【 ここから本文 】

セキュリティ・マネジメント

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Choix!にブックマーク イザ!ブックマーク
print 印刷用ページの表示



【インタビュー】
「アイデンティティ/アクセス管理(IAM)は“焦らず、あきらめず”」――CAのガーディナー氏

CA幹部が語る、IAMプロジェクトの“正しい”進め方

(2008年03月13日)

ユーザーの職務や権限に応じて利用可能なアプリケーションや参照・登録できるデータを詳細に定義し、それらを一元的かつ統合的に管理するアイデンティティ/アクセス管理(IAM:Identity & Access Management)の実現は、ユーザーの利便性の向上やIT管理コストの削減、さらにはセキュリティ・ポリシーの順守といったさまざまなメリットを企業にもたらす。編集部は、先ごろ来日した米国CAのセキュリティ・マネジメント担当シニア・プロダクト・マーケティング・マネジャー、マシュー・ガーディナー(Matthew Gardiner)氏に、同社のIAMへの取り組みについて話を聞いた。

大川 亮
Computerworld編集部

 
──アイデンティティ/アクセス管理(IAM:Identity & Access Management)を必要とする企業が増えている背景には何があるのか。
米国CAのセキュリティ・マネジメント担当シニア・プロダクト・マーケティング・マネジャー、Matthew Gardiner氏

Gardiner氏:今日の企業のビジネス環境を見ると、膨大な数のユーザーがシステムやアプリケーションにアクセスするようになっている。その数は顧客からパートナー、従業員を含め、年々増えるばかりだ。また最近では、内部統制やコンプライアンスに代表される時代的ニーズも加わり、ユーザーの役割や権限に応じて適切なアクセス制御を実現するIAMの必要性がこれまで以上に高まってきている。

 IAMのポイントは“自動化”にある。IAMツールを利用すれば、あらかじめ作成したユーザーのアイデンティティ情報を基に、ユーザーがシステムやアプリケーションにログインするたびに、そのユーザーはだれなのか、アクセス権限はあるか、新たにアカウントを作成すべきかといった判断を自動的に行い、ユーザーのアクティビティを容易に監視することが可能になる。逆に、それらが手動で行われているかぎり運用管理コストの削減は難しく、情報搾取を目的としたフィッシングや不正アクセスなどの攻撃を受けるリスクも高まる。

 「セキュリティに注意を払わなければならない」ということを重荷に感じているユーザーは少なくない。願わくば、日々のパスワード管理といった負担はできるだけ減らして、業務プロセスのセキュリティについてはそれほど心配しなくてもよい環境を提供すべきだろう。むしろ、ユーザーには「このシステムは安全性が高いから大丈夫」と自信を持って使ってもらう必要がある。そうでなければ、ユーザーから有益な情報が提供されなくなり、誤った情報が入力されてしまうことになりかねないからだ。

 そうした背景の下、CAでは、ユーザー認証やアクセス制御にまつわるリスクを低減し、ユーザーの利便性の向上やIT管理コストの削減、さらにはセキュリティ・ポリシーの順守といった、さまざまなメリットを企業にもたらすIAM製品群をラインアップしている。

──CAは昨年秋、アイデンティティ/アクセス管理製品群の新版「CA IAM r12」をリリースした。その特徴を簡単に聞かせてほしい。

Gardiner氏:CA IAM r12は、アイデンティティ・ライフサイクル管理、アクセス管理、ワークフロー自動化、委譲管理、リポート作成、フェデレーション(連携)などの機能を有するスイート製品だ。この製品群を構成する各種ツールは、今後段階的にリリースしていく予定である。最初のフェーズである昨年秋のリリースでは、Webアクセス管理ツールの新版「CA SiteMinder Web Access Manager(WAM)r12」や、Webサービスのセキュリティ確保を支援するツール「CA SOA Security Manager r12」などをリリースした。

