日立 IDシステムズ

日立

ドキュメンテーション ホワイトペーパー : 特権蓄積の対処
Hitachi ID Systems Web Feeds Follow Us on Twitter Follow us on LinkedIn
certification

製品情報

アクセス証明: 権限蓄積を対処するプロセス

Hitachi ID SystemsHitachi







Lifecycle

アクセス証明: 権限蓄積を対処するプロセス






















© 2010 Hitachi ID Systems, Inc. All rights reserved.




イントロダクション

このドキュメントは、権限蓄積のビジネス上の問題と、規制上の要求が益々増加 する組織において、そのIT問題への影響について説明するものです。

このドキュメントでは、このビジネス上の問題を定義した上で、Sarbanes- Oxley, HIPAA, 21CFR11やGLBなどの規制に準拠しつつ、権限蓄積に対応するため のアクセス証明のプロセスを紹介しています。


課題

規制環境

沢山の新しい規定、規則に関連して、プライバシー保護(例: HIPAA, GLB, PIPEDA, EU Privacy Directive) とコーポレートガバナンス(例: Sarbanes-Oxley, 21-CFR-11)の動きがあります。 プライバシーは、顧客、患者、投資家、従業員等に関連します。良好なガバナンスは、財務データ、臨床プロセス、安全手順等に関連します。

コンプライアンスには、AAAが必要です。

プライバシ保護とコーポレートガバナンスは両者とも効果的な内部統制に基いています。 こうした質問に対する課題は、:

Who can access sensitive data?

How are these users authenticated?

What can they see and modify?

Are users held accountable for their actions?

 

これらのリクワイヤメントは、AAA(認証、承認、監査)の問題と言い換えることができます。

AAAに関わる問題

AAAインフラストラクシャは、特段新しいものでなく、古くからすべてのマルチユーザーアプリケーションに存在しているものです。システムやアプリケーションの数が増えるにしたがって、またスタップの異動が頻繁になるなかで問題が顕在化し、既存のAAAインフラストラクチャのなかでは、ユーザーデータの管理がより難しいものとなってきました。

弱いパスワード、ヘルプデスクに掛かけてくる人の識別に対する信頼性欠如、孤立アカウント、不適切なアクセス権限、不整合のログインIDなどの存在によって、AAAシステムは、しばしば誤ったタイミングで誤ったルールを強いてきました。この脆弱性は、AAAの技術にあるわけではありません。――AAAが対象としているユーザーデータを管理するビジネスプロセスが問題なのです。

AAAに関わる問題への対処にはID管理が必要

AAAデータの問題に焦点を当てると、ユーザに関するデータを、正しいユーザが正しいデータのみを、正しい時間にアクセスすることが出来る、しっかりとしたプロセスを実装することに尽きます。

これは、次の手段によって実現できます。:


日立 ID アクセス証明プロセス

日立 IDアクセス認証プロセスは過度のアクセス権限の特定と除去の問題を解決します。

認証プロセスは以下の単純な前提を基盤にしています。 ビジネス・ステークホルダーが、ビジネス上で親密な関係にあるユーザーに割当てられている不適切な権限を特定できること。

日立 ID アクセス・サーティファイアーはこのように基礎的な観察やアクセスレビューの異属、そして組織上のマネージャやアプリケーション・オーナーへのクリーンアップと認証の上に構築されています。3タイプのビジネス・ステークホルダーが以下の3タイプのアクセス認証を導きます。

アクセス証明の利点

アクセス証明は、従来の方法に比べて多大な利点があります。:

従来の方法

従来の過剰なアクセス権限の探索や削除の問題は、通常、ポリシーの強制、特にポリシーベースのプロビジョニングに焦点があてて試みられてきました。

ポリシーベースのプロビジョニングは次のように定義されます。:

企業規模では、数千(数万)のユーザー、従業員、コントラクターや、経営者がおり、継続的に雇い入れられ、解職されており、ユーザーの分類は非常に困難です。

ユーザーの責任範囲が微妙に異なり、基盤が常に変化している環境では、ロール定義は、同様に非常に難しく、あるいは、不可能です。

アクセス調整には、可能ではありますが、完了するのに何日も何週間も掛かり、プロセスを実用化するには、時間が掛かりすぎます。

ポリシーベースのプロビジョニングのアプローチは、企業環境では失敗してきました。このプロセスに必要なデータが単純に難しすぎで、保守するには手間が掛かりすぎるからです。


アクセス証明アプローチの優位性

日立 ID アクセス・サーティファイアーには、企業/組織が享受できるいくつかの 優位性があります。:

日立 ID アクセス証明プロセスと日立 IDの一貫したID管理ソリューションにつ いてお知りになるには、日立IDにご連絡をお願いいたします。


日立IDシステムについて

日立 IDシステムズ (旧社名 M-Tech Information Technology, Inc. ) は、ITセキュリティー業界をリードするアイデンティティー管理ソフト開発会社です。 日立 ID の製品は、ネットワークセキュリティーの強化、ITサポートコスト削減、ユーザー生産性向上の面で、企業等のお客様のお役にたっております。  日立 ID のお客様は、ユーザーパスワード管理、ユーザ認証機能、ユーザアクセスの設定及び無効化、ユーザーアクセス特権の管理機能などの自動化やセルフサービス化を図ることで、より効果的な管理を実現されております。 日立 ID の製品は、現在、世界各国で780社を超える企業に導入頂いております。

M-Tech Information Technology, Inc. は1992年に設立、2008年に (株)日立製作所の傘下に入りました。 現在、日立 ID システムズ という社名でアイデンティティー管理ソリューションのリーディング企業として活動しております。 日立 ID の最初のID管理製品である、

 日立 ID パスワード・マネージャー(旧商品名 P-Synch)は1995年より市場にリリースされています。今日、 日立 ID はITセキュリティー業界をリードするパスワード管理ソフトウェアやアイデンティティー管理ソリューションソフトウェアのベンダです。

日立 ID の社員数は現在約140名。 日立 ID は、過去64期連続の四半期で、成長と利益を得ており高業績を維持しています。

日立 IDの本社はカナダのカルガリーにあり、加えて、カナダ: バンクーバー、オタワ、モントリオール; 米国: デンバー、ダラス、ニューヨーク; 豪州: ブリスベン にオフィスがあります。

日立IDの顧客には、Best Buy, Bristol-Myers Squibb, Cadence Design Systems, Ford Motor Company, Kimberly-Clark Corporation, NCR Corporation, Pitney Bowes, Schering-Plough Pharmaceuticals, Sears Roebuck, Symantec, United Technologies Corporation, Wendy's International 他多数がいらっ しゃいます。日立 ID,及びその製品についてお知りになりたい方は、http: //Hitachi-ID.com/ をご覧になるか、1.403.233.0740 にお電話ください。