SaaS利用の急増により、企業におけるID管理は複雑化し、情報漏洩リスクや監査対応の負担が増大しています。これらの課題解決には、ID管理に「ガバナンス」の視点を加えたアイデンティティ ガバナンス管理(IGA)が不可欠です。
本記事では、IGAの基本から重要性、導入メリットまでを解説。セキュリティと監査対応を強化する、統制の取れたID管理の実現方法を提示します。
アイデンティティ ガバナンス管理(IGA)とは、企業内のデジタルアイデンティティ(ID)と、それらに紐づくアクセス権を、ポリシーに基づいて適切に管理・統制し、可視化するための仕組みです。英語の「Identity Governance and Administration」の頭文字を取ってIGAと呼ばれます。
IGAの目的は、「正しい人が、正しい権限で、正しい情報資産にのみアクセスできる状態」を維持し、それを証明することにあります。これにより、セキュリティリスクを低減し、コンプライアンス要件を満たすことが可能になります。
IGAは、従業員の入社から退職までのIDライフサイクル全体を通じて、誰が、どのシステムに、どのような権限でアクセスできるかを一元的に管理します。具体的には、IDの発行、権限の付与、定期的な棚卸し(レビュー)、そして退職時のID削除といったプロセスを自動化・効率化し、すべての操作ログを記録することで、内部統制を強化します。
IGAとよく似た言葉に「IAM(Identity and Access Management)」があります。両者は密接に関連しますが、その目的と機能には明確な違いがあります。
IAM(Identity and Access Management)は、ユーザーの認証(本人確認)と認可(アクセス権限の付与)を通じて、システムへの安全なアクセスを管理する広範な仕組みです。一方、IGAは、このIAMの機能の上に「ガバナンス」の視点を加えた上位概念であり、アクセス権が適切に管理・統制され、コンプライアンス要件を満たしているかを継続的に監視・証明することに主眼を置いています。
項目 | IGA(アイデンティティ ガバナンス管理) | IAM(IDアクセス管理) |
|---|---|---|
主な目的 | IDとアクセス権の統制・監視・監査 | IDを用いた認証・認可、およびIDライフサイクル管理 |
機能の中心 | ・アクセス権の棚卸し | ・シングルサインオン(SSO) |
解決する課題 | ・退職者アカウントの削除漏れ(ガバナンス視点) | ・パスワード管理の煩雑さ |
キーワード | ガバナンス、コンプライアンス、統制 | 利便性、アクセス制御、セキュリティ |
IAMで認証を強化しても、その元となるIDや権限が適切に管理されていなければ、セキュリティは担保できません。IGAは、その土台となるID管理のガバナンスを確立する、いわば「守りの要」なのです。
近年、多くの企業でIGAへの注目が急速に高まっています。その背景には、事業環境や働き方の変化に伴う、避けては通れない4つの課題があります。
多くの企業で部門ごとに便利なSaaSを導入する動きが加速し、情報システム部門が把握しきれない「シャドーIT」が増加しています。管理外のSaaSに企業の重要情報が保管されたり、退職後もアカウントが放置されたりするリスクがあり、企業全体のセキュリティガバナンスを脅かす大きな要因となっています。
リモートワークが定着し、自宅や外出先など、社外から社内システムへアクセスする機会が当たり前になりました。従来の社内ネットワークを前提とした境界型セキュリティモデルでは対応が難しく、ゼロトラストの考え方に基づいた、ID中心のセキュリティ対策が不可欠ですし、IGAは、そのゼロトラスト環境下でのID管理の信頼性と統制を強化し、セキュリティレベルを向上させる上で重要な役割を担います。
ISMS認証やJ-SOX法対応など、内部統制に関する監査では、「誰が、いつ、どの情報にアクセスできるのか」を客観的な証拠をもって証明することが求められます。Excel台帳による手動管理では、情報の正確性や網羅性を担保することが難しく、監査対応に膨大な時間と労力がかかるため、プロセスの自動化とログの一元管理が可能なIGAが必要とされています。
退職した従業員のアカウントが削除されずに放置されると、悪意のある第三者による不正アクセスの踏み台にされたり、元従業員自身が機密情報を持ち出したりするインシデントにつながるおそれがあります。退職者のアカウント削除は、確実かつ迅速に行う必要があり、手動での管理には限界があるため、自動化できるIGAの重要性が増しています。
IGAソリューションは、ID管理におけるガバナンスを強化するため、主に以下の6つの機能を提供します。
従業員の入社、部署異動、昇進、そして退職といったイベントに応じて、アカウントの作成、権限変更、削除を自動的に行う機能です。人事システムと連携することで、手作業による設定ミスや対応漏れを防ぎます。
ユーザーからのアクセス権の申請、上長による承認、管理者による付与といった一連のプロセスを電子化し、システム上で完結させる機能です。誰が、いつ、何を申請し、誰が承認したのかという証跡(ログ)がすべて記録されるため、プロセスの透明性が向上します。
「アクセス権レビュー」や「証明(Certification)」とも呼ばれます。各ユーザーが保持しているアクセス権が現在も業務上必要であるかを、定期的に上長やシステムオーナーが確認・承認するプロセスを自動化する機能です。これにより、不要になった権限や過剰な権限を早期に発見し、是正することができます。
職務分掌(SoD:Segregation of Duties)とは、不正行為を防止するために、互いに牽制し合う業務を異なる担当者に分ける内部統制の原則です。IGAは、例えば「取引の申請」と「取引の承認」といった、利益相反する権限が一人のユーザーに同時に付与されることをポリシー違反として検知・防止します。
