特権アカウントは、攻撃者にとって格好の招待状のような
最終更新日: 2026年8月31日
特権アクセス管理 (PAM) は、IDおよびアクセス管理 (IAM) の一部であり、IT担当者、情報セキュリティ部門、DevOps担当者など、組織内で最も機密性の高いシステムやデータを扱うユーザーのアクセス制御に特化した機能です。 PAMは、他のさまざまな機能の中でも特に、最小権限の原則を徹底します。これによりユーザーには、業務遂行に必要な最小限のシステムおよびデータへのアクセス権のみが付与されます。
従来、PAMの対象は人間の特権ユーザーでしたが、組織がAIや自動化を導入するにつれて、今日ではその対象をマシンユーザーにも拡大することが求められています。 サイバー攻撃の頻度と深刻さ、それが及ぼす金銭的な影響が増大する中、セキュリティ技術スタックにPAMソリューションを追加する組織が増加しています。 しかし、数多くの競合するPAM製品が存在する中で、自社にとって適切なものを評価し選定することは容易ではありません。
ここでは、組織を保護するために実際に必要な、特権アクセス管理の主要な9つの機能をご紹介します。
1. クラウドベースのゼロトラストおよびゼロ知識セキュリティ
今日の組織におけるデータ環境の大半、あるいはすべてがクラウドベースであるにもかかわらず、「最新」とされるPAM製品の多くは、もともとオンプレミスのインフラ向けに開発されたものであり、クラウド機能は後から付け加えられたものです。 クラウド上で開発されていないPAM製品は、必要に応じてクラウドリソースを自動的に拡張および縮小する機能 (自動スケーリング)、ゼロトラストセキュリティ、ゼロ知識暗号化などのクラウドの機能を完全に活用することはできません。
ゼロ知識を採用していない製品は、サービスプロバイダーがユーザーの機密データにアクセスできるため、本質的に安全性が低くなります。 またゼロ知識を採用していないプロバイダーは、データを読み取り可能な形式で保存するか、ユーザーのデータを復号化する機能を備えています。 こうしたシステムが侵害された場合、攻撃者が機密データにアクセスできてしまう可能性があります。 それとは逆に、ゼロ知識を採用しているプロバイダーは、たとえ侵害が発生した場合でもユーザーのデータが読み取られることはありません。データは暗号化されており、ユーザーのみがキーを保持しているからです。
ゼロ知識暗号化を採用すると、外部の脅威アクターや悪意ある内部関係者がユーザーの機密データを漏洩するのを防ぐだけでなく、機密データが政府の規制当局の手に渡るのも防ぐことができます。 プロバイダーが保存するデータは現地の法律の対象となり、ユーザーの同意なしにアクセスされたり監視されたりする可能性があります。また政府や規制当局がユーザーデータへのアクセスを要求することもあります。 ゼロ知識暗号化を採用していない企業は、このような要求に応じてユーザーデータの提供を法的に強制される可能性があります。 組織がゼロ知識暗号化を採用している場合、ユーザーデータを復号することが不可能なため、そうした要求に応じることはできません。
さらに、ゼロ知識を採用することにより、サービスプロバイダーと顧客の間に信頼関係が構築されます。 組織は、サービスプロバイダーが自社のデータを責任を持って取り扱い、保護してくれていると信頼しなければなりません。
ゼロ知識環境では、サービスプロバイダーは、いかなる場合でも機密性の高いユーザーデータにアクセスできないため、組織から信頼を得ることが容易になります。
KeeperPAMのゼロトラストおよびゼロ知識プラットフォームが、クラウド環境向けにどう構築されているか
多くの競合他社とは異なり、KeeperPAM®はクラウド機能を後付けしたオンプレミス製品ではありません。KeeperPAMは、クラウド上でクラウド向けに、Keeperのゼロ知識セキュリティアーキテクチャを採用して設計されました。これは、エンドユーザー本人のみがKeeperボルトに保存されたパスワード、ファイル、その他のデータを閲覧できることを意味します。ローカル管理者であっても、Keeperの従業員であっても閲覧できません。Keeperのインフラが接続を仲介し、ユーザーのブラウザから対象インフラに対して、エンドツーエンドの暗号化されたピアツーピア接続が構築されます。
2. きめ細かなアクセス制御とポリシーの適用
