最小権限の原則とは
- 用語
- 最小権限の原則 (さいしょうけんげんのげんそく)
- 意味
- 最小権限の原則とは、人やプログラムに与える権限を、その仕事に必要な最小限にとどめる考え方です。NIST が設計の原則として定義し、IPA も ID の割り当てを必要最小限にするよう勧めています。
最小権限の原則とは、人やプログラムに与える権限を、その仕事に必要な最小限にとどめる考え方です。
最小権限の原則とは何か
米国 NIST(国立標準技術研究所)の用語集は、SP 800-53 Revision 5 の定義を載せています。人やプログラムに、その働きを果たすために必要な最小限のシステムの機能やデータと権限だけを与えるように、安全の仕組みを設計する原則です。CNSSI 4009 は、米国の国家安全保障システム委員会の用語集です。その定義では、利用者のアクセス権限を、割り当てられた作業を果たすのに必要な最小限に制限する原則としています。利用者の代わりに動く処理も同じ扱いです。英語では principle of least privilege と呼びます。権限とは、ここでは、読める・書ける・設定を変えられる・他の人の権限を変えられるといった、アカウントにできることの範囲です。
公的な文書は何を求めているか
IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、ユーザー ID と管理者 ID の発行から削除までの手続を定め、必要最小限の割り当てにすることを勧めています。共有 ID はなるべく使わず、やむを得ず使う場合は使った人を特定できる仕組みを整えることも、同じ項目で勧めています。同じ節の「アクセス権の管理ルールを定める」の項目は、理由として 2 つを挙げています。従業員の異動や退職に伴う権限の変更・削除漏れと、特定の役職員への権限の集中による不正利用や権限の濫用です。NIST SP 800-207(ゼロトラストの文書)は、アクセスを利用のたびに、その作業に必要な最小の権限で許すことを基本原則の一つにしています。
SaaS のアカウントに当てはめるとどうなるか
SaaS(インターネット経由で使う業務ソフト)の権限を、この記事では 3 つの単位に分けて見ます。
- 権限の種類で絞ります。全体の管理者ではなく、作業に要る権限の種類だけを与えます。投稿はできるが支払いの設定は変えられない、という形です。
- 期間で絞ります。担当の間だけ与え、終われば外します。委託の契約が終わった日に外す、という形です。
- 人で絞ります。共有ではなく一人ひとりの ID にし、誰が使ったかを残します。一つのアカウントを部署全員で使わない、という形です。
共有アカウントでは、この 3 つ目が成り立ちません。一組の ID とパスワードを知る人は全員が同じ権限を持ち、人ごとに絞れないためです。権限の種類を分けられないサービスや、1 つしか作れない管理者アカウントでは、IPA が勧める「使った人を特定できる仕組み」で補います。管理者用アカウントの扱いは特権 ID(管理者用アカウント)とはに、共有アカウントの方法は共有アカウントの管理にまとめています。
何から確かめるか
サービスごとに、いま誰がどの権限を持っているかを一覧にし、その人の作業に要るかを一人ずつ見ます。要らない権限は外し、担当が終わった人は削除します。IPA のガイドラインが手続として勧めているのは、この発行から削除までの流れを決めて、決めたとおりに運用することです。
よくある質問
最小権限の原則はどこに書かれていますか
米国 NIST の SP 800-53 などが定義し、NIST の用語集にまとめられています。日本では IPA の中小企業向けガイドラインが、ID の割り当てを必要最小限にするよう勧めています。
管理者権限を全員に渡すと何が起きますか
IPA のガイドラインは、特定の人への権限の集中による不正利用や権限の濫用と、異動・退職に伴う権限の変更・削除漏れを、防ぐべき被害として挙げています。
共有アカウントでも最小権限は守れますか
共有アカウントの権限は使う人全員に同じだけ渡るため、人ごとに絞れません。IPA は共有 ID をなるべく使わず、やむを得ず使う場合は使った人を特定できる仕組みを勧めています。
ゼロトラストと最小権限は関係がありますか
あります。NIST SP 800-207 は、アクセスをその作業に必要な最小の権限で、利用のたびに許すことをゼロトラストの基本原則の一つに挙げています。
Junify の場合
- 人手で続けると
- SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。
- Junify なら
- Junify では、管理者がアカウントごとに使ってよい担当者を決め(割り当て)、担当が終わればその場で外します。担当者はパスワードを知らないため、外した後にログインできる状態は残りません。誰が・いつ・どのアカウントを使ったかは一人ひとり残るので、共有アカウントでも権限の見直しに使えます。
参考資料
- NIST Computer Security Resource Center Glossary「least privilege」
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版
- NIST Special Publication 800-207「Zero Trust Architecture」
同じテーマの記事
-
監査ログと、監査で示す記録の違い
監査ログは、システムが動作や利用のたびに自動で残す記録です。監査で示す記録は、そこから誰が・いつ・何をしたかを説明できるように選び、改ざんを防いで決めた期間保存し、管理者以外が点検したものを指します。
-
ブラウザーの拡張機能でできるアクセス管理の範囲
拡張機能は、それを入れたブラウザーの中で、決めたサイトのページを読み取り、入力し、動作を変えられます。ブラウザーの外のアプリと、拡張機能の入っていないブラウザーや端末には届きません。この線引きが選ぶときの基準です。
-
私物端末(BYOD)で業務システムを使わせるときの選択肢
選択肢は 5 つです。端末全体を管理する MDM、仕事のアプリだけを管理する MAM、画面だけを映す仮想デスクトップ、会社が管理するブラウザー、パスワードを見せずに代わりに入力する仕組み。会社が何を管理するかで分かれます。