Keeper®とEvo Securityを比較: アイデンティティセキュリティプラットフォームの違い
KeeperとEvo SecurityはどちらもMSP向けに最小権限アクセスを実現しますが、プラットフォームの対応範囲、ガバナンス、セッション管理、コンプライアンス対応、クロスプラットフォーム対応において大きな違いがあります。両製品の違いをご覧ください。
KeeperとEvo SecurityはどちらもMSP向けに最小権限アクセスを実現しますが、プラットフォームの対応範囲、ガバナンス、セッション管理、コンプライアンス対応、クロスプラットフォーム対応において大きな違いがあります。両製品の違いをご覧ください。

Keeperは、エンタープライズ向けパスワード管理、シークレット管理、特権セッション管理、リモートブラウザ分離 (RBI) 、ベンダー向け特権アクセス、エンドポイント特権管理を、単一のゼロ知識アーキテクチャに統合したアイデンティティセキュリティプラットフォームです。単一のボルト (保管庫)、単一の管理コンソール、そして単一のポリシーエンジンにより、あらゆるアクセス権限を一元的に管理できます。
MSPは、単一の管理コンソールから数百ものテナントにKeeperを展開でき、各管理対象企業の環境を完全に分離した状態で、一元的なポリシー管理を実現できます。別製品との統合は不要で、Keeperを統一された運用環境として導入するために、プロフェッショナルサービスを利用する必要もありません。
このプラットフォームは、中小企業から規制要件の厳しい大企業まで、成長や要件の変化に応じて別のツールを導入することなく利用できるよう設計されています。
Evo Securityは、多要素認証 (MFA)、シングルサインオン (SSO)、RADIUS、技術者向け権限昇格、エンドユーザー向け権限昇格を単一のプラットフォームに統合しています。単一のエージェント、単一のダッシュボード、モバイル承認ワークフロー、ポリシーを監視するためのトレーニングモードを備え、SMB顧客をサポートするMSP向けに、アイデンティティ管理と権限昇格管理の効率化を実現します。
Evo Securityは、ワークステーションレベルのアイデンティティ管理と権限昇格ワークフローに重点を置いています。公開されている情報によると、特権認証情報管理、シークレット管理、インフラへのアクセスガバナンス、セッション記録などが必要な場合は、別のツールを追加で導入する必要があります。
Keeperでは、多層的なアイデンティティベースのポリシー制御により、最小権限アクセスを実現できます。組織は、多要素認証 (MFA) 、アクセス理由の入力、時間制限付きアクセス、複数承認者による承認を、役割、テナント、リソースタイプごとに適用できます。アクセスはジャストインタイム (JIT) を前提として設計されており、恒久的な特権を排除します。KeeperPAMでは、マシンおよびセッションレベルでアクセス制御を適用できます。また、Keeperエンドポイント特権マネージャーにより、従業員のエンドポイントにおけるプロセスレベルの権限昇格までガバナンスの対象を拡張できます。すべてのアクセスイベントは、検証済みのIDと、そのアクセスを許可したポリシーに関連付けられます。
Evo Securityでは、技術者による承認ワークフローに基づいて権限昇格を制御します。エンドユーザーが権限昇格をリクエストすると、技術者がリスクや状況を確認したうえで、アクセスを承認または拒否します。また、信頼できるアプリケーションにはルールベースの自動化を適用できるため、運用を重ねることで承認プロセスの効率化を図ることも可能です。
このアプローチは、基本的な権限昇格制御と承認管理を主な対象としています。より複雑な承認フロー、エスカレーションモデル、時間制限付きアクセスポリシーには対応していません。
Keeperでは、特権セッションをエンドツーエンドで記録し、キーストロークのログ取得、セッションの動画記録、不変の監査証跡を提供します。これらの記録は、顧客との共有や、規制当局による監査・レビューにも活用できます。SIEMとの連携に適したテレメトリに加え、CrowdStrike Falcon、Microsoft Sentinel、Google Security Operations、Splunkとのネイティブ統合により、特権アクティビティのデータを、手動でのエクスポートや追加の統合作業を行うことなく、既存のセキュリティ運用環境へ取り込めます。