きめ細かなアクセス制御は、アクセスをユーザーやシステムが必要とするものだけに制限するため、組織が安全、効率的、コンプライアンスに準拠した環境を構築するのに役立ちます。 通常、このアクセス制御はロールベースのアクセス制御 (RBAC) や最小権限アクセス (必要最小限の特権、または JEP とも呼ばれる) と組み合わせて使用されます。これらは、従業員の職務内容に基づいてシステムやデータへのアクセス権限を付与し、ユーザーが業務遂行に必要なリソースのみにアクセスできるようにして、それ以上のアクセスを制限することを最終目的としています。 きめ細かなアクセス制御、RBAC、最小権限やJEPは、現代のゼロトラストセキュリティ環境の基盤であるため、使用するPAMソリューションがこれらに対応していることが不可欠です。
ジャストインタイム (JIT) アクセスは、安全な特権アクセスを確保するためのもう1つの重要な機能です。 JITは、ユーザーやシステムが特定のタスクを実行するために必要な場合にのみ、リソースへの一時的な時間制限付きアクセスを付与するものです。 つまり、アクセスは以下の条件を満たすことが保証されます。
- オンデマンドでのプロビジョニング: リクエストされた時、または特定のイベントによってトリガーされた時に有効化されます。
- 時間制限付き: 事前設定された時間の経過後、またはタスクの完了後に自動的に取り消されます。
- 状況の認識: ユーザーロール、場所、デバイス、セキュリティ態勢などの条件を組み込むことができます。
必要な場合にのみアクセスを付与し、自動的に取り消すことで、JITはゼロスタンディング特権 (ZSP) の実現に向けた重要なステップとなります。これは、どのユーザーやシステムも恒久的なアクセス権を保持しないというアプローチです。 組織がPAMをマシンアイデンティティに拡張する場合、ZSPの原則は特に重要です。
KeeperPAMが、きめ細かなアクセス制御とゼロスタンディング特権を適用する方法KeeperPAMを使用すると、認証情報を開示することなく、あらゆる対象インフラやシステムへのJITアクセスが提供されます。 アクセスの有効期限が切れた後は、認証情報を自動的にローテーションできます。 KeeperPAMを使用して、JIT、最小権限やJEPの原則を導入すると、スタンディング特権が削減され、セキュリティ上の脆弱性が軽減され、権限を過剰に付与するリスクも軽減されます。 |
3. セッション管理、監視、記録
特権アクセス管理においては、特権ユーザーのアクティビティを監視し、制御し、説明責任を持たせるために、セッション管理、監視、記録が重要な機能となります。 これらの機能により、特権アカウントによって実行された操作が確実に追跡、ログ記録、レビューされるため、昇格されたアクセス権に伴うリスクが軽減されます。
セッション管理は、機密システムへのアクセスの開始、維持、終了を含め、特権ユーザーのセッションを制御するものです。 PAMソリューションの導入を検討する場合は、以下の機能が備わっているものを選定することが重要です。
- セッション開始: 対象システムへの安全かつ時間制限付きの接続を可能にします。
- アクセス制御: 時間制限やセッション中の特定デバイスの使用など、ポリシーを適用します。
- セッション終了: 非アクティブ状態やポリシー違反に基づいてセッションを自動的に終了します。
- セッション監視: 特権セッション中のユーザーアクティビティをリアルタイムで追跡します。多くの場合、ライブダッシュボードや画面共有メカニズムを通じて、ITおよびセキュリティ担当者が実行中の操作を確認できるようにします。
- セッション録画: 特権セッションの詳細なログをキャプチャして保存します。多くの場合、ビデオのような動画再生が使われ、 記録内容には通常、キー入力、実行されたコマンド、表示された画面などが含まれます。
セッション管理、監視、記録は、特権セッション中に疑わしいアクションや不正な操作が検知された場合にセキュリティチームが介入できるようにすることで、悪意のあるアクティビティを防ぐのに役立ちます。 権限の悪用を抑止し、インシデントが発生した際にはフォレンジック調査の証拠を提供することで、内部脅威を軽減します。 セッション管理、特にセッション録画は、コンプライアンスにとっても重要です。 多くの業界標準や規制フレームワーク (HIPAA、PCI DSS、GDPRなど) では、機密データを保護するために特権ユーザーのアクティビティを追跡、記録、報告することが義務付けられています。
