ITDR(Identity Threat Detection and Response:アイデンティティ脅威検知・対応)は、企業のアイデンティティ基盤を標的にした攻撃をリアルタイムで検知し、自動的に対応するセキュリティソリューションです。アイデンティティベースの攻撃が全体のサイバー侵害の80%以上を占めるとも言われる現在(CrowdStrike調査)、従来のIAM(Identity and Access Management)やPAM 特権アクセス管理だけでは対応が困難になっています。本記事では、ITDRの定義・仕組み・主要機能、IAM・PAM・ISPMとの関係性、そして導入ポイントを詳しく解説します。
ITDRとは:アイデンティティ攻撃のリアルタイム検知と自動対応
ITDRの定義と登場の背景
ITDRは、ユーザーアカウント・特権アカウント・非人間アイデンティティへの攻撃や不正アクセスをリアルタイムで検知し、自動応答(アカウント無効化・MFA追加要求・セッション切断など)を実行するセキュリティの仕組みです。
ITDRが必要になった背景:
従来のセキュリティモデルは「ネットワーク境界の防御」を中心としていましたが、クラウド化・リモートワークの普及により境界防御が形骸化しました。攻撃者は正規のアイデンティティ(認証情報・トークン・セッション)を悪用することで、ファイアウォールやアンチウイルスを回避して組織内部に侵入します。
アイデンティティ攻撃の実態:
- セキュリティ侵害の80%以上がアイデンティティ関連の問題に起因(CrowdStrike調査)
- 90%の組織が過去1年でアイデンティティ関連の侵害を経験
- 2024年にGitHubなど公開リポジトリから約2,400万件のシークレット(APIキー・トークン等)が漏洩(GitGuardian 2025年レポート)
これらの攻撃に対して、既存のIAM・PAMは「予防」には有効ですが、侵害が発生した後の「検知と対応」には限界があります。ITDRはこのギャップを埋めるために生まれました。
SSOだけでは不十分 SSO×IGA一気通貫
SSOだけでは防げないセキュリティリスクを明らかにし、IGAとの統合による一気通貫のID管理がなぜ必要かを解説します。
ITDRが検知する主な攻撃・脅威
1. ブルートフォース・クレデンシャルスタッフィング攻撃
ブルートフォース攻撃: 大量のパスワードを自動的に試行してアカウントに不正ログインを試みる攻撃。
クレデンシャルスタッフィング: 他サービスから流出した認証情報(ID+パスワードの組み合わせ)を利用してログインを試みる攻撃。パスワードを使い回しているユーザーが被害に遭いやすい。
ITDRの検知方法:
- 短時間での大量ログイン試行の検出
- 通常とは異なる場所・デバイスからのアクセス検知
- 流出した認証情報データベースとの照合
2. 権限昇格(Privilege Escalation)
一般ユーザーアカウントに侵入後、管理者権限・特権権限を不正に取得する攻撃。
検知の着眼点:
- 通常の業務フローと乖離した権限変更
- 業務時間外での権限昇格の試み
- 短時間での複数システムへのアクセス拡大
3. 横移動(Lateral Movement)
組織内の一つのシステムに侵入した後、他のシステム・アカウントへと攻撃範囲を広げる手法。
検知の着眼点:
- 通常アクセスしないシステムへの突然のアクセス
- サービスアカウントを利用した内部ネットワーク探索
- Pass-the-Hash・Pass-the-Ticketなどの認証情報再利用攻撃
4. インサイダー脅威
組織内部の従業員・委託業者・元従業員による意図的または非意図的なセキュリティリスク。
検知の着眼点:
- 退職予定者の大量データダウンロード
- 業務上不必要なリソースへのアクセス
- 通常とは異なる作業時間帯のアクティビティ
5. アカウント乗っ取り(Account Takeover)
フィッシング・マルウェアなどでユーザーの認証情報を窃取し、正規アカウントとして不正ログインする攻撃。
検知の着眼点:
- 地理的に不可能な場所からの同時ログイン(Impossible Travel)
- MFAコードの大量要求(MFA疲労攻撃)
- セッションハイジャックによる認証トークンの不正利用
ITDRの仕組み:検知から対応までのフロー
【データ収集フェーズ】
アイデンティティプロバイダー(IdP)ログ
SaaS・クラウドアクティビティログ
AD / LDAP イベントログ
PAM セッションログ
エンドポイントテレメトリ
↓
【分析・検知フェーズ】
AIベースの行動分析(UEBA: User & Entity Behavior Analytics)
リスクスコアリング
ベースライン行動との比較
脅威インテリジェンスとの照合
↓
【対応フェーズ(自動・手動)】
アカウント一時無効化
追加MFA要求
セッション強制終了
認証情報ローテーション
セキュリティチームへのアラート通知
↓
【調査・修復フェーズ】
インシデントタイムラインの可視化
被害範囲の特定
修復アクションの記録
IAM・PAM・ITDRの役割分担
この3つのソリューションはそれぞれ異なる役割を持ち、組み合わせることで包括的なアイデンティティセキュリティを実現します。
