Eyebrow Text
ホワイトペーパー
Title
Zero Trust フレームワークにおける NIST SP 800-63-4 の実装
Subtitle
最新の IAM により、デジタルセキュリティと連邦規制への対応を自信を持って推進します。
title
目次
theme
default

規制コンプライアンスとセキュリティの両立

デジタルアイデンティティ管理は、進化し続けるセキュリティ、プライバシー、およびコンプライアンス要件に対応する中で、商業企業および政府部門の双方において複雑な課題をもたらしています。多くの組織にとって、 NIST SP 800-63-3 などの National Institute of Standards and Technology(NIST)のフレームワークは、2017年6月の公開以来、権威ある商用ガイダンスとしてデジタルアイデンティティガバナンスの基盤を確立してきました。しかし、NIST SP 800-63-4 の登場により、従来のモノリシックモデルはモジュール型へと進化し、個別の保証レベルへの準拠が求められるようになりました。

この変化は、統合プラットフォーム内で動的な統合や継続的かつ適応的な検証をサポートできる、柔軟性・回復力・拡張性を備えた IAM の必要性が高まっていることを反映しています。これらの機能は、規制コンプライアンスへの対応だけでなく、最新のデジタルトランスフォーメーション施策を支える安全な Zero Trust アーキテクチャの実現にも不可欠です。

NIST SP 800-63-4 の保証レベルへの対応

アイデンティティソリューションは、以下の相互依存する3つの保証レベルに直接対応することで、公共および商業部門の組織が NIST SP 800-63-4 の技術要件を満たすことを支援します。

NIST SP 800-63A「Identity Proofing and Enrollment」は、ユーザーが現実世界での身元を証明し、有効な加入者となるための技術要件に焦点を当てています。このプロセスはアイデンティティプルーフィングと呼ばれ、アイデンティティに対する初期の信頼を確立するため、Zero Trust アーキテクチャの基盤要素となります。Ping Identity は、必要なアイデンティティ属性の収集とそれに関連する保証レベルのサポートを単一プラットフォームで実現し、NIST SP 800-63A の要件への対応を支援します。

3つの保証レベルはいずれも、デジタルアイデンティティにおける信頼の重要な側面を表しています。これらは連携して機能し、ユーザーが正確に識別され、安全に認証され、システム間でシームレスにフェデレーションされることを確実にすることで、NIST SP 800-63-4 準拠の中核を形成します。これらのレイヤーを並行して対処することで、組織はコンプライアンス要件を満たすだけでなく、Zero Trust の体制を強化する包括的なアイデンティティ基盤を構築できます。それぞれの保証レベルが、この信頼されたフレームワークの構築にどのように貢献するのかを見ていきましょう。

IAL ガイドラインへの準拠

アイデンティティプラットフォームは、3つすべての IAL をサポートします。

ユーザー登録およびプロファイリング

主要な本人確認サービス(例:Ping Verify、ID.me、Socure)や IDP(例:Login.gov)と連携し、各属性の保証レベルを取得・記録できるユーザー登録、オンボーディング、段階的プロファイリング、セルフサービス機能は、IAL ガイドラインへの準拠に不可欠です。Ping は、権威あるソースから申告された IAL を示すメタデータとともに属性を保存できます。

Image defining IAL1, IAL2 and IAL3 identity proofing and enrollment.

NIST SP 800-63B「Authentication and Authenticator Management」は、申請者が自身のデジタルアイデンティティに紐付けられた認証手段を管理していることへの信頼を確立するための技術要件を定義しています。これらの AAL は、認証プロセスの堅牢性を評価する上で重要です。Zero Trust アーキテクチャにおいて、AAL は継続的検証ポリシーを構築するための強力なアイデンティティシグナルを提供する基盤要素です。

AAL ガイドラインへの準拠

最新のアイデンティティプラットフォームは、すべての AAL にわたって NIST SP 800-63B への準拠を実現するために必要なコンポーネントと柔軟なアーキテクチャを提供します。このプラットフォームは、OTP、多要素認証(MFA)、FIDO、WebAuthN を含む、認証、認可、アイデンティティのライフサイクル管理をサポートする100以上のノードを備えています。