PAMソリューションを採用する場合、トンネリングとBring Your Own Tools (BYOT) をサポートしているものを選択することも重要です。 トンネリングとは、対象システムへの直接のアクセスを必要とせずに、仲介機能やプロキシを経由して、リモートシステムとの通信ややり取りを安全にルーティングして管理する機能を指します。 この機能はPAMソリューションにおいて特に重要です。なぜなら、トンネリングによってユーザーのデバイスと対象システム間で安全かつ暗号化された通信が可能になるほか、すべての通信がPAMゲートウェイまたはプロキシを介してルーティングされることで、RBACが適用されてセッション管理が可能になり、さらに複数のプロトコル (SSH、RDP、HTTPSなど) をサポートするため、ユーザーがさまざまな環境を安全に管理できるようになるからです。
BYOTは、包括的なPAMソリューションの機能の1つです。BYOTによって、ユーザーはPAMプラットフォームが提供するツールのみに依存することなく、使い慣れたツールやアプリケーションを安全に使用してシステムを操作できるようになります。 例えばシステム管理者は、PuTTYやTerminalなどの使い慣れたSSHクライアントを使用して、PAMプラットフォーム経由でサーバーに接続できます。 これにより、セキュリティとガバナンスを維持しながら、専用ツールやユーザー設定を必要とするワークフローに対応できます。
KeeperPAMが特権セッション管理を強化する方法KeeperPAMの特権セッション管理 (PSM) ツールは、シークレット保管、JITやJEP、リモートセッションの録画と再生機能を用いて、重要な認証情報とインフラを確実に保護します。 セッション録画とキー入力ログにより、接続中や保護されたウェブサイト上でのユーザーアクティビティを、レビュー、コンプライアンス、セキュリティ目的で記録できます。 これにより適切なやり取りが確保され、内部脅威や不正行為を低減できます。 Keeperボルト内でのユーザー操作も記録されます。また、Keeperのレポート・アラートモジュール (ARAM、有料のエンタープライズアドオン) を使用することで、組織はログイン失敗、管理ポリシーの変更、レコード共有、ユーザーライフサイクルの変更などの不審なアクティビティに関するアラートを受け取り、コンプライアンスレビュー用のイベントベースのカスタム監査レポートを作成できます。KeeperAI®はこれを基に、自動化された脅威および異常検知を適用して不審な特権アクティビティを特定し、セッションサマリーを生成してレビューを迅速化します。 ARAMを有効にすると、組織は監査イベントを既存のセキュリティ情報とイベント管理 (SIEM) ツールに送信して、より高度な分析を行うことができます。 Keeperは、Syslogプッシュを受信するあらゆるSIEMをサポートしているほか、Splunk、Datadog、Azure、LogRhythmなど多数のシステムをすぐに使える統合機能も備えています。 KeeperPAMを使用すると、開発者はシステムへのアクセス方法を選択できます。Keeperを使用してリソースにアクセスすることもでき、あるいは暗号化されたTCPトンネルを構築し、データベースやターミナルエミュレータなどの使い慣れたツールでシステムにアクセスすることも可能です。 KeeperPAMは、リモートブラウザ分離 (RBI) も提供しています。RBIは、ユーザーのウェブ閲覧アクティビティを、リモートサーバー上のサンドボックスや仮想マシンなどの隔離された仮想環境で実行することによってローカルデバイスから隔離します。ウェブコンテンツはリモートサーバー上でレンダリングされるため、悪意のあるスクリプト、マルウェア、エクスプロイトがユーザーのデバイスに到達することがありません。 |
4. エンドポイント特権管理
