特権 ID 管理(PAM)とは
- 用語
- 特権 ID 管理 (とっけんあいでぃーかんり)
- 意味
- 特権 ID 管理(PAM)とは、管理者用アカウントの利用申請と承認、権限の付与、操作の記録を仕組みで行う管理の方法です。IPA は、特権の利用申請や権限付与、操作ログなどを管理する技術と説明しています。
特権 ID 管理(PAM)とは、管理者用アカウント(強い権限を持つ ID)の利用申請と承認、権限の付与、操作の記録を仕組みで行う管理の方法です。
特権 ID 管理とは何か
IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、「より強固にするための方策」の技術の説明で、特権 ID 管理を次のように書いています。「情報システムの特権(コンピュータを管理するために与えられた最上位の権限)の利用申請や権限付与、操作ログなどを管理する技術」。操作ログとは、誰がどんな操作をしたかの記録です。英語では Privileged Access Management、略して PAM と呼びます。この技術を製品にしたものが PAM 製品と呼ばれます。特権 ID が何を指すかは特権 ID(管理者用アカウント)とはにまとめています。
何をする仕組みか
IPA の説明にある 3 つの働きは次のとおりです。
- 利用の申請と承認。使う前に、誰が何のために使うかを申請し、別の人が承認します(政府機関向けガイドライン 7.1.3 の解説)。
- 権限の付与と制限。必要な業務に限って、必要な期間だけ権限を持たせます(金融庁ガイドライン 2.3.1)。
- 操作の記録。行った操作を記録し、誰の操作かと対応づけます(金融庁ガイドライン 2.3.1)。
政府機関向けガイドライン 7.1.3 の解説は、特に強固な権限管理が要るシステムの例に「デュアルロック機能」や「ワークフロー機能」を挙げています。複数名の認証操作がなければ処理を終えられない仕組みです。金融庁ガイドライン 2.3.1 は、特権アカウントの利用を厳格に制限し、管理することを求めています。例として、多要素認証(2 つ以上の方法で本人を確かめること)、操作のダブルチェック、アカウントの時間制限の設定を挙げています。同じ 2.3.1 の別の項目で、アクセスした人を特定できるようにし、処理内容を記録して操作した人と対応づけることも求めています。
パスワードを本人に見せずに一時的に貸し出す方式については、確認した公的な文書に記述がありません。
公的な文書は何を求めているか
求めているのは、管理者権限を持つ人を絞ることと、使ったことが分かることの 2 つです。IPA のガイドラインは本文で、管理者 ID の発行から削除までの手続を定め、必要最小限の付与にすることを勧めています。共有 ID はなるべく使わず、やむを得ず使う場合は、使った人を特定できる仕組みを整えることも勧めています。政府機関向けの「政府機関等の対策基準策定のためのガイドライン」(令和 7 年度版)は、管理者権限を持つ ID の利用を、その権限が要る業務に限るとしています。
SaaS の管理者アカウントに当てはめるとどう違うか
IPA の説明にある「コンピュータを管理するため」の特権は、サーバーや OS を念頭に置いた言い方ですが、対象をそれに限るとは書いていません。クラウドや SaaS(インターネット経由で使う業務ソフト)の管理者アカウントは、ブラウザーから管理コンソール(設定画面)に入って使います。政府機関向けガイドラインは、その ID のアクセス管理を求めています。全体の管理者権限で管理コンソールにログインすると、利用中の情報システムをすべて削除できるためです。求められることは同じでも、ブラウザーで使う管理画面を製品が対象にしているかは、製品ごとに確認が要ります。
よくある質問
PAM は製品の名前ですか
いいえ。IPA のガイドラインでは、特権の利用申請や権限付与、操作の記録などを管理する技術の総称です。その技術を製品にしたものが PAM 製品と呼ばれます。
小さな会社でも特権 ID 管理は必要ですか
IPA のガイドラインが本文で勧めているのは、管理者 ID の発行から削除までの手続と、共有 ID を使う人を特定できる仕組みです。特権 ID 管理は、対策を強める技術の一つとして説明されています。
特権 ID の操作の記録は何を残せばよいですか
金融庁のガイドラインは、アクセスした人を特定できるようにし、処理内容を記録して、操作した人と対応づけることを求めています。誰が・いつ・何をしたかがつながる形です。
Junify の場合
- 人手で続けると
- 管理者用アカウントを誰に持たせるかを申請と承認で回し、共有のまま残るものは使うたびに記録し、その記録を管理者以外が定期的に点検することになります。
- Junify なら
- Junify は、担当者に代わって管理コンソールに ID とパスワードを入力し、使う人がパスワードを知らない状態にする仕組みです。担当者は自分のスマホで本人確認をしてから使うため、誰が・いつ・どのコンソールに入ったかは一人ひとり残ります。通信の経路の途中には入らず、サーバーや OS の管理者 ID は対象外です。
参考資料
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版
- 金融庁「金融分野におけるサイバーセキュリティに関するガイドライン」(令和 6 年 10 月 4 日)
- 内閣官房 国家サイバー統括室「政府機関等の対策基準策定のためのガイドライン(令和 7 年度版)」
同じテーマの記事
-
AWS のルートユーザー・管理者アカウントを複数人で使うときの管理
AWS は、ルートユーザーを日常の作業に使わず、それにしかできない作業に限るよう勧めています。日常の管理は IAM Identity Center の個人の ID で行い、ルートユーザーは二段階認証(MFA)を付けて保管し、記録を残します。
-
SaaS の管理者用アカウントを管理する方法の比較
台帳と貸出の記録、ID 管理サービスの代わりの入力、特権 ID 管理(PAM)の製品、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
-
Google Workspace・Microsoft 365 の特権管理者アカウントの管理
最上位の管理者(特権管理者・グローバル管理者)を少なくし、役割に応じた管理者権限に分け、管理者に二段階認証を必須にし、緊急用のアカウントを分けます。Google と Microsoft の公式ドキュメントが勧めることの整理です。