KeeperAI® は、アクティブな特権セッションを継続的に監視し、ユーザーの操作をリアルタイムで分析するとともに、アクティビティをリスクレベルごとに分類します。脅威を検出した場合は、セッションを自動的に終了できます。
顧客とのトラブル対応やコンプライアンス監査、セキュリティインシデントの調査において、MSPはアクセスが承認された事実だけでなく、各特権セッションで実行されたすべての操作を記録した、顧客と共有可能な完全な監査記録を活用できます。
Evoでは、権限昇格イベントに関するデータとして、アプリケーション、リクエストを行ったユーザー、リスク評価、承認結果などを記録できます。これらの情報を活用することで、運用状況のレポート作成や傾向分析、最小権限アクセスの運用プロセスの文書化を効率的に行えます。
監査証跡の対象は主に承認イベントです。権限昇格後のセッションで実行された操作を詳細に可視化する機能は、このプラットフォームの中核機能には含まれていません。
Keeperは、ゼロ知識・ゼロトラストアーキテクチャを基盤としています。すべての暗号化処理は、データがKeeperのインフラストラクチャに送信される前にクライアントデバイス上で実行されるため、Keeperが顧客のボルトデータ、認証情報、シークレットにアクセスすることはできません。各レコードは、ユーザーのデバイス上でローカルに生成される固有のAES-256暗号化キーによって保護されます。
Keeperは、NISTが選定した耐量子暗号の標準であるKyber Hybrid Key Encapsulation Mechanism (KEM) による耐量子暗号にも対応しています。さらに、暗号モジュールはFIPS 140-3認証を取得しています。
Evo Securityでは、アイデンティティ管理および権限昇格ワークフローに標準的な暗号化制御を適用しています。また、Microsoft Secure Desktop を利用することで、エンドポイントレベルで特権操作を保護します。
公開されている資料では、ワークステーションレベルの権限昇格セキュリティと認証制御を中心に説明されています。ゼロ知識暗号化、FIPS 140-3準拠の暗号技術、耐量子暗号などの要件を重視する組織は、製品評価の際に、これらの標準への対応状況を確認することをお勧めします。
Keeperは、FedRAMP High認証およびGovRAMP High認可を取得しており、AWS GovCloud上で運用されています。データは米国内にのみ保存され、サポートは米国人スタッフ専任チームが担当するため、MSPとその顧客は完全なデータ主権を維持できます。Keeperは、CMMC 2.0、HIPAA、PCI DSS、SOC 2 Type II、ISO 27001、ISO 27017、ISO 27018、GDPR、NIS2、ITARなど、幅広いコンプライアンス要件に対応しています。また、暗号モジュールはFIPS 140-3認証を取得しています。
医療、金融サービス、法律、教育、政府機関などの分野へ事業を拡大するMSPでも、Keeperならプラットフォームを変更することなく、高度化するコンプライアンス要件に対応できます。また、顧客データは明確に定義された監査可能な境界の外へ出ることがないため、規制の厳しい業界の顧客に対して、データ主権を具体的に保証できます。
Evo Securityは、SOC 2への準拠を公表しており、MSPがCMMCへの対応を進める際に本プラットフォームを活用するためのガイダンスも提供しています。また、シンプルな運用性を備えているため、コンプライアンス対応の負担が導入の障壁となりやすい成熟度の低い組織でも導入しやすいプラットフォームとなっています。
公開されている情報によると、Evo Securityは、FedRAMP、GovRAMP、FIPS 140-3、ISO 27001の認証を取得していません。特に連邦政府との契約、医療、金融サービスなどの規制の厳しい業界の顧客を支援するMSPにとっては、Evo Securityのコンプライアンス対応では要件を満たせない場合があります。