エンドポイント特権管理 (EPM) はPAMの一部で、恒常的なローカル管理者権限を削除し、エンドポイントで最小権限を適用する機能です。 EPMでは、ユーザーは恒久的なローカル管理者ではなく、標準ユーザーとして運用されます。そして昇格された権限を必要とする特定の操作を実行する場合にのみ、時間制限を設け、完全な監査証跡とともにユーザーの権限昇格が行われます。 EPMが重要なのは、PAMとEPMが攻撃における異なるポイントを保護するからです。PAMによって最も重要なシステムにアクセスできるユーザーが管理されるのに対し、EPMではエンドポイント上でユーザーが実行できる操作が管理されます。 PAMとEPM両方が重要なのは、恒常的なローカル管理者権限を排除することで、万が一デバイスが攻撃者に制御された場合でも、攻撃の選択肢を狭めることができるからです。
Keeperエンドポイント特権マネージャーがエンドポイントで最小権限を適用する方法Keeperエンドポイント特権マネージャーは、Windows、macOS、Linuxのエンドポイント全体で最小権限アクセスポリシーを適用します。これにより恒常的なローカル管理者権限が排除され、ユーザーとプロセスの両方にJIT昇格が提供されます。ポリシーによって承認が必要な場合、ユーザーのリクエストはKeeper管理者にルーティングされ、管理コンソールまたはKeeperコマンダーCLIを通じて管理されます。承認が不要な場合はKeeperエージェントが自動的に昇格を許可し、操作が実行される前に多要素認証 (MFA) を適用できます。これにより、組織はユーザーの作業を滞らせることなく、エンドポイントの特権を一元的かつポリシーに基づいて制御できます。 |
5. 非人間アイデンティティ (NHI) のガバナンス
非人間アイデンティティ (NHI) は、人間ではなくマシンやソフトウェアに属するデジタルアイデンティティであり、これにはサービスアカウント、APIキー、トークン、証明書、自動化スクリプト、AIエージェントなどが含まれます。 各NHIは認証情報を使用して認証を行い、すべてのステップは、人間が操作することなく動作します。 NHIは、多くの組織において知らぬ間に最大のID集団となり、人間のユーザー数をはるかに上回ることがよくあるため、その存在は非常に重要です。 しかし、NHIは通常、単一のIDプロバイダ (IdP) で一元管理される人間アカウントほど、厳格に管理されることがめったにありません。 NHIはクラウドプラットフォーム全体で動的に生成されるため、本質的に分散した存在です。その分散性ゆえに把握が難しく、管理はさらに困難になります。 また多くのNHIには所有者が明確に割り当てられていないため、それを作成したシステムよりも長く存続し、悪用されやすく、監視もされず、過剰に権限が付与された認証情報として残ってしまう傾向があります。
KeeperPAMがNHIを管理する方法Keeperシークレットマネージャーを通じて、KeeperPAMはNHIおよび人間アイデンティティを単一のゼロ知識プラットフォーム内で保護します。これにより、APIキー、トークン、サービスアカウントのパスワードなどの認証情報が暗号化され、承認されたアイデンティティのみがアクセスできるようになります。Keeperはエンタープライズ環境全体でアカウントや認証情報の検出を自動化し、ゼロトラストセキュリティの原則に従ってそれらを一元的にボルトで保管してローテーションします。ユニバーサルシークレット同期により、ローテーションされたシークレットがAWS Secrets ManagerやAzure Key Vaultなどのサービスに同期されるため、下流のユーザーは恒常的なアクセス権を持つことなく、常に最新の認証情報を受け取ることができます。その結果、従来のIAMツールに欠けていたマシンアイデンティティに対する一元的な可視性と制御が実現します。 |
6. エージェント型AIのガバナンス
エージェント型AIのガバナンスでは、自律型AIエージェントを識別し、操作の実行を許可するかどうかを判断し、そのアクティビティを監査することで、エンドポイント上で実行を許可するAIエージェントを制御します。 エージェント型AIは、最も急速に増加しているNHIカテゴリの1つであり、従来のPAMでは対応が想定されていなかったリスクをもたらします。 AIコーディングアシスタントやその他のAIエージェントは、起動して実行される際、それを起動したユーザーと同じ権限で動作することが増えており、実行される各操作に対する監視がほとんど、あるいはまったく行われないことがよくあります。 どのエージェントが許可され、どのエージェントがブロックされ、どのエージェントが実行前に承認が必要かを判断することは、最新のPAMおよびEPMの中核的な機能です。