適応型認証およびポリシーオーケストレーション機能により、既知の位置情報やデバイスフィンガープリントなどのデジタルシグナルを評価し、動的でリスクベースの認証ジャーニーを構築できます。これにより、高リスクのシグナルや異常が検出された場合にステップアップ認証を自動的にトリガーし、継続的検証という Zero Trust の原則を強化します。例えば、Ping は追加の認証判断のために、シグナルや行動に基づいてより高い AAL レベルを適用できます。

幅広い認証手段ポートフォリオ

統合アイデンティティプラットフォームは、記憶型シークレット、アウトオブバンドデバイス、各種暗号化認証手段、FIDO ベースのトークンなど、NIST SP 800-63B で許可されている幅広い認証手段タイプをサポートできます。

適応型認証とポリシーオーケストレーション

NIST ガイドラインおよび Zero Trust の両方の中核となるのがオーケストレーションです。Ping のローコード/ノーコードのオーケストレーションエンジンにより、管理者はカスタムかつコンプライアンスに準拠したユーザーエクスペリエンス(UX)を設計できます。Ping のプラットフォームは高度なポリシーエンジンを活用し、動的でリスクベースの認証ジャーニーを構築します。デバイスポスチャ、地理的位置情報、IP レピュテーションなど、幅広いコンテキストデジタルシグナルを評価できます。また、リアルタイム分析に基づき、RBAC と ABAC の両方の認証判断を適用できます。カスタマイズ可能な認証ジャーニー内の意思決定ノードは、高価値アプリケーション向け、または高リスクシグナルが検出された場合に、ステップアップ認証を自動的にトリガーできます。

Federationおよびアサーション

NIST SP 800-63C「Federation and Assertions」は、IDプロバイダー(IdPs)およびリライングパーティ(RPs)に対する要件を定めています。Ping Identityは、フェデレーションに関する標準の策定および改訂に積極的に参画しています。

Ping Identity Platformは、組織の分散アプリケーションおよびパートナーエコシステム全体にZero Trustの原則を拡張する上で不可欠な、強力なフェデレーション機能をネイティブに備えています。

Graphic showing Adaptive Authentication and Policy Options

FALガイドラインへの準拠

IAMプラットフォームが、SAML 2.0、OpenID Connect(OIDC)、OAuth 2.0などのオープン標準をサポートする強力なフェデレーションエンジンを提供していることが重要です。これにより、アサーションはNIST SP 800-63Cに厳格に準拠して生成および保護されます。すべてのアサーションは、完全性および真正性を確保するために暗号学的に署名されます。FAL2およびFAL3では、プラットフォームがアサーションの内容を暗号化します。

最新の機能により、アサーションはNIST SP 800-63Cに厳格に準拠して生成および保護されます。これには以下が含まれます。

バックチャネルおよびフロントチャネルによる提示

IDプラットフォームが、NISTで説明されているバックチャネルおよびフロントチャネルの両方の提示モデルを有効にすることが重要です。バックチャネルモデルは、ユーザーのブラウザを介した情報漏えいを最小限に抑えるため、FAL2以上で推奨されます。Zero Trustでは、信頼されたアサーションを継続的に評価することが求められます。Pingのきめ細かな属性利用とポリシー適用により、フェデレーションの境界を越えた場合でも、最新のコンテキスト情報に基づいてアクセス判断が行われます。

プライバシー強化技術

IAMソリューションは、Zero Trustの最小権限およびデータ保護の原則に沿ったプライバシー強化技術をサポートする必要があります。これには以下が含まれます。

表1 — Federation Assertion Levels

Requirement
FAL1
FAL2
FAL3
Audience Restriction
1つのアサーションにつき複数のRPを許可;ただし1つのアサーションにつき単一のRPを推奨
1つのアサーションにつき単一のRP
1つのアサーションにつき単一のRP
Injection Protection
すべてのトランザクションで推奨
必須;トランザクションはRPで開始
必須;トランザクションはRPで開始

