KeeperPAMとThreatLockerの比較: 特権アクセス管理 (PAM)

ThreatLockerは、エンドポイント上で実行できるアプリケーションを制御します。一方、KeeperPAM®は、環境にアクセスできるすべてのアイデンティティを管理し、人間、マシン、AIエージェントを把握・監視してポリシーを適用します。

デモをリクエストする
KeeperPAMとThreatLockerの比較: 特権アクセス管理 (PAM)

KeeperがThreatLockerの代替製品として最適な理由

本分析は、2026年8月12日時点で公開されているドキュメントおよび情報に基づいています。

Keeper = 非常に安全です
ThreatLocker
プラットフォームの機能範囲

Keeperは、パスワード管理、シークレット管理、特権セッション管理、エンドポイント特権管理、リモートブラウザ分離 (RBI) を、1つのゼロ知識ボルトに統合します。エンドポイント特権管理はプラットフォームを構成する主要な機能の一つであり、権限昇格リクエスト、認証情報へのアクセス、セッションアクティビティを同じポリシーエンジンで管理し、同じ監査証跡で確認できます。また、Windows、Linux、macOSのエンドポイントに対応し、対応プラットフォーム全体で一貫したポリシー、集中管理、監査の可視性を実現します。

MSPは、パスワード管理とエンドポイント特権制御から始め、顧客の要件の拡大に応じて、シークレット管理や包括的なセッション管理へとサービスを拡張できます。

ThreatLockerは、アプリケーションの許可制御、Ringfencing、Storage Control、Network Controlを中心としたゼロトラスト型のエンドポイントセキュリティプラットフォームです。Elevation Controlは、そのプラットフォームを構成するモジュールの一つで、ユーザーにローカル管理者権限を付与せずにアプリケーションの権限を昇格できます。

Windows、Linux、macOSに対応していますが、OSによって機能の対応範囲には大きな違いがあります。Windowsでは最も幅広い機能を利用できる一方、Linuxでは対応範囲がより限定されています。

ThreatLockerには、特権認証情報を保管するボルト機能、シークレット管理、特権セッション管理は含まれていません。

ThreatLockerをエンドポイント制御に利用するMSPは、これらの特権アクセス領域に対応するため、別のツールを導入する必要があります。

エンドポイント特権管理のアプローチ

Keeperのエンドポイント特権マネージャー (Keeper EPM) は、特権昇格・委任管理 (PEDM) に特化したソリューションです。常設のローカル管理者権限を削除し、プロセスまたはマシン単位で範囲を限定した一時的な権限昇格に置き換えます。事前にアプリケーションの許可リストを設定する必要はありません。ポリシーは、デバイスコレクション全体にわたってユーザーやグループのアイデンティティ単位で設定でき、ジャストインタイム (JIT) で付与された権限は自動的に失効します。

権限昇格では、多要素認証 (MFA) の要件、理由の記録、有効時間の設定、さらにSlackJira、ServiceNowと連携した複数段階の承認ワークフローに対応しています。Windows、macOS、Linuxのすべてを網羅し、3つのOSで一貫した権限ガバナンスを実現します。

ThreatLockerのElevation Controlは、ユーザーにローカル管理者権限を付与することなく、特定のアプリケーションやプロセスに対して権限昇格を許可します。権限昇格にはThreatLockerのアプリケーション許可リスト登録が必要なため、権限昇格を許可する前にアプリケーションを承認しておく必要があります。そのため、新規導入時にはベースラインを確立する期間が必要です。

時間制限付きの権限昇格にも対応しています。このモデルはアイデンティティではなくアプリケーションを中心としており、誰が何にアクセスできるかではなく、何を実行できるかをポリシーで管理します。ThreatLockerのElevation Controlは、WindowsおよびmacOSでローカル管理者を管理する機能として説明されています。Linuxについては、プラットフォームレベルでアプリケーションの許可リスト登録とRingfencingに対応しています。そのため、MSPはThreatLockerのLinuxにおける権限管理が自社のガバナンス要件を満たすかどうかを確認する必要があります。

AIエージェントのガバナンス

Keeper EPMは、人間にとどまらず、エンドポイント上で実行されるAIエージェントにも権限管理を適用し、同じポリシーと監査モデルで管理します。

AIエージェントを検出してアイデンティティを割り当て、その動作を監視するとともに、アクションに基づくリスクスコアを算出します。これにより、組織は3種類のポリシーを通じてAIエージェントを積極的に管理できます。

組織は、AIエージェントを実行できるユーザー、AIエージェントが実行できる操作、管理者権限への昇格を要求する方法を制御できます。

ThreatLockerは、Keeper EPMとは異なる方法でAIエージェントを扱います。デフォルト拒否型の許可リスト方式のもとで、AIエージェントを他の実行可能ファイルやスクリプトと同様に扱い、実行の可否を制御します。AIエージェントに個別のアイデンティティを割り当てたり、Keeper EPMが備えるAIエージェント専用の動作監視やアクションベースのリスクスコアリングを適用したりすることはありません。

