

物理セキュリティおよび情報セキュリティにおいて、アクセス制御(AC)とは、主体が対象物(例えば、場所やリソース)へのアクセスを許可されるべきか拒否されるべきかを決定する行為である。アクセス行為は、消費、入場、または使用を意味する場合がある。アクセス制御の決定よりもかなり前に認可が与えられる場合もあるが、認可はしばしば認可とほぼ同義で用いられる。 [ 1 ]
デジタルプラットフォームにおけるアクセス制御は、アドミッションコントロールとも呼ばれる。外部データベースの保護は、デジタルセキュリティを維持するために不可欠である。[ 2 ]
アクセス制御は、プライバシーの重要な側面であり、さらに研究されるべきであると考えられています。アクセス制御ポリシー(アクセス ポリシーとも呼ばれる)は、組織のセキュリティ ポリシーの一部です。アクセス制御ポリシーを検証するために、組織はアクセス制御モデルを使用します。[ 3 ]一般的なセキュリティ ポリシーでは、組織のリスク許容度を満たす適切なセキュリティ コントロールを設計または選択する必要があります。アクセス ポリシーでも同様に、組織はアクセス コントロールを設計または選択する必要があります。
アクセス制御の不備は、Webアプリケーションにおける最大の危険としてしばしば挙げられます。[ 4 ] 「最小権限の原則」に基づき、ユーザーは業務に必要なもののみにアクセス権限を与えられるべきであり、それ以上の権限は与えられないべきです。[ 5 ]


地理的なアクセス制御は、人員(国境警備員、用心棒、チケット検査員など)または回転式改札機などの装置によって実施される場合があります。このアクセス制御を回避できないようにフェンスが設置されている場合もあります。厳密な意味でのアクセス制御(物理的にアクセス自体を制御する)の代替手段として、許可された存在を確認するシステムがあります。例えば、チケットコントローラー(交通機関)を参照してください。バリエーションとして、店舗(レジ)や国などの出口制御があります。[ 6 ]
アクセス制御とは、許可された人物のみに物件、建物、または部屋への立ち入りを制限する行為を指します。物理的なアクセス制御は、人間(警備員、用心棒、受付係など)、錠前や鍵などの機械的な手段、またはマントラップなどのアクセス制御システムといった技術的な手段によって実現できます。これらの環境内では、物理的な鍵管理が、機械的に鍵がかけられたエリアへのアクセスや特定の小さな資産へのアクセスをさらに管理および監視する手段としても使用されることがあります。[ 6 ]
物理的なアクセス制御は、誰が、どこで、いつアクセスできるかという問題です。アクセス制御システムは、誰が出入りできるか、どこから出入りできるか、いつ出入りできるかを決定します。歴史的に、これは鍵と錠前によって部分的に実現されていました。ドアが施錠されている場合、錠前の構成方法に応じて、鍵を持っている人だけがドアを通って入ることができます。機械式の錠前と鍵では、鍵の所有者を特定の時間や日付に制限することはできません。機械式の錠前と鍵では、特定のドアで使用された鍵の記録が提供されず、鍵は簡単に複製されたり、権限のない人に譲渡されたりする可能性があります。機械式の鍵を紛失した場合、または鍵の所有者が保護区域を使用する権限を失った場合は、錠前を再キーイングする必要があります。[ 7 ]


