ISPM(Identity Security Posture Management:アイデンティティセキュリティ態勢管理)は、企業のアイデンティティセキュリティを継続的に評価・改善するためのフレームワークです。クラウド化・ゼロトラスト化が加速する現代において、従来のIAM(Identity and Access Management)だけでは対応しきれないリスクへの答えとして注目を集めています。本記事では、ISPMの定義・主要機能・導入メリット、そしてITDR・PAM 特権アクセス管理・NHI・SSPMといった関連技術との関係性を詳しく解説します。
ISPMとは:アイデンティティリスクを継続的に可視化・改善する仕組み
ISPMの定義と背景
ISPMは、組織のアイデンティティインフラ全体を継続的にスキャンし、設定ミス・過剰権限・休眠アカウント・多要素認証(MFA)の未設定などのリスクを検出・評価・是正するための管理アプローチです。
ISPMが生まれた背景:
調査によると、セキュリティ侵害の約80%がアイデンティティ関連の問題(認証情報の窃取・権限の悪用・設定ミス)に起因しています。マルチクラウド・ハイブリッド環境の普及により、管理すべきアイデンティティは急増し、人間のアカウントだけでなく、APIキーやサービスアカウントなどの非人間アイデンティティ(NHI)も爆発的に増加しています。
従来のIAMは「アクセス権の付与と管理」が主な役割でしたが、ISPMは「現在のアイデンティティセキュリティ状態が適切かどうかを継続的に評価する」という新しい役割を担います。
ISPMとIAMの違い
| 項目 | IAM(従来型) | ISPM |
|---|---|---|
| 主な役割 | 認証・認可・プロビジョニング | セキュリティ態勢の継続的評価 |
| アプローチ | 静的なポリシー適用 | 動的なリスク評価と改善 |
| スコープ | ユーザーアカウント中心 | 人間・非人間ID全体 |
| 頻度 | 設定時・変更時 | 継続的なモニタリング |
| 目的 | アクセス管理の効率化 | セキュリティリスクの最小化 |
SSOだけでは不十分 SSO×IGA一気通貫
SSOだけでは防げないセキュリティリスクを明らかにし、IGAとの統合による一気通貫のID管理がなぜ必要かを解説します。
ISPMの主要機能・ケイパビリティ
1. 継続的なアイデンティティ可視化
ISPMは組織内のすべてのアイデンティティ(ユーザーアカウント、サービスアカウント、APIキー、ボットなど)を継続的に探索・発見します。
発見対象の例:
- Active Directory・Entra ID(Azure AD)のユーザーアカウント
- Google Workspace・Salesforce・Slack などのSaaSアカウント
- AWSのIAMロール・サービスアカウント
- GitHub・GitLabのAPIトークン・デプロイキー
- Kubernetesのサービスアカウント
2. リスクスコアリングと優先順位付け
検出されたアイデンティティに対してリスクスコアを付与し、対応の優先順位を決定します。
リスク評価の主な観点:
- MFA未設定のアカウント
- 90日以上ログインのない休眠アカウント
- 最小権限原則に違反した過剰権限
- 特権アカウントのパスワード未ローテーション
- 共有アカウントの使用
3. 設定ミス(Misconfiguration)の検出
アイデンティティプロバイダー・SaaS・クラウド環境の設定を分析し、セキュリティポリシーとの乖離を検出します。
設定ミスの例:
- 条件付きアクセスポリシーの漏れ
- フェデレーション設定の不備
- SSOとローカル認証の併存による抜け穴
- パスワードポリシーの例外設定
4. コンプライアンスマッピング
SOX法・ISO/IEC 27001・SOC 2・NIST CSFなどのコンプライアンスフレームワークとのマッピングを自動化し、監査対応を効率化します。
5. 自動修復ワークフロー
検出されたリスクに対して、自動的な是正アクションや承認ワークフローを実行します。
- 休眠アカウントの自動無効化
- 過剰権限の最小化提案
- MFA有効化の強制リクエスト送信
ISPMが解決する企業のセキュリティ課題
課題1:クラウド・SaaS普及による管理対象の急増
従業員一人あたりが使用するSaaSアプリは平均数十個に達しており、各アプリに独立したアイデンティティが存在します。ISPMはこれらを一元的に可視化します。
課題2:非人間アイデンティティ(NHI)の急増
APIキー・サービスアカウント・OAuthトークンなど、人間ではなくシステムやアプリが使用するアイデンティティは、人間のIDの25〜50倍存在するとも言われます。これらのIDは従来のIAMで見落とされやすいリスク要因です。