Keeperエンドポイント特権マネージャーによるAIエージェントの管理方法Keeperエンドポイント特権マネージャーには、Keeperエージェントによって適用される自律型AIポリシータイプが含まれています。これは、監視対象のエンドポイントでAIエージェントの実行を許可するかどうかを判定するものです。このポリシーによってエージェントは、シグネチャによって識別される「既知のエージェント」と、AIエージェントとの類似性に基づいてプロセスにスコアを付ける行動ヒューリスティックエンジンによって検出される「可能性のあるエージェント」の2種類に分類されます。管理者は、承認済みのエージェントを自動的に許可したり、その他のエージェントを拒否したり、実行を許可する前に管理者の承認待ちとして保留したりできます。ポリシーはまず、監視モードで導入して対象範囲を検証することができ、管理対象のすべてのエージェントが記録されるため、セキュリティチームはAIエージェントのアクティビティに関する完全な監査ベースラインを得ることができます。 |
7. パスキーのサポート
パスキーは、従来のパスワードを置き換えるように設計された、フィッシング耐性の高い最新の認証方法です。 これはパスワードレスのログインシステムの一種で、公開鍵暗号方式を使用することでセキュリティと利便性を向上させます。 パスキーはApple、Google、Microsoftなどの主要なテクノロジー企業に採用されており、FIDOアライアンスでもサポートされています。 パスキーは、その普及が進むにつれて、パスワード関連のサイバー攻撃を劇的に減少させ、オンライン体験をより安全で使いやすいものにし、安全で利便性の高い手法を標準化することでデジタル本人確認のあり方を一変させると期待されています。
パスキーを導入することで、組織は従来のパスワード管理に伴う複雑さを軽減しながら、セキュリティを大幅に強化できます。そのため、PAMソリューションを採用する際は、それがパスキーをサポートしていることを必ず確認してください。
KeeperPAMが、パスキーによってパスワードレス認証を簡素化する方法
KeeperPAMを使用すると、パスキー、パスワード、ファイルを、あらゆるデバイス上ですべての従業員のために保存できます。KeeperPAMをSSOと統合させることで、ユーザーにはシームレスなパスワードレス体験が提供されます。
8. 認証情報の管理と自動ローテーション
パスワードの自動ローテーションとボルト保管は、最新のPAMソリューションの機能で、パスワードの処理を自動化して安全に保管することにより、特権アカウントのセキュリティと管理を強化するものです。
パスワードの自動ローテーションは、指定された間隔または使用後に特権アカウントのパスワードを自動的に変更する機能です。 このプロセスは事前定義されたポリシーによって管理され、手動での介入を必要としません。 パスワードのローテーションを自動化することにより、漏洩した認証情報や古い認証情報による不正アクセスのリスクを軽減し、ユーザーが特権アカウントへの永続的なアクセス権を保持することを確実に排除し、パスワードローテーションを義務付けているPCI DSSやHIPAAなどの規制要件を満たすことができます。
パスワードのボルト保管とは、特権アカウントの認証情報を、暗号化された集約型リポジトリ (「ボルト」) に安全に保管することを指します。 ユーザーまたはシステムは、リソースにアクセスするためのパスワードを取得するために、PAMソリューションで認証を行う必要があります。 ボルトへのアクセスはRBACなどのポリシーに基づいて制限され、認証情報は特定のセッションのために取得できますが、ユーザーには表示されません。 これにより、機密性の高い認証情報がシステムや個人のデバイスに分散して保管されるのを防ぎ、アクセス制御ポリシーと連携して特定のパスワードを取得または使用できるユーザーを制限するとともに、ボルトへのすべてのアクセスをログに記録して認証情報の使用状況を可視化します。