電子アクセス制御 (EAC) は、コンピュータを使用して機械式錠前と鍵の限界を解決します。特に、機械式錠前と鍵では、識別 (認証の重要な要素) を保証することが困難です。幅広い種類の認証情報を使用して機械式鍵を置き換えることができ、完全な認証、認可、および会計が可能になります。電子アクセス制御システムは、提示された認証情報に基づいてアクセスを許可します。アクセスが許可されると、リソースは所定の時間ロック解除され、トランザクションが記録されます。アクセスが拒否されると、リソースはロックされたままになり、アクセス試行が記録されます。システムはリソースを監視し、リソースが強制的にロック解除された場合、またはロック解除後長時間開いたままになっている場合はアラームを発します。[ 6 ]
認証情報がリーダーに提示されると、リーダーは認証情報(通常は番号)を、信頼性の高いプロセッサである制御パネルに送信します。制御パネルは認証情報の番号をアクセス制御リストと比較し、提示された要求を許可または拒否し、トランザクションログをデータベースに送信します。アクセス制御リストに基づいてアクセスが拒否された場合、ドアはロックされたままになります。認証情報とアクセス制御リストが一致する場合、制御パネルはリレーを操作してリソースのロックを解除します。制御パネルはアラームを防ぐために、開錠信号も無視します。多くの場合、リーダーは、アクセスが拒否された場合は赤色のLEDが点滅し、アクセスが許可された場合は緑色のLEDが点滅するなど、フィードバックを提供します。[ 8 ]
上記の説明は、単一要素トランザクションを示しています。認証情報は受け渡される可能性があり、アクセス制御リストを侵害する可能性があります。たとえば、アリスはサーバー室へのアクセス権を持っていますが、ボブは持っていません。アリスがボブに認証情報を渡すか、ボブがそれを受け取ると、ボブはサーバー室にアクセスできるようになります。これを防ぐために、二要素認証を使用できます。二要素トランザクションでは、アクセスを許可するために、提示された認証情報と2番目の要素が必要です。もう1つの要素は、 PINコード、2番目の認証情報、オペレーターの介入、または生体認証入力です。[ 8 ]
認証情報には 3 つのタイプ (要素) があります。[ 9 ]
パスワードは、情報システムへのアクセスを許可する前にユーザーの身元を確認する一般的な手段です。さらに、現在では第4の認証要素として「知り合い」が認識されています。これは、システムがそのようなシナリオを可能にするように設定されている場合、あなたを知っている別の人物が認証の人的要素を提供できるというものです。たとえば、ユーザーがパスワードは持っているものの、スマートカードを忘れてしまった場合を考えてみましょう。このような状況で、指定されたグループがそのユーザーを知っている場合、そのグループはスマートカードとパスワードを提供し、問題のユーザーの既存の認証要素と組み合わせることで、不足している認証情報を持つユーザーに2つの要素を提供し、合計3つの要素でアクセスを許可することができます。
認証情報とは、個人が特定の物理的施設やコンピュータベースの情報システムにアクセスできるようにする、物理的/有形の物体、知識、または個人の身体的側面のことです。通常、認証情報は、人が知っているもの(番号やPINコードなど)、持っているもの(アクセスバッジなど)、その人自身であるもの(生体認証機能など)、行っていること(測定可能な行動パターン)、またはこれらの項目の組み合わせのいずれかになります。これは多要素認証として知られています。一般的な認証情報はアクセスカードまたはキーフォブであり、最新のソフトウェアではユーザーのスマートフォンをアクセスデバイスにすることもできます。[ 10 ]
カード技術には、磁気ストライプ、バーコード、Wiegand、125 kHz 近接、26 ビット カード スワイプ、接触型スマート カード、非接触型スマート カードなど、多くの種類があります。ID カードよりもコンパクトで、キー リングに取り付けられるキー フォブも利用可能です。生体認証技術には、指紋、顔認識、虹彩認識、網膜スキャン、音声、手の形状などがあります。最新のスマートフォンに搭載されている生体認証技術は、モバイル デバイスで実行されているアクセス ソフトウェアと連携して認証情報として使用することもできます。[ 11 ]より従来型のカード アクセス技術に加えて、近距離無線通信(NFC)、Bluetooth Low Energy、超広帯域無線(UWB) などの新しい技術も、システムや建物へのアクセス用にユーザー認証情報をリーダーに送信できます。[ 12 ] [ 13 ] [ 14 ]

アクセス制御システムの構成要素は以下のとおりです。

アクセス制御の決定は、認証情報をアクセス制御リストと比較することによって行われます。この検索は、ホストまたはサーバー、アクセス制御パネル、またはリーダーによって実行できます。アクセス制御システムの開発では、検索が中央ホストからシステムのエッジ、つまりリーダーへと着実に移行していることが観察されています。2009 年頃の主流のトポロジーは、ハブアンドスポークで、制御パネルがハブ、リーダーがスポークです。検索と制御機能は制御パネルによって行われます。スポークはシリアル接続(通常はRS-485 )を介して通信します。一部のメーカーは、ドアにコントローラを配置することで、意思決定をエッジに移行しています。コントローラはIP対応で、標準ネットワークを使用してホストとデータベースに接続します[ 16 ]
アクセス制御リーダーは、実行できる機能によって分類されることがあります。[ 17 ]
一部のリーダーには、データ収集目的(例えば、出勤・退勤記録のためのタイムカード打刻)、インターホン用のカメラ/スピーカー/マイク、スマートカードの読み書きサポートなどの追加機能が搭載されている場合があります。

1. シリアルコントローラ。コントローラは、シリアルRS-485通信回線(または一部の旧型システムでは20mA電流ループ)を介してホストPCに接続されます。標準的なPCにはRS-485通信ポートがないため、外部RS-232/485コンバータまたは内部RS-485カードをインストールする必要があります。
利点:
デメリット:

2. シリアル接続のメインコントローラとサブコントローラ。すべてのドアハードウェアはサブコントローラ(ドアコントローラまたはドアインターフェースとも呼ばれます)に接続されます。サブコントローラは通常、アクセス権限の決定を行わず、すべての要求をメインコントローラに転送します。メインコントローラは通常、16~32個のサブコントローラをサポートします。
利点:
デメリット:

3. シリアル接続のメインコントローラとインテリジェントリーダー。すべてのドアハードウェアは、インテリジェントリーダーまたはセミインテリジェントリーダーに直接接続されます。リーダーは通常、アクセス判断を行わず、すべてのリクエストをメインコントローラに転送します。メインコントローラへの接続が利用できない場合にのみ、リーダーは内部データベースを使用してアクセス判断を行い、イベントを記録します。データベースを持たず、メインコントローラなしでは機能しないセミインテリジェントリーダーは、高度なセキュリティを必要としないエリアでのみ使用する必要があります。メインコントローラは通常、16~64台のリーダーをサポートします。すべての利点と欠点は、2段落目に記載されているものと同じです。

4. ターミナルサーバを備えたシリアルコントローラ。コンピュータネットワークの急速な発展と利用の増加にもかかわらず、アクセス制御機器メーカーは保守的な姿勢を崩さず、ネットワーク対応製品の導入を急ぎませんでした。ネットワーク接続機能を備えたソリューションが求められた際、多くのメーカーはより手間のかからない選択肢、つまりLANまたはWAN経由で送信するためにシリアルデータを変換するデバイスであるターミナルサーバを追加することを選びました。
利点:
デメリット:
RS-485に関連するすべての利点と欠点も同様に当てはまります。

5. ネットワーク対応メインコントローラ。トポロジーは、第2段落と第3段落で説明した構成とほぼ同じです。利点と欠点も同様ですが、オンボードのネットワークインターフェースにより、いくつかの重要な改善点があります。メインコントローラへの構成データとユーザーデータの送信が高速化され、並列処理が可能になります。これにより、システムの応答性が向上し、通常の動作が中断されることもありません。冗長構成のホストPCを実現するために特別なハードウェアは必要ありません。プライマリホストPCが故障した場合、セカンダリホストPCがネットワークコントローラへのポーリングを開始できます。ターミナルサーバによって生じる欠点(第4段落に記載)も解消されます。

6. IPコントローラ。コントローラはイーサネットLANまたはWANを介してホストPCに接続されます。
利点:
デメリット:

7. IPリーダー。リーダーはイーサネットLANまたはWANを介してホストPCに接続されます。
利点:
デメリット:
IPコントローラの利点と欠点は、IPリーダーにも同様に当てはまります。

アクセス制御システムを介した侵入の最も一般的なセキュリティリスクは、正当なユーザーの後をついてドアを通ることであり、これは「テールゲーティング」と呼ばれます。多くの場合、正当なユーザーは一般的な礼儀として侵入者のためにドアを開けておくことがあります。このリスクは、ユーザーに対するセキュリティ意識トレーニング、または一度に1人しか入場できない回転式改札機などのより積極的な手段によって最小限に抑えることができます。非常に高度なセキュリティアプリケーションでは、このリスクは、おそらく有効な身分証明書を確認した後にオペレーターの介入が必要となるサリーポート(「セキュリティ前室」または「マントラップ」と呼ばれることもあります)を使用することによって最小限に抑えられます。[ 18 ]
2番目に多いリスクは、力ずくでドアをこじ開けることです。これは、頑丈なストライクや保持力の高い磁気ロックを備えた適切にセキュリティが確保されたドアでは比較的困難です。完全に実装されたアクセス制御システムには、強制ドア監視アラームが含まれています。これらの有効性は様々で、誤検知アラームが多い、データベース構成が不十分、またはアクティブな侵入監視がないために失敗することがよくあります。最新のアクセス制御システムのほとんどは、システム管理者に指定された時間よりも長くドアが開いたままになっていることを知らせる何らかの「ドア保持」アラームを組み込んでいます。[ 19 ] [ 20 ] [ 21 ]
3番目に多いセキュリティリスクは自然災害から発生します。このリスクを軽減するためには、建物の構造からネットワークやコンピュータ機器の品質に至るまでが重要です。組織の観点からは、リーダーシップは全災害対応計画またはインシデント対応計画を採用し、実施する必要があります。国家インシデント管理システムが推奨するインシデント計画の主な内容は、通常、インシデント発生前の計画、インシデント発生中の行動、災害復旧、事後レビューです。[ 22 ]
てこの原理を利用した攻撃に似た手口として、安価な間仕切り壁(通常は壁板やコンクリートブロックでできている)を破る方法がある。テナントが共有するスペースでは、この間仕切り壁が脆弱性となる。同様の脆弱性としては、ドアの横にある側窓を割ることが挙げられる。
錠前を偽装する手口は、てこを使うよりもずっと簡単で巧妙です。強力な磁石を使えば、電気錠のボルトを制御するソレノイドを作動させることができます。ヨーロッパではアメリカよりも普及している電動錠も、ドーナツ型の磁石を使えば同様の攻撃を受けやすいです。また、電流を遮断したり加えたりすることで錠前への電力供給を操作することも可能ですが、ほとんどのアクセス制御システムにはバッテリーバックアップシステムが組み込まれており、錠前はほぼ必ずドアのセキュリティ側に設置されています。
アクセスカード自体が高度な攻撃に対して脆弱であることが判明しています。悪質なハッカーは、ユーザーの近接カードからカード番号を読み取る携帯型リーダーを開発しました。ハッカーはユーザーのそばを通り