表2 — NIST Special Publication 800-63C

Requirement
FAL1
FAL2
FAL3
Trust Agreement Establishment
事前に確立された合意に基づくサブスクライバー主導
事前に確立済み
事前に確立済み
Identifier and Key Establishment
動的または静的
動的または静的
静的
Presentation
Bearer Assertion
Bearer Assertion
Holder-of-Key Assertion または Bound Authenticator

レガシーアプリケーションサポート

レガシーアプリケーションサポートは、ヘッダー認証やフォームベース認証に依存するシステム向けに提供され、既存環境の全面的なモダナイゼーションを必要とすることなくコンプライアンスを確保します。

ゼロトラストとクリティカルアシュアランス

NIST SP 800-63-4 デジタルアイデンティティガイドラインは、ゼロトラストを補完するだけでなく、その実現に不可欠です。デジタルアイデンティティにおける最も権威あるフレームワークの一つとして、NIST 800-63-4 は、強力な本人確認(IAL)、MFA(AAL)、および安全なフェデレーション(FAL)という3つの重要な保証要素を体系化することで、ゼロトラスト実装のための技術的基盤を確立します。これらの要素は、「明示的な検証(Verify Explicitly)」および「継続的検証(Continuous Verification)」というゼロトラストの中核原則に直接整合し、それを強化します。

Ping Identity はモダンIAMで NIST SP 800-63-4 をサポート

Ping Identity は、以下の主要な機能を通じて NIST SP 800-63-4 の要件を満たすよう設計された統合プラットフォームを提供します。

インテリジェントなユーザー登録とセルフサービス

ユーザー登録、ユーザー名/パスワードの再設定、プログレッシブプロファイリングに関する強力な機能は、セキュリティとユーザー体験を両立させるうえで重要な要素です。これらの機能は認証ジャーニーに直接統合されるよう設計されており、ユーザーの摩擦や混乱を最小限に抑えながら、重要なアイデンティティ属性を同時に収集します。ユーザージャーニー内でこれらの属性を収集することで、Ping は初期の 信頼シグナル を確立し、ユーザープロファイルを強化します。これにより、ゼロトラストモデルにおける適応型認証および継続的認可に活用できます。

適応型認証とポリシーオーケストレーション

モダンな IAM ソリューションは、高度なポリシーエンジンとオーケストレーション機能を活用して、動的かつリスクベースの認証ジャーニーを構築します。これには以下が含まれます。

デジタルシグナルの評価

システムは、デバイスポスチャ(例:デバイスが管理下にあるか、パッチ適用済みか、ジェイルブレイクされているか)、ジオロケーション、IPレピュテーション、行動分析(例:異常なアクセスパターンやユーザー行動の逸脱)など、幅広いコンテキストデジタルシグナルを取り込み、評価できる必要があります。

ディシジョンノード

ディシジョンノードは、カスタマイズ可能な認証ジャーニー内でこれらのシグナルをリアルタイムに処理します。これにより、認証要件を動的に調整できます。例えば、高リスクのシグナルが検出された場合、ステップアップ認証(追加要素の要求)を自動的にトリガーできます。

リスクスコアリング

プラットフォームは、集約されたコンテキスト情報に基づき、各アクセス試行または進行中のセッションごとに動的なリスクスコアを割り当てます。このスコアは、ゼロトラストフレームワークにおける明示的な認可判断において重要な役割を果たします。

下流アプリケーションへの情報提供

認証ジャーニーから得られた蓄積知識および算出されたリスクスコアは、RP やその他の下流アプリケーションにアサーションとして提供できます。これにより、きめ細かなリアルタイムアクセス判断が可能になり、最小権限などのゼロトラストポリシーを適用できます。

包括的なフェデレーションと API セキュリティ

Ping は主要なフェデレーションおよび認可標準を包括的にサポートし、以下を含む多様なエコシステム全体で安全かつ相互運用可能なアイデンティティを実現します。

NIST SP 800-63-4 コンプライアンスおよびゼロトラスト実装のメリット

モダンな IAM プラットフォームは、NIST SP 800-63-4 への準拠を達成しながら、同時にゼロトラストアーキテクチャを構築・強化しようとする政府機関や企業に対して、強力なメリットを提供します。