| 役割 | IAM | PAM | ITDR |
|---|---|---|---|
| 主な機能 | 認証・認可・プロビジョニング | 特権アカウント管理・監視 | 脅威の検知と自動対応 |
| 対象 | 全ユーザー | 特権アカウント | 全アイデンティティ |
| アプローチ | 予防的(アクセス制御) | 予防+監視(記録) | 検知+対応(リアルタイム) |
| 脅威への対応 | なし | セッション記録・監査 | 自動ブロック・アラート |
| タイムライン | アクセス時 | セッション中 | 継続的監視 |
重要な関係:
- IAMは「入口の鍵」:正規ユーザーのみアクセスできる仕組みを作る
- PAMは「特権の錠前」:管理者権限を厳格に管理・監視する
- ITDRは「監視カメラ+緊急対応」:不審な動きをリアルタイムで検知して対処
ITDRとISPM(アイデンティティセキュリティ態勢管理)の関係
- ISPM:平常時の継続的リスク評価(設定ミス・過剰権限・休眠アカウントの特定)
- ITDR:攻撃が発生した際のリアルタイム検知と対応
ISPMが「予防的な健康診断」であれば、ITDRは「緊急救命医療」に相当します。両者を組み合わせることで、予防と対応を一体的にカバーできます。
ITDR導入のベストプラクティス
1. アイデンティティソースの統合
ITDRが効果を発揮するには、組織内のすべてのアイデンティティソース(Active Directory、Entra ID、SaaSアプリ、クラウド環境)からのログを一元的に収集・分析できる状態を構築することが前提です。
2. ベースライン行動の確立
AIが異常を検知するためには、「通常の行動パターン(ベースライン)」を学習する期間が必要です。導入後2〜4週間はチューニング期間として設けることを推奨します。
3. 段階的な自動対応の設計
最初からすべての検知に対して自動ブロックを設定すると、誤検知による業務影響が出る可能性があります。まずはアラート通知から始め、信頼性が確認された後に自動対応を拡張するアプローチが安全です。
段階的自動対応の例:
- Phase 1:検知→セキュリティチームへのアラート通知のみ
- Phase 2:高リスク検知→MFA追加要求の自動実行
- Phase 3:明確な侵害兆候→アカウント一時無効化の自動実行
4. SOCとの統合
ITDRのアラートをSIEM(Security Information and Event Management)やSOC(Security Operations Center)と統合し、インシデント対応ワークフローを確立します。
5. 定期的なレビューとチューニング
脅威の手口は常に進化します。ITDRの検知ルールを定期的(四半期ごと)にレビューし、新しい攻撃パターンに対応するアップデートを行うことが重要です。
ITDR市場とベンダー動向
ITDRは2023年頃から急速に認知が広まったカテゴリーで、以下のような企業がソリューションを提供しています。
グローバルリーディングベンダー:
- Microsoft(Microsoft Entra ID Protection)
- CrowdStrike(Falcon Next-Gen Identity Security)
- Palo Alto Networks(Cortex XSIAM ITDR)
- SentinelOne(Singularity Identity)
- IBM(Verify Identity Protection)
ITDRの成長ドライバー:
- クラウド移行による境界防御の無効化
- ID基盤攻撃の増加(フィッシング・クレデンシャルスタッフィング)
- ゼロトラスト戦略の浸透
- 規制コンプライアンス要件の強化
LOCKED MSOとITDRの関係
LOCKED MSOは、IDaaS(Identity as a Service)としてSSOによる統合認証・MFA・条件付きアクセスを提供します。ITDRの観点では、LOCKED MSOが提供する以下の機能がアイデンティティ脅威の予防と検知に貢献します。
- 全アプリへのMFA強制:クレデンシャルスタッフィング攻撃に対する最前線の防御
- 条件付きアクセスポリシー:不審なアクセス(海外IP・未管理デバイス)の自動ブロック
- 詳細なアクセスログ:ITDR分析の基礎となるアイデンティティイベントデータの提供
- デバイス状態チェック:管理外デバイスからのアクセスをリアルタイムで検知・制御
LOCKEDの詳細を見る アイデンティティ脅威対策にLOCKED MSOをご検討ください。 資料請求・デモ依頼はこちら →
まとめ:ITDRはアイデンティティセキュリティの「検知・対応」を担う
ITDRは現代のサイバーセキュリティにおいて不可欠なコンポーネントです。
| 観点 | ポイント |
|---|---|
| 解決する課題 | ID基盤への攻撃(権限昇格・横移動・ATO)のリアルタイム検知 |
| IAM・PAMとの違い | 予防的管理に「検知・自動対応」を追加する |
| ISPMとの連携 | 予防(ISPM)+検知対応(ITDR)で完全なID防御 |
| 導入のポイント | 段階的な自動対応設計と継続的チューニング |