情報セキュリティにおける強制アクセス制御(MAC)とは?仕組みと基本原則を解説
強制アクセス制御(MAC)とは
強制アクセス制御(Mandatory Access Control:MAC)とは、アプリケーションやデータの所有者ではなく、システム側が決定するアクセス制御ポリシーのことです。MACは、システムの分類、構成、認証に基づいて制約が課される一連のセキュリティポリシーであり、そのポリシー管理と設定は安全なネットワーク環境内で作成され、システム管理者に対して定義されます。
MACの基本的な仕組み
MACは、機密性の高いセキュリティポリシーパラメータを定義し、それを一元的に強制実行する仕組みを提供します。強制アクセス制御では、個々のユーザーと、そのユーザーがアクセスを許可されたリソース、システム、またはデータに対して、厳格なセキュリティポリシーが適用されます。
重要なのは、これらのポリシーが管理者によって一括管理される点です。個々のユーザーには、既存のポリシーに反する形で権限を設定・変更・取り消す権限が与えられません。
主体とオブジェクトのセキュリティ属性
このシステムでは、主体(ユーザー)とオブジェクト(データ、システム、その他のリソース)の両方に、互いに関連付けられる同等のセキュリティ属性が割り当てられている必要があります。
例えば、銀行の社長がユーザーデータファイルにアクセスする場合、適切なセキュリティクリアランスを持っているだけでなく、システム管理者が「そのファイルを社長が閲覧・編集できる」と明示的に定義している必要があります。このプロセスは冗長に思えるかもしれませんが、ユーザーが特定のデータやリソースへのアクセス権を得ただけで不正な操作を実行することを防ぐ、重要な二重チェックとして機能します。
現代のアクセス制御システムに求められる要素
最新のアクセス制御システムは、以下のような要素に基づいて構築されています。
- エンタープライズのユーザー・IDデータベースやLDAP(Lightweight Directory Access Protocol)ディレクトリとの統合
- ユーザーのプロビジョニング(利用開始処理)およびプロビジョニング解除(利用停止処理)に関する強固な業務プロセス
- 業務上のプロビジョニング・プロビジョニング解除プロセスと連携したアプリケーション側のプロビジョニング機能
- 複数のアプリケーションやシステム間でユーザーの同一性を統合する、ユーザーごとのグローバルなエンタープライズID
- 物理的な人物がどこに立ち入り、どのシステム・ソフトウェア・情報システムにアクセスしたかを追跡できる、エンドツーエンドの堅牢な監査体制
アクセス制御の基本原則
現在、IT分野で利用可能なアクセス制御の方式は、目覚ましいスピードで進化し続けています。しかし、ほとんどのアクセス制御手法は共通の基本原則に基づいています。基本概念と原則をしっかり理解しておけば、その知識を新しい製品や技術に応用でき、学習コストを抑えながら最新の技術動向にも対応できるようになります。
アクセス制御デバイスは人物を正確に識別し、認証手順によって本人確認を行うため、利用者の行動に対して責任を追及することが可能になります。また、優れたアクセス制御システムは、すべての接続や取引に日時のタイムスタンプを記録するため、システムや情報へのアクセスを後から監査することもできます。
認証・承認・管理の3要素
信頼性の高いアクセス制御システムは、すべて認証(Authentication)・承認(Authorization)・管理(Administration)をサポートしています。認証とは、ユーザーにID資格情報の提示を求め、本人確認を行うプロセスであり、アクセス制御全体の出発点となる重要な仕組みです。
-
情報セキュリティにおける復号化とは?仕組みと重要性をわかりやすく解説
復号化とは、暗号化された情報を元の読み取り可能な形式に戻す処理のことです。受信側は、判読不能な状態で届いたデータを、人間が理解できる言葉や画像へと変換します。暗号化と復号化の基本的な仕組みサイバーセキュリティにおいて、復号化は不可欠なプロセスです。インターネットを通じて複数のユーザーへデータを安全に送信するためには、まず文字や画像を暗号化してスクランブルをかける必要があります。暗号化と復号化の一連のプロセスは、データにもう一段階の防御層を加えます。通信中のデータを不正に入手したハッカーでも、その内容を理解することはできません。元の読み取り可能な形式は「平文(プレーンテキスト)」、読み取れない形
-
情報セキュリティにおけるIDEA(国際データ暗号化アルゴリズム)とは?仕組みと特徴を解説
IDEA(International Data Encryption Algorithm)とは?IDEAは「International Data Encryption Algorithm(国際データ暗号化アルゴリズム)」の略称で、ジェームズ・マッセイ(James Massey)と来学嘉(Xuejia Lai)によって考案された共通鍵方式のブロック暗号です。1991年に初めて定義され、128ビットの鍵長を用いて64ビット単位のデータブロックを暗号化します。IDEAの主な特徴鍵長:128ビットブロック長:64ビット構成:8つの同一ラウンド+出力変換使用する演算:XOR(排他的論理和)、加算、乗算の