 SiteMinder WAMは、Webアプリケーションやポータルへのアクセスに関するユーザー認証、シングル・サインオン、ポリシー・ベースの承認、アイデンティティ・フェデレーション、監査などの機能を提供する統合Webアクセス管理ソリューション。これにより、例えば、Webアプリケーションやポータルに1度ログインすれば、他のサイトに遷移しても、何回もログインし直す必要がなくなる。こうしたWebアクセス管理機能は、ここ数年の間にかなりの人気を集めるようになった。

 一方、SiteMinder WAMがWebサイトのセキュリティを保護するものであれば、SOA Security Managerは、Webサービスのセキュリティを保護するものだ。同製品は、企業のSOA/Webサービス環境のセキュリティを集中的に管理するための機能を装備している。

 多くの企業がSOAあるいはWebサービス・ベースでアプリケーションを展開する動きを見せている。このような動きが進めば進むほど、セキュリティ関連の問題も出てくる。Webサービスの数は今後さらに増えることが予想されるため、われわれとしては、そうしたセキュリティ管理はSOA Security Managerを使って一元化すべきと考えている。

──競合他社との差別化ポイントは何か。

Gardiner氏:われわれがターゲットとしている顧客の中心は、大手企業である。つまり、複雑な異機種混合の大規模システム環境をサポートしている点がCAの強みと言えるだろう。

 例えば、顧客の1社である英国最大の通信事業者BT(British Telecommunications)では、2004年からSiteMinder WAMの大規模導入に取り組んでいる。同社では1日平均約3,600万のアプリケーション・アクセスがあるが、今日では12万を超えるBTスタッフと外部パートナーが、一元化された認証/連携アプローチに基づいて各種アプリケーションにアクセスするようになっている。

 CAでは、今後も引き続き、大規模なシステム環境のパフォーマンス改善とセキュリティ強化にフォーカスしていく方針だ。

──IAM導入時の留意点があれば聞かせてほしい。

Gardiner氏:まず、使用頻度の高いアプリケーションから徐々に着手するのが望ましい。IAMプロジェクトは、その規模の大きさと複雑さもあって、予定どおりに完了しないことが多いからだ。例えば、BTの場合、IAMプロジェクトを開始してから約4年が経つが、まだ完了のメドは立っていない。したがって、企業のニーズや状況の変化に応じて、徐々に着手していくのがよいだろう。

(Computerworld.jp)




関連記事

▲ページの先頭へ戻る


プロダクト・フォーカス

日立製作所

データを安全に長期保管し、さらなる活用を促す――日立の「Hitachi Content Archive Platform」

コンプライアンス/内部統制時代のニーズに応えるコンテンツ・アーカイブ・ストレージ

セキュリティ・インサイト

既存メール環境の変更なしに導入可能な“透過型”スパム対策アプローチの実力

CATV統括運営会社に見る「マトリックススキャンAPEX」導入事例

McAfee SafeBootでの実績を土台にマカフィー製品を本格展開するマクニカネットワークス

マカフィーによる旧セーフブート社買収のシナジー効果を存分に生かす

企業の成長をサポートするサンのセキュリティソリューション

ビジネスのパフォーマンスは安全で積極的な情報活用から

企業に「安心・安全」を供給する日立ソフトの情報セキュリティ

「秘文」から「WriteShield」まで、一貫する情報セキュリティコンセプトとは

ビジネスを活性化するNECソフトのコミュニケーションセキュリティ

情報の堅ろうな保護と自由な共有を同時に実現

拡大するバラクーダネットワークスのセキュリティアプライアンス戦略

スパムメール対策からロードバランサ、Webアプリケーション保護まで

特別企画

配布文書の動的統制で情報セキュリティのあり方を変える

自由な情報デリバリーと強固な情報漏洩対策の両立に向けて

キャッチアップ

情報漏洩に備える――ダメージを抑えるための心得7カ条

セキュリティ責任者が実践すべきこと、すべきでないこと

データ漏洩・盗難対策を“完璧”に近づける「マルチレベル暗号化」のすすめ

ライフサイクル全般にわたるデータ保護を実現する

エンタープライズ・データを守れ

担当者が負担に押しつぶされず、企業にとって価値のある情報を保護するために

ソーシャル・メディアのセキュリティ・リスク

ブログ、Wiki、SNS、ビデオ共有……便利だが危険と隣り合わせのWeb 2.0

セキュリティもオープンソースで!

