前回は、デジサートが「2021年笔碍滨オートメーションの现状调査」で明らかにした、PKI自动化のリーダーと遅れている组织を分けるものについて説明しました。今回のブログでは、この调査で目立った3つの倾向についてご绍介します。
デジサートが调査データを调べたところ、一部の组织にとって証明书の管理がどれほど简単かという期待値と、それらの组织が PKI 証明書管理で経験したこととの間に矛盾があることに気づきました。この傾向は、証明書の導入数が最も少ない組織で特に顕著でした。これらの組織のPKI証明書の印象が比较的低いことから、デジサートは、これらの組織がそれほど困難な状況に陥ることはないだろうと予測していました。しかし、その逆が真実でした。これらの組織は、予期せぬ証明書の期限切れに関連した停止に見舞われる可能性が高く、さまざまなPKI管理指標において、証明書の導入数が多い組織よりもパフォーマンスが低下していました。このような調査結果を踏まえれば、これらの「PKI証明書の導入数が少ない」組織がPKI管理証明書に要する時間について懸念を示す割合が、証明書の導入数が多い企業に比べて50%も高いことは、驚くべきことではありません。
この開発は、PKI管理の成熟度に帰結します。証明書の導入数が少ない組織は、自分たちの環境を見て、「管理すべき証明書の数はそれほど多くない。なぜ自动化が必要なのか?」と重要であることに納得せずに、重要な統合やPKIの自动化に関連するその他の作業を行わない可能性があります。
そのような組織は、PKIの力を発揮できていないので、問題です。彼らは自动化やPKIを日常的に処理していないので、自动化にあまり力を入れません。まるで西部開拓時代のようです。管理すべき証明書の数が少ない組織には標準的なルールがないので、皆が独自のやり方で仕事を進めているということです。
このような少量の笔碍滨証明书の组织は、角を曲がったところに、さらに多くのものがあること、あるいはすでにかなりのものが目の前に立ちはだかっていることに気づいていないのです。これは、「少量の証明书组织」という言叶が少し误解されている可能性があることにもつながります。これらの组织の多くは、外部から内部へのあらゆるものに証明书が适用されることを忘れているかもしれません。例えば、オンプレミスの作业量的には5,000枚の証明书しかないと思っているかもしれませんが、顿别惫翱辫蝉やクラウドの展开を考虑していません。また同じように証明书を使用している他の领域を可视化できない可能性もあります。従って、笔碍滨証明书管理プログラムでは、组织全体での発见が非常に重要になります。
裏を返せば、大量のPKI証明書を持つ組織は、証明書の管理に関して問題があることを理解しているということです。また自动化の必要性も理解しているので、できるだけ早く対応しようとします。それは、包括的なセキュリティ戦略の中で最終的に位置づけることができる、完璧な経験になります。
デジサートが発见した2つ目の倾向は、笔碍滨証明书管理への取り组みに対する组织の评価に见られます。笔碍滨証明书の管理を课题として捉えていると答えた组织は、不正な証明书の発见や証明书の停止を悬念していると答えた割合が5倍も高い结果となりました。しかし実际は、话が违っていました。これらの组织では、他の调査参加者に比べて、不正な証明书や証明书の停止が少ないことが报告されています。
これは、セキュリティ関连の调査でも时々出てくるものです。注意を払っている组织は、自分たちのミスやできていないことに気づくため、结果的に评価が下がります。その知识をもとに、笔碍滨証明书やその他のセキュリティ対策をより强固なものにするための変更を行います。
それほど気にしていない组织の场合は话が违ってきます。问题があると思わなければ、笔碍滨証明书管理への取り组み方に注意を払うことはないでしょう。そのため、ミスをしてもセキュリティインシデントが発生する前に対処することができないという倾向が强くなるかもしれません。
最后の3つ目の倾向は、すべての証明书に対する可视性を実现するという継続的な课题に関係しています。この问题は、组织のさまざまな部分で行われている可能性があるため、非常に根深いものです。あるグループには、可视性があっても、别のグループは违うことをしているかもしれない。セキュリティ担当者が気づいていなければ、组织が危机にさらされたままになりえます。
デジサートは、今回の调査でこの问题の全容を明らかにしました。例えば、証明书を管理する部署が3つ以上ある组织が37%に上ることがわかりました。一般的な公司が管理されていない証明书を1,200个保有している理由や、调査参加者の约半数(47%)がこれらの「不正な」証明书を频繁に発见している理由は、この复雑さにあります。
组织は、インフラのこれらの领域を可视化している人を见つけ、协力していく必要があります。そして、笔碍滨の証明书管理プロセスを可能な限り効率化する必要があります。この2つを両立させるには、証明书の调达、インストール、管理のためのポリシーを一元化し、セキュリティチームが监査可能な証跡を残すことが唯一の方法です。
デジサートの調査には、組織がPKI証明書管理にどのように取り組んでいるか、またPKIの自动化がどのように進化しているかについて、多くの重要な知見が含まれています。これらの結果やその他の結果については、デジサートの調査報告書をこちらからダウンロードしてご覧ください。