PingOne Privilege

ランタイム特権アクセスを徹底し、スタンディングリスクを排除します。

PingOne Privilege

ランタイム特権アクセスを徹底し、スタンディングリスクを排除します。

DEPLOYMENT OPTIONS

Multi-Tenant<br>SaaS
Multi-Tenant
SaaS
Dedicated-Tenant<br>SaaS
Dedicated-Tenant
SaaS
Self-Managed<br>Software
Self-Managed
Software

PLATFORM ALIGNMENT

Identify
Identify
Manage
Manage
Protect
Protect
Govern
Govern
Access
Access
Orchestrate
Orchestrate

PingOne Privilegeをご紹介します

PingOne Privilegeは、最新のクラウドネイティブインフラストラクチャ向けに特別に設計された、ランタイム特権アクセス制御を提供します。これは、ほとんどの人間によるアクセス利用ケースにおいて静的な認証情報を排除し、ゼロスタンディング特権を運用モデルとして強制するものです。

 

管理者、開発者、DevOpsチーム、ワークロード向けに設計されており、マルチクラウド、ハイブリッド、オンプレミス環境全体で特権セッションを保護し、認証済みのIDを信頼できるハードウェアに紐付け、セッション中の特権を継続的に適用します。

PingOne Privilegeをご紹介します

PingOne Privilegeは、最新のクラウドネイティブインフラストラクチャ向けに特別に設計された、ランタイム特権アクセス制御を提供します。これは、ほとんどの人間によるアクセス利用ケースにおいて静的な認証情報を排除し、ゼロスタンディング特権を運用モデルとして強制するものです。

 

管理者、開発者、DevOpsチーム、ワークロード向けに設計されており、マルチクラウド、ハイブリッド、オンプレミス環境全体で特権セッションを保護し、認証済みのIDを信頼できるハードウェアに紐付け、セッション中の特権を継続的に適用します。

仕組み

PingOne Privilegeは、特権アクセスを「管理者時間」からランタイム強制へと移行させます。

 

長期間有効な認証情報を発行したり、保管庫チェックアウトに依存したりする代わりに、オンデマンドで作成され、セッション終了時に自動的に取り消される、一時的なタスクスコープのアクセス権を付与します。特権アクセスは必要な場合にのみ付与され、永続的な管理者アカウントも常時ロールもありません。

 

各特権セッションは、TPMベースのハードウェア保証を使用して、認証済みのIDと信頼できる物理デバイスの両方に暗号的に紐付けられます。ポリシーベースの承認、セッション記録、継続的な監査証跡を組み合わせることで、ワークフローの摩擦を生じさせることなく、きめ細かな制御と可視性を実現できます。

PingOne
Privilegeなら以下を実現できます。

パスワードと長期間有効なSSHキーを削除し、限定的な緊急時シナリオにのみボルトを統合することで、ヒューマンアクセスの95%における静的な認証情報を排除します。

永続的な管理者ロールを、特定のタスクに合わせた時間制限付きのポリシー駆動型アクセスに置き換え、タスク完了時に自動的に取り消すゼロスタンディング権限を強制的に適用します。

TPM Assuranceを使用して特権セッションを保護し、セッションを信頼できるハードウェアに暗号化してバインドすることで、認証情報のリプレイ攻撃や不正なエンドポイントアクセスを防止します。

AWS、Azure、GCP、Kubernetes、データベース、オンプレミスシステム全体に一貫した集中型のポリシー適用を実現することで、マルチクラウドおよびハイブリッドの特権制御を標準化します。

Ping Identityプラットフォームの一部

特権アクセスは、スタックに後付けされたサイロ化された保管庫であってはなりません。PingOne Privilegeは、より広範なPing Identity Platformの一部として動作し、本人確認、認証、認可、ガバナンス、リスクシグナル、およびオーケストレーションを統合した統一された制御プレーンに統合します。当社は次の点で他社とは異なります。

 

  • 保管庫中心のアドオンではないIDネイティブの特権アクセス
  • TPM保証によるハードウェアにバインドされたランタイム強制
  • 統合ガバナンスとコンテキストリスク評価
  • グローバル展開における実績のあるエンタープライズ規模

ハードウェアレベルで信頼された特権アクセス

PingOne Privilegeは、Trusted Platform Module(TPM)テクノロジーを使用して、ハードウェアを基盤とした信頼に特権アクセスを固定します。

 

ファイルシステムに保存された認証情報やリプレイ可能なトークンに依存する代わりに、秘密鍵は改ざん耐性のあるTPMハードウェア内で保護されます。ファイルの盗難、OSの侵害、デバイスの盗難が発生した場合でも、暗号化操作は元の信頼できるデバイスによってのみ実行できます。組み込みのハードウェア保証により、次のことが可能になります。

 

  • 実行時における暗号化されたユーザーとデバイスのバインディングe
  • ISO標準化されたTPMハードウェア内での秘密鍵の保護
  • 管理されていないエンドポイントや侵害されたエンドポイントからの認証情報リプレイ攻撃に対する耐性
  • アクティブセッション中の信頼できるデバイスの状態の継続的な検証

特権保護に最適。ビジネスにも最適。

特権保護に最適。ビジネスにも最適。

特権が一時的で、タスク単位に限定され、自動的に取り消されるようにすることで、永続的な特権アクセスを排除し、攻撃対象領域を大幅に削減します。最小権限をリアルタイムで徹底できます。

認証情報のローテーションや保管庫のチェックアウトといった従来の方法を超え、さらに進化させましょう。セッション中は、ID、デバイス、ポリシー条件を継続的に検証することで、権限を強制的に適用します。

人間のアクセスユースケースの大多数において再利用可能なシークレットを排除しながら、一元化されたポリシーの適用によってマルチクラウドの特権ガバナンスを簡素化します。

TPMベースの保証を使用してIDを信頼できるハードウェアにバインドし、侵害された認証情報が未管理のエンドポイントからリプレイされないようにします。

改ざん防止ログ、完全なセッション記録、CIS、HIPAA、ISO、SOC 2、PCI DSSフレームワークに準拠したポリシーに沿ったレポートを維持します。

エコシステム全体でジャストインタイム特権アクセスを有効化

管理者と開発者が、安全で監査可能で、アジャイルな運用のために構築された、一時的なゼロスタンディング特権を制御できるようにします。

役立つリソース

役立つリソース

よくある質問

従来のPAMツールは、静的な資格情報の保管とローテーションに重点を置いています。PingOne Privilegeは、Zero Standing PrivilegeとTPMに裏付けられたハードウェア保証により、認証情報レスのランタイム特権アクセスを実施し、制御をログイン時からセッションレベルの実施へと移行します。

人による特権アクセスのユースケースの約95%では、静的な認証情報は必要ありません。PingOne Privilegeはそれらの認証情報を排除し、保管庫統合は限定的なブートストラップまたは緊急時のシナリオにのみ確保します。

TPMは、改ざん耐性のあるハードウェア内に暗号鍵を保存し、特権セッションを信頼できるデバイスにバインドします。認証情報が侵害された場合でも、不正なエンドポイントから再利用することはできません。

PingOne プリビレッジは、エージェントベースおよびエージェントレスの両方のモデルをサポートしています。エージェントベースのデプロイメントは、SSH、RDP、データベースに対して高度なセッション制御を提供し、エージェントレスのアクセスは、クラウドコンソールとCLIへのシームレスな接続を可能にします。

ポリシー管理を集中化し、特権使用状況を継続的に評価し、過剰な権限を持つロールを検出し、主要な規制フレームワークに準拠した監査対応ログを生成します。