一般的に、サイバーセキュリティのベストプラクティスでは、パスワードの共有は推奨されません。 理想的には、全ユーザーがシステムやアプリケーションごとに一意のログイン情報を持つべきです。 しかし実際には、これが必ずしも現実的であるとは限らないため、PAMソリューションによってユーザーがパスワードを安全に共有できるようにすることが重要です。 共有アカウントに加えて、一時的な共有 (時間制限付きアクセス)、ワンタイム共有、自動消滅機能付き共有などの機能を備えたPAMソリューションを検討してください。
KeeperPAMが安全に認証情報をボルトに保管する方法
KeeperPAMを使用すると、ユーザーは認証情報を公開することなく、アカウントへのアクセスを安全に共有できます。 共有アクセスは無期限または時間制限付きで設定可能で、それには ワンタイム共有、および指定された時間の経過後に失効する自動消滅機能付き共有 が含まれます。 アクセスの有効期限が切れた後は、認証情報を自動的にローテーションできます。 KeeperPAMを使用することで、ITチームやセキュリティチームは、どのユーザーが認証情報やファイルを共有できるかを完全に制御できます。 承認されたユーザーのみが共有を開始できるようにすることで、組織はデータ損失を防止し、コンプライアンス規制をより容易に遵守できるようになります。
KeeperPAMのゼロ知識セキュリティアーキテクチャにより、パスワードの安全なボルト保管が確実に保証されます。 Keeperはユーザーのボルト内のいかなるデータにもアクセスできず、Keeperのネットワークを経由してトラフィックがルーティングされることもないため、完全なデータプライバシーが確保されます。 Keeperの従業員を含め、ユーザーのボルトデータにアクセスしたり復号したりすることは誰にもできません。
KeeperPAMによるパスワードの自動ローテーションにより、管理者は企業全体のデータ環境で、サービスアカウントや管理者アカウントの認証情報を検出、管理、ローテーションできます。 Keeperの一元化されたボルト保管およびパスワードローテーション機能は、認証情報への永続的なアクセスを排除し、すべてのアクセスが検証および監視されるようにすることで、ゼロトラストモデルに準拠しています。
9. IT部門だけでなく組織全体を保護
現在市場に出回っているPAM製品の一部には、IT管理者、DevOps担当者、その他の特権ユーザーを保護することのみを目的として設計されたものもあります。 しかし極めて重要なのは、特権アクセスを持つユーザーだけでなく、組織内の全ユーザーを保護することです。 つまりその場合、PAMソリューションと一般的なIAMソリューションを導入し、両方の製品を管理および保守しなければなりません。 そうなると、ITチームやセキュリティチームの業務負担が増大し、全ユーザーに対して社内ポリシーや制御を一貫して適用することがさらに難しくなります。
すべてのユーザー保護のため、KeeperPAMはどのように設計されているかKeeperPAMを利用すれば、組織内のすべてのユーザーにKeeperボルトを展開するだけで、完全な保護を実現できます。 KeeperPAMは、職務内容に合わせたロールベースの最小権限アクセス制御を提供しているため、 組織は強固なセキュリティポリシーを維持しながらユーザーアクセスを効率化し、ITチームの管理タスクやエンドユーザーの負担を軽減できます。 KeeperPAMは、組織内の誰もが簡単に使用できます。 ユーザーは、インフラやKeeperゲートウェイに直接触れる必要はありません。 Keeperウェブボルトを展開すれば、ボルトへのアクセスはブラウザに完全に組み込まれるため、デスクトップへのインストールは不要です。 エンドポイント特権管理では、必要な場所に個別に展開される軽量なエージェントが使用されます。 |
PAMソリューションは、KeeperPAMをお選びください
KeeperPAMは、重要なPAM機能をクラウドボルトに導入した初めてのソリューションであり、IT部門だけでなくすべてのユーザーに安全なアクセスを提供します。 完全にクラウドネイティブなプラットフォームであるKeeperPAMは、ボルト保管、シークレット管理、エンドポイント特権管理、ゼロトラストアクセス、リモートブラウザ分離を統合インターフェースに集約し、人間アイデンティティとマシンアイデンティティ、さらには環境全体で稼働するAIエージェントを保護します。
KeeperPAMのデモをお申し込みいただき、すべての重要なリソースへのアクセスを先回りして保護し、管理を一元化するKeeperのアプローチをご確認ください。