認証情報の保管とセッションの可視化

Keeperは、すべての特権認証情報をゼロ知識暗号化ボルトに保管し、セッション開始時にパスワードを公開することはありません。すべての特権セッションを完全に記録し、キーストロークと映像を、すべてのテナント環境で改ざんできない監査証跡として保存します。KeeperAI®はセッションをリアルタイムで監視し、設定したリスクしきい値を超えるアクティビティを自動的に終了できます。

また、顧客がセッション記録や監査ログを直接確認できるように設定できます。これらは、MSPに依存することなく、コンプライアンスレビューやインシデント対応に活用できます。

ThreatLockerには、特権認証情報を保管するボルトはありません。Elevation Controlはアプリケーション単位の権限を管理しますが、システムへのアクセスに使用する認証情報そのものを保管・管理する機能はありません。また、特権セッションの記録にも対応していません。エンドポイントポリシーの枠組み内で権限昇格やアプリケーションの実行イベントを記録しますが、セッション中に行われた操作までは記録しません。

厳格な監査要件が求められる顧客を支援するMSPは、ThreatLockerを利用しても、特権セッション中の技術者の操作を把握できません。

アクセスガバナンスと承認ワークフロー

Keeperのアクセスガバナンスモデルは、アイデンティティを中心に構築されています。ポリシーはユーザーやグループ単位で設定され、アクセス権はジャストインタイムで付与されるとともに自動的に失効します。また、セッション中に認証情報が公開されることはありません。承認ワークフローでは、多要素認証 (MFA)、理由の記録、複数関係者による承認、時間制限付きのアクセスに対応しています。これらは、テナント、ロール、レコードタイプごとに設定できます。

ロールベースのアクセス制御 (RBAC) は、MSPの技術者と顧客側の管理者の両方に適用されます。委任管理者ロールと共同管理型ITサポートにより、顧客はMSPに全面的に依存することなく、自らアクセスガバナンスを行えます。

ThreatLockerには、エンドユーザーが特定のアプリケーションの権限昇格を申請できる承認センターがあります。申請には、補足資料としてファイルやメモを添付できます。管理者またはThreatLockerのCyber Heroサポートチームは、申請の承認と権限昇格の適用を同時に行えます。

ガバナンスモデルは、アプリケーションを中心としています。時間制限付きの権限昇格には対応していますが、権限昇格に伴うMFA要件、複数人による承認、ユーザーのロールごとに申請理由の記録を求めるワークフローといったアイデンティティベースのポリシー制御を中心に、権限管理を行う設計にはなっていません。

MSPのマルチテナント管理とガバナンス

Keeperのマルチテナントアーキテクチャは、独立した管理対象企業 (MC) を中心に構築されています。各テナントは完全に分離され、それぞれに固有のRBAC、ポリシー設定、監査証跡が適用されます。特権ガバナンスは、エンドポイント管理の付随機能ではなく、中核的なコントロールプレーンとして機能します。MSPの技術者、顧客側の管理者、監査担当者には、特定のテナントに対する最小権限アクセスを付与できます。

標準化されたポリシーテンプレートにより、一貫したセキュリティベースラインに基づいて新規顧客をオンボーディングできます。PSA連携、REST API、CLIツールにより、大規模な環境でも自動化に対応できます。

ThreatLockerは、顧客組織全体にわたるポリシーの一元管理とレポート作成を可能にする、MSP向けのマルチテナント対応を明確に打ち出しています。MSPは、統合されたクラウドポータルからさまざまな環境にポリシーを適用・調整でき、RMM連携を活用して大規模な運用にも対応できます。

ロールによる権限制御にも対応していますが、主な対象はエンドポイント管理に関する権限であり、アクセスライフサイクル全体にわたるアイデンティティ単位の特権ガバナンスではありません。ThreatLockerのガバナンスモデルは、テナント横断のアイデンティティ制御ではなく、アプリケーションの実行ポリシーを中心としています。

コンプライアンスと認証

Keeperは、FedRAMP High認証を取得し、GovRAMP Highの認可を受けています。さらに、SOC 2 Type IIおよびISO 27001、27017、27018の認証を取得し、HIPAAとPCI DSSに準拠しています。また、FIPS 140-3検証済みの暗号技術を採用しています。