Keeperでは、Windows、macOS、Linuxの各エンドポイントに一貫した特権ポリシーを適用できるほか、そのガバナンスをサーバー、クラウドアカウント、データベース、SaaSアプリケーションまで拡張できます。また、単一のボルト、管理コンソール、監査証跡により、オンプレミス、ハイブリッド、クラウド環境全体で認証情報の管理と自動ローテーションを実現でき、環境ごとに別々のツールを導入する必要はありません。
複数のオペレーティングシステムやクラウドファースト環境を採用している顧客を管理するMSPにとって、この一貫した運用モデルにより、運用の複雑化を抑えることができます。macOSとWindowsで別々のツールセットを使い分ける必要はなく、Linux専用のポリシーフレームワークも不要です。また、エンドポイントのアクセス制御とインフラガバナンスの間に管理上のギャップが生じることもありません。
Evoのエンドユーザー権限昇格機能は、WindowsセキュアデスクトップとWindowsユーザーアカウント制御 (UAC) を基盤としています。Windowsを中心とした中小企業環境では、このアプローチにより導入をシンプルに進められるほか、既存の技術者向けワークフローにもスムーズに組み込めます。
macOSやLinuxのエンドポイントを運用している組織や、サーバーやクラウド環境全体にわたるアクセスガバナンスを必要とする組織では、Evo Securityに加えて別のツールが必要になる場合があります。その結果、複数のオペレーティングシステムが混在する環境を管理するMSPでは、運用が複雑化する可能性があります。
KeeperAIはKeeperPAMにネイティブ統合されており、キーストロークやコマンド実行を含む特権セッションをリアルタイムで監視・分析できます。リスクの高い操作をリアルタイムで検出することで、セキュリティチームは脅威を迅速に検知し、対応できます。また、ポリシーに基づいてセッションを自動的に終了することも可能です。
KeeperAIはSovereign AIフレームワークを基盤としており、データの管理を維持したまま、オンプレミス環境およびクラウド環境の大規模言語モデル (LLM) に対応しています。対応するLLMには、OpenAI、Azure OpenAI、Google Vertex AI、Anthropicが含まれます。
Evo Securityでは、AIを権限昇格の承認プロセスに活用し、各リクエストに対してリスクスコアと状況の要約を生成します。これにより、技術者はリクエストに関連するアプリケーション、ユーザー、過去の利用状況をより詳しく把握できるため、承認判断の効率化や、ルール作成・最適化に役立てることができます。
AI機能は、承認前の分析に重点を置いています。その目的は、権限昇格の承認判断を支援することであり、特権セッションの実行中にリアルタイムで監視したり、自動的に対応したりすることではありません。
KeeperMSPは、完全に分離された管理対象企業環境を基盤とし、単一の管理コンソールから一元的に管理できます。MSPは、複数の製品エディションをサポートできるほか、共同管理を有効にしたり、顧客のITチームへ範囲を限定した管理権限を委任したり、テナントごとに異なるポリシーを適用したりできます。これらはすべて、設定が相互に影響することなく運用できます。また、きめ細かなロールベースのアクセス制御 (RBAC) により、MSP環境と各顧客アカウントの両方において、各技術者がアクセスおよび管理できる範囲を細かく制御できます。
Keeperは、REST API、SIEMとの統合、CLIアクセス、SCIMプロビジョニングに対応しており、既存のMSP向け自動化やサービス提供のワークフローへスムーズに組み込めます。これにより、マルチテナント環境の管理、運用ツールとの統合、顧客ごとのオンボーディングや管理業務の自動化を支える、拡張性の高い基盤を構築できます。
Evo Securityのマルチテナントダッシュボードは、特に中小企業向け環境における一般的なMSPの運用を想定して設計されています。単一のエージェント、集中管理型ダッシュボード、モバイルアプリにより、技術者のオンボーディングや顧客環境への導入を効率化し、日々の管理業務の負担軽減につながります。また、モバイルによる承認ワークフローにより、リモート環境や顧客先で作業する技術者でも、権限昇格リクエストへ迅速に対応できます。