課題3:「権限の肥大化(Permission Sprawl)」
従業員が役割変更・部門異動・退職しても、旧来の権限が残り続ける「権限の肥大化」が生じます。ISPMは現在の権限状態を継続的に評価し、不要な権限の検出と削除を支援します。
課題4:ゼロトラスト実現のギャップ
「ゼロトラストを導入した」と言っても、アイデンティティの設定ミスや休眠アカウントが放置されていれば、ゼロトラストの前提が崩れます。ISPMはゼロトラストの「継続的な検証」を実務レベルで実現します。
ISPMと関連技術の関係性
アイデンティティセキュリティの領域には複数のソリューションカテゴリーが存在します。ISPMは単独のツールではなく、これらと統合して機能します。
ISPM × ITDR(Identity Threat Detection and Response)
| 項目 | ISPM | ITDR |
|---|---|---|
| 役割 | 予防的:リスクの特定と是正 | 検知・対応的:リアルタイム脅威検知 |
| タイミング | 平常時の継続的評価 | アクティブな攻撃への即時対応 |
| 関係 | 補完的(両方必要) | 補完的(両方必要) |
例: ISPMが「このアカウントはMFAが未設定でリスクが高い」と評価し、ITDRが「そのアカウントへの不審なログイン試行をリアルタイム検知して自動ブロック」する。
ISPM × PAM(Privileged Access Management)
PAMは特権アカウントの管理に特化したソリューションです。ISPMはPAMの対象よりも広く、一般ユーザーアカウントや非人間アイデンティティも含むすべてのアイデンティティを対象とします。
- PAM:特権アカウントの制御・監視・セッション管理
- ISPM:全アイデンティティのリスク評価(PAMで管理される特権IDも含む)
ISPM × NHI(Non-Human Identity)
NHI管理はISPMの重要なサブカテゴリーです。APIキー・サービスアカウント・マシンIDのリスク評価と是正は、ISPMが扱う主要領域の一つです。
ISPM × SSPM(SaaS Security Posture Management)
SSPMはSaaSアプリケーションのセキュリティ設定を管理するツールです。ISPMがアイデンティティのリスクに特化するのに対し、SSPMはSaaSアプリ全体の設定・権限・コンプライアンスを管理します。両者は補完的な関係にあります。
ISPM導入のステップとベストプラクティス
ステップ1:アイデンティティの棚卸しから始める
まず、組織内に存在するすべてのアイデンティティを可視化します。「どこに何のアイデンティティが存在するか」を把握することが出発点です。
ステップ2:高リスクエリアの優先対応
すべてのリスクを一度に是正するのは困難です。まず最も影響が大きいリスク(MFA未設定の管理者アカウント、権限の大きな休眠アカウントなど)を優先して対応します。
ステップ3:ポリシーとの自動照合
セキュリティポリシーをISPMツールに設定し、継続的に実際の状態とポリシーの乖離を自動検出する仕組みを構築します。
ステップ4:コンプライアンスレポートの自動化
監査対応のために、アイデンティティセキュリティ状態のレポートを定期的に自動生成し、経営層・監査部門への可視化を実現します。
LOCKED MSOとアイデンティティセキュリティ
LOCKED MSOは、IDaaS(Identity as a Service)として、SSOによる統合認証・MFA・アクセス制御ルールを提供します。ISPMの観点では、LOCKED MSOを導入することで以下のリスクを根本的に削減できます。
- 複数のSaaSに散在したアカウントをSSOで一元管理
- 全アプリへのMFA適用により、認証情報窃取リスクを最小化
- アクセス制御ルールで最小権限の原則を実装
- 従業員の入退社に連動したアカウントライフサイクル管理
LOCKEDの詳細を見る アイデンティティセキュリティの強化にはLOCKED MSOをご検討ください。 資料請求・デモ依頼はこちら →
まとめ:ISPMは「動的なアイデンティティセキュリティ管理」の要
ISPMは、クラウド・マルチSaaS環境における新しいセキュリティアプローチです。
| ポイント | 内容 |
|---|---|
| 予防的アプローチ | 攻撃が起きる前にリスクを特定・是正 |
| 継続的評価 | 静的な設定ではなく、動的な状態把握 |
| 全ID対象 | 人間・非人間アイデンティティを網羅 |
| 関連技術との統合 | ITDR・PAM・SSPM・NHIと連携して機能 |
ISPM・ITDR・PAMを組み合わせた「統合アイデンティティ防御」が、2026年以降のエンタープライズセキュリティの標準アプローチになりつつあります。