ThreatLockerはSOC 2 Type II認証を取得しています (ISO 27001は取得手続き中と報告されています)。また、2025年8月には、同社の製品スイートを政府機関向けクラウド環境に導入するためのFedRAMP Readyステータスを取得し、現在はFedRAMP Marketplaceに掲載されています。FedRAMP Readyは、認可取得に向けた準備状況の審査を完了したことを示すステータスです。ただし、これは認可取得に至るまでの段階であり、多くの連邦政府機関の調達で求められる正式なFedRAMP認証とは異なります。

また、Defense Against Configurations (DAC) モジュールを通じて、NIST 800-53、CMMC、HIPAA、PCI DSS、ISO 27001などのフレームワークにThreatLockerのセキュリティ制御を対応付けています。この対応付けはコンプライアンス対応状況を可視化するための機能であり、ThreatLockerが取得している認証とは別のものです。

KeeperとThreatLockerのユーザー評価・レビュー

Keeper = 非常に安全です
ThreatLocker
iOS App Store

iOS App Store

Microsoft Store アプリ

Microsoft Store アプリ

Chrome拡張機能

Chrome拡張機能

Android

Android

エンドポイントを超えた統合管理へ

KeeperPAMが、単一のゼロトラストプラットフォームで、認証情報、セッション、シークレット、エンドポイントを包括的に可視化・制御する仕組みをご確認ください。

よくある質問

ThreatLockerはPAMソリューションですか?

ThreatLockerは、アプリケーションの許可リスト登録を中心としたゼロトラスト型エンドポイントセキュリティプラットフォームであり、Elevation Controlはそのモジュールの一つです。ユーザーにローカル管理者権限を付与することなく、特権権限で実行できるアプリケーションを制御します。ただし、特権認証情報の保管、シークレット管理、特権セッションの記録、データベースアクセス管理には対応していません。

ThreatLocker Elevation ControlとKeeperPAMの違いは何ですか?

ThreatLocker Elevation Controlは、アプリケーションの許可リスト登録ポリシーに基づき、権限昇格した状態で実行できるアプリケーションを管理します。アプリケーションを中心としたモデルであり、誰が何にアクセスできるかではなく、何を実行できるかを管理します。一方、KeeperPAMはアイデンティティを中心としたモデルです。認証情報、セッション、シークレット、エンドポイント、データベース全体にわたり、ユーザー、ロール、ポリシーに基づいてアクセスを管理します。ThreatLockerがエンドポイントセキュリティの一領域を担うのに対し、Keeperは特権アクセスのライフサイクル全体をカバーします。

ThreatLockerはAIエージェントを管理しますか?

ThreatLockerは、AIエージェントがエンドポイント上でアプリケーションまたはプロセスとして実行されている場合、その動作を制限できます。アプリケーションの許可リスト登録により、実行を許可するソフトウェア、スクリプト、実行可能ファイル、ライブラリを制御します。また、Ringfencingにより、承認済みアプリケーションが操作、アクセス、起動、接続できる対象を制限します。ThreatLockerではAIエージェントを他のエンドポイント上のアプリケーションと同様に扱い、デフォルトでその動作を制限します。

ただし、これはAIエージェントがシステムへの認証に使用するアイデンティティ、認証情報、特権アクセスを管理するものではありません。Keeperは、アイデンティティとアクセスの側面からAIエージェントのセキュリティに対応します。AIエージェントは、Keeperのゼロ知識ボルトに保管された管理対象のシークレットや認証情報を使用し、ジャストインタイムの最小権限アクセス、自動ローテーション、ハードコードされたシークレットの排除、セッション、コマンド、シークレットの使用状況全体にわたる完全な監査を実現できます。

ThreatLockerはFedRAMP認証を取得していますか?

ThreatLockerは、2025年8月に政府機関向けクラウド環境への導入に関してFedRAMP Readyステータスを取得し、FedRAMP Marketplaceに掲載されています。FedRAMP Readyは、認可取得に向けた初期段階にあたり、準備状況の審査を完了したことを示します。ただし、多くの連邦政府機関の調達で求められる正式なFedRAMP認証とは異なります。KeeperはFedRAMP High認証とGovRAMP High認可を取得しています。

ThreatLockerは認証情報の保管やセッション記録に対応していますか?

いいえ。ThreatLockerには、特権認証情報を保管するボルトや、特権セッションの記録機能はありません。Elevation Controlモジュールは、エンドポイントセキュリティプラットフォーム内で、アプリケーション単位の権限昇格を管理します。エンドポイント制御にThreatLockerを利用するMSPは、認証情報管理、セッション記録、シークレット管理に対応するために、別のソリューションを導入する必要があります。

Cookie を無効にする弊社はお客様のプライバシーを大切にしています

当サイトでは、閲覧体験の最適化、弊社の製品や内容に関する個別広告の表示、ウェブサイトの利用状況の分析のためにクッキーを使用しています。詳しくは、プライバシーポリシーをご覧ください。

無料トライアルにサインアップ

今すぐ購入