導入の柔軟性

IL5、FedRAMP High、および従来型ソフトウェア導入全体で機能パリティを維持することにより、機関は一度の設定で、DDIL 環境を含むあらゆる場所に展開できます。この柔軟性により、アイデンティティはあらゆるゼロトラストアーキテクチャの中核を担うことができます。

シンプルかつきめ細かなコンプライアンス

高度なアイデンティティ・エコシステムは、NISTのコンポーネント化されたIAL、AAL、FALフレームワークに直接対応するよう設計されており、きめ細かな制御と明確で監査可能なコンプライアンスへの道筋を提供することで、負担と複雑さを大幅に軽減します。NISTが求める詳細な保証レベルと技術的メカニズムを提供することで、Pingは正確なZero Trustポリシー適用に必要なシグナルを実現します。

セキュリティ体制の強化と継続的な検証

強力な認証要素の義務化と適用、承認済みの暗号技術の活用、安全な通信プロトコル(例:TLS/HTTPS、FIPS 140認証モジュール)の確保により、組織全体のセキュリティ体制を強化します。適応型認証機能を備えたアイデンティティ・プラットフォームを活用することで、セッション全体を通じてユーザー、デバイス、コンテキストを検証し、なりすまし、リプレイ、フィッシング、内部脅威などの高度な攻撃によるリスクを軽減します。

UXと導入率の向上

基盤となる高度な技術的厳格性にもかかわらず、Pingは摩擦のない直感的なUXを提供します。適応型認証ジャーニー、合理化されたセルフサービス機能(セルフ登録やパスワードリセット)、およびシームレスなフェデレーション(SSO)により、摩擦ポイントを低減します。これにより満足度が向上するだけでなく、安全なアイデンティティ運用の導入が促進され、ユーザーが安全でない回避策に頼る誘惑を抑え、ヘルプデスクへの問い合わせも削減します。

進化する脅威への適応力

オープンスタンダードに基づくアプローチを採用することで、相互運用性を確保し、ベンダーロックインを回避できます。Pingの高度に構成可能なポリシーエンジンにより、組織は新たな脅威への迅速な対応、新興の認証技術(例:将来のFIDO標準)の統合、変化する規制要件への対応が可能になります。この組み込みの俊敏性により、動的な脅威環境においても長期的なコンプライアンスと将来への備えを実現します。

プライバシー・バイ・デザイン

データ最小化、仮名化、明示的なユーザー同意管理の統合機能により、Pingは組織がアイデンティティ・アーキテクチャの設計段階からプライバシーを組み込めるよう支援します。これは、個人情報の保護を重視するNISTの方針と直接的に整合し、Zero Trustの「最小権限」アクセス原則を強化します。これにより、機微情報は必要な場合にのみ、かつユーザーの認識のもとでアクセスおよび処理されることが保証されます。

決して信頼せず、常に検証する

IAMおよびアイデンティティ・ガバナンス分野で認知されたリーダーとして、Ping Identityは組織がデジタル・アイデンティティの複雑性に自信を持って対応できるよう支援します。本プラットフォームは、NIST SP 800-63-4で義務付けられている3つの保証レベル(IAL-A、AAL-B、FAL-C)に対応するために設計されています。

Zero Trustの中核原則である「決して信頼せず、常に検証する」と継続的な検証に沿うことで、Pingは適応型かつリスクベースのアイデンティティ・ジャーニーを通じて、組織のセキュリティ体制の強化、コンプライアンスの簡素化、UXの向上を実現します。拡張性と標準ベースのアーキテクチャにより、長期的な俊敏性と相互運用性を確保し、進化する要件に対応する将来性の高いソリューションを提供します。

title
IAM戦略を次のレベルへ
body
今すぐアイデンティティの専門家との戦略セッションを設定しましょう。
Supporting text
primary-link
https://www.pingidentity.com/en/company/contact-sales.html
primary-link-text
IAMについて相談する
primary-link-title
IAMについて相談する
use-tertiary-arrow-button-style
secondary-link
secondary-link-text
secondary-link-title
use-tertiary-arrow-button-style-2