データセンターでもオープンソースの導入が進行中

キーパーソン

ブルース・シュナイアー氏が語る「セキュリティ・シアター」の功罪

実際のリスクとのずれを生む一方で、過度の恐怖を軽減する効果もあり

「アイデンティティ/アクセス管理(IAM)は“焦らず、あきらめず”」――CAのガーディナー氏

CA幹部が語る、IAMプロジェクトの“正しい”進め方

「ITリスク管理の高度な専門性」が好調の要因――シマンテック幹部

グローバルサービス部門のヒューズ氏に聞く同社の取り組みと今日のセキュリティ問題

マカフィーにとって「マイクロソフトは味方、シマンテックは敵」

エンタープライズ市場に注力するマカフィーの新CEOが言明

マイクロソフトはもはや“セキュリティ後進企業”ではない!

「TwC(信頼できるコンピューティング)」担当副社長、セキュリティ強化戦略の“今”を語る

シマンテックのCEO、セキュリティ技術/市場の未来を示す

「いま、セキュリティのパラダイム・シフトが起きている」

プルーフポイント幹部が語るメール・セキュリティ領域での仮想化活用

「スパム、ウイルス/ワーム対策の仮想アプライアンスが今年後半から伸びる」

セキュリティ連載

エンドポイント・セキュリティ対策の勘所(全2回)

クライアント環境を襲う各種の脅威に立ち向かう

情報漏洩100%対策(全7回)

あらゆるリスク、ケースを徹底検証

プロアクティブ・セキュリティ(全14回)

見えない敵に先手を打つ

トレンド・ウォッチ

欧州評議会とISP、サイバー犯罪捜査で協力へ

警察が捜査データを適切に入手するためのガイドラインの草案が完成(2008年04月02日)

ハッキング・コンテストでMacとVistaは陥落――Linuxだけが無傷

「Linuxにだれも侵入できなかったのには驚いた」(2008年03月31日)

iPhoneをハッキングした研究者、MacBook Airも2分で攻略

「Safari」のセキュリティ・ホールが“勝因”か(2008年03月28日)

Web 2.0のセキュリティ懸念を考慮したアクセス管理が急務に

時代に合った電子技術利用ポリシーが必要(2008年03月13日)

昨年12月に蔓延したrootkitはきわめて悪質――F-Secureが注意を呼びかけ

その名は「Mebroot」。検出困難で「打つ手立てなし」(2008年03月05日)

FBI、バレンタイン・メールを装った“Stormメール”に異例の警鐘

セキュリティ・ベンダーも指摘、「Falling in Love with You」には要注意(2008年02月14日)

2007年4Qのスパム中継国ランキング、ロシアが2位に急浮上

専門家は「ボットに感染したPCの存在が大きい」と指摘(2008年02月13日)

2009年度米国予算案、情報セキュリティに73億ドルを計上

国家情報長官、「ロシアや中国は米国のインフラをストップさせる技術力がある」と警鐘(2008年02月08日)

RealPlayerは「バッドウェア」――米国の消費者保護団体が認定

アドウェアなどが適切な告知なしにインストールされる点を非難(2008年02月05日)

詳細非公開の「Adobe Reader」セキュリティ・アップデートに疑問の声

Adobeは脆弱性情報を明らかにせず(2008年02月07日)

Google、企業向けメッセージング・セキュリティ・サービスを年額3ドルから提供

買収したPostiniのサービスを再編、中小企業への訴求力を強める(2008年02月06日)

Microsoft、データ実行防止技術を推進する新APIを提供

Vista SP1、XP SP3、Windows Server 2008に搭載へ(2008年02月01日)

Wordを利用した新種のウイルス攻撃が発覚

チベット関連ニュースを装い、トロイの木馬を仕込む(2008年01月30日)

悪質サイトの半数が乗っ取ったURLで運営――Websenseが指摘

前回調査の30%台半ばから大幅に増加(2008年01月24日)

Weekly Ranking

集計期間:06/28〜07/04



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国