認する
自社のID管理・アカウント管理がどこまでできているか、どこから見直すべきかは、現状の運用によって異なります。applippliの無料診断では、約3分の質問に回答するだけで、自社の対応状況とSCS評価制度への適合度を確認できます。