より高度な自動化やガバナンスを必要とするMSPにとっては、Evo Securityは、エンタープライズ規模のオーケストレーションを前提としたソリューションと比べると柔軟性が限定されます。Evo Securityのルールエンジンは、多くの権限昇格の自動化に対応できますが、より多くの顧客を管理する組織や、より高度なマルチテナントワークフローを運用する組織では、将来的にさらに高い拡張性や管理機能が必要になる場合があります。
Keeperは、真のゼロ知識・ゼロトラストアーキテクチャを基盤としています。すべての暗号化処理は、データがKeeperのサーバーに送信される前にクライアントデバイス上で実行されるため、Keeperを含め、第三者が顧客のボルトデータ、認証情報、シークレットにアクセスすることはできません。各レコードは、ユーザーのデバイス上でローカルに生成される固有のAES-256暗号化キーによって保護されます。また、Keeperは、Kyber Hybrid Key Encapsulation Mechanism (KEM) を採用した耐量子暗号に対応しており、暗号モジュールはFIPS 140-3認証を取得しています。
公開されている資料によると、Evo Securityは、ゼロ知識暗号化モデル、FIPS 140-3認証を取得した暗号モジュール、耐量子暗号には対応していません。Evo Securityのセキュリティモデルは、保存された認証情報やシークレットに対する暗号学的な保護ではなく、主にWindowsセキュアデスクトップを利用した権限昇格ワークフローの保護を目的としています。
はい。KeeperMSPは、管理対象企業ごとに完全に分離された環境を採用しており、MSPが顧客ごとに環境を管理する一般的な運用モデルに適しています。Evo Securityから移行するMSPは、まずKeeperエンドポイント特権マネージャーを導入することで、Evo Securityの権限昇格ワークフローを再現・拡張できます。その後、必要に応じて認証情報管理、シークレット管理、特権セッション記録などの機能を追加できるため、移行時にまとめて導入することも、顧客の要件に合わせて段階的に導入することも可能です。
Keeperは、軽量なコンテナ型ゲートウェイを通じて導入できます。このゲートウェイはアウトバウンド通信のみを使用するため、受信側ファイアウォールの設定変更や専用サーバーは必要ありません。ほとんどの組織では、1日以内に運用を開始できます。また、Keeperの導入支援チームが移行をサポートし、多数の顧客を管理するMSP向けに最適な導入方法を提案します。
Keeperでは、キーストロークのログ取得、セッションの動画記録、不変の監査証跡を含め、特権セッションをエンドツーエンドで記録できます。KeeperAIは特権セッションをリアルタイムで監視し、不審な操作を検出すると、ポリシーに基づいてセッションを自動的に終了できます。また、監査データはSIEMとの連携に対応しており、CrowdStrike Falcon、Microsoft Sentinel、Google Security Operations、Splunkとネイティブ統合できます。顧客とのトラブル対応や規制当局による監査・レビューでは、これらの監査データを証跡として顧客へ直接共有することも可能です。
Evo Securityの監査記録には、対象のアプリケーション、ユーザー、AIによるリスクスコア、技術者の承認結果など、権限昇格イベントのメタデータが記録されます。これらの情報は、ヘルプデスク業務の管理や基本的な監査には役立ちますが、権限昇格後のセッションで実行された操作までは記録されません。コンプライアンス監査やセキュリティレビューにおいて、特権操作の完全な記録が求められる顧客を支援するMSPにとっては、Keeperのセッションフォレンジック機能が、Evo Securityのメタデータだけでは得られない詳細な証跡を提供します。
チャットサポートを利用する場合、Cookie を有効にしてください。