「誰が、いつ、どのシステムにアクセスしたか」「誰の権限が、いつ、どのように変更されたか」といったIDとアクセス権に関するあらゆる操作ログを収集・保管し、監査人向けのレポートを自動生成する機能です。これにより、監査対応の工数を大幅に削減できます。
プロビジョニングは、システムやアプリケーションのアカウントを自動的に作成・設定することです。逆にデプロビジョニングは、アカウントを自動的に削除・無効化することです。とくに退職時のデプロビジョニングは、アカウント削除漏れを防ぐ上で極めて重要な機能です。
IGAを導入することで、企業はセキュリティやコンプライアンスの課題を解決し、さまざまなメリットを得ることができます。
IGAは、ID管理のプロセスを自動化・統制することで、セキュリティリスクを大幅に低減します。
不要アカウント、退職者アカウントの削除漏れを防止
最小権限の原則に基づき、過剰な権限付与を是正
休眠アカウント(長期間利用されていないID)を検知し、不正利用を防止
監査対応は、情報システム部門にとって大きな負担です。IGAは、その負担を軽減し、強力な内部統制を実現します。
監査時にアクセス権の正当性を迅速に証明可能
アクセス権の申請・承認プロセスがすべて記録され、透明性が向上
職務分掌(SoD)違反を自動的にチェックし、不正を牽制
手動で行っていた多くのID管理業務を自動化することで、IT部門の担当者を単純作業から解放し、より戦略的な業務に集中させることができます。
手動でのID棚卸しやアカウント発行・削除業務を自動化
パスワードリセットなどの問い合わせ対応工数を削減
入退社や異動に伴うID管理業務の抜け漏れを防止
IGAは、IDとライセンスの利用状況を可視化することで、無駄なコストの削減にも貢献します。
利用されていないSaaSライセンスを特定し、無駄なコストを削減
アカウント管理業務にかかる人件費(工数)を削減
IGAの重要性を理解し、いざソリューションを導入しようとしても、どの製品を選べば良いか迷うかもしれません。選定で失敗しないために、以下の3つのポイントを確認することをおすすめします。
IGAの効果を最大化するには、信頼できる情報源(SoR: System of Record)である人事システムとの連携が不可欠です。入社・異動・退職といった人事情報をトリガーに、IDのライフサイクルを自動化できるかを確認しましょう。また、Active Directoryや主要なSaaSとの連携コネクタが豊富に用意されているかも重要な選定基準です。
従業員が利用するのはSaaSだけではありません。PCやスマートフォン、モバイルWi-FiといったIT資産(デバイス)もIDと密接に関連します。IGAはIDとアクセス権限のガバナンスが主眼ですが、IT資産管理ツール(MDM/UEMなど)と連携し、IDとデバイスの紐付けを強化できるかも、より包括的なセキュリティ体制を構築する上で考慮すべき点です。
高機能なソリューションであっても、操作が複雑で専門知識が必要なUIでは、特定の担当者しか使えなくなり、属人化を招きます。IT部門の担当者だけでなく、権限をレビューする現場の管理職なども含め、誰もが直感的に操作できるユーザーインターフェース(UI)であることは、運用を定着させる上で非常に重要です。
A. 導入するソリューションや連携するシステムの数、管理対象のID数によって異なりますが、一般的には数週間から数ヶ月程度の期間が必要です。クラウドベースのSaaS型ソリューションであれば、比較的短期間で導入を開始できる場合があります。A. 必要です。企業の規模に関わらず、複数のSaaSを利用し、外部の監査を受ける必要があるのであれば、IGAの考え方は重要になります。とくに専任のIT担当者が少ない「ひとり情シス」のような環境では、手動管理に限界があるため、IGAソリューションによる自動化のメリットは大きいと言えます。A. 多くのIGAソリューションは、オンプレミスのActive Directory(AD)やクラウドのAzure Active Directory(Azure AD)との連携に対応しています。ADをID管理のハブとして利用している場合でも、IGAソリューションを組み合わせることで、より高度なガバナンスと棚卸し機能を実現できます。本記事では、アイデンティティ ガバナンス管理(IGA)について、その基本から重要性、メリットまでを解説しました。
IGAとは、IDとアクセス権を適切に管理・統制するための仕組み
SaaSの普及やリモートワークの定着により、IGAの重要性が増している
IGA導入のメリットは、セキュリティ強化、コンプライアンス対応、業務効率化、コスト削減の4つ
ソリューション選定では「システム連携」「IT資産管理ツールとの連携」「UI」が重要
IGAは、単にセキュリティリスクから会社を守る「守りのIT」にとどまりません。煩雑な手作業から情報システム部門を解放し、より付加価値の高い戦略的な業務に集中できる環境を創出します。そして、統制の取れたIT基盤は、従業員が安心して業務に集中できる環境を提供し、企業の健全な事業成長を支える不可欠な要素となるのです。
自社のSaaS利用状況やID管理の現状に少しでも課題を感じている方は、まずその実態を可視化することから始めてみてはいかがでしょうか。
SaaS管理ツール「dxeco」は、貴社のアイデンティティ ガバナンス強化の第一歩を力強くサポートします。サービスの詳細や導入事例をまとめた資料をぜひダウンロードしてご覧ください。
関連記事
ID管理システムとは?Excel管理から脱却しコスト削減とセキュリティ強化を実現する選び方
詳しく見る
SCIMとは?プロビジョニングによるアカウント管理自動化のメリットと仕組み、SAMLとの違いを徹底解説
詳しく見る
SAML認証とは?SSOを実現する仕組みやフロー、メリット・デメリットをわかりやすく解説
詳しく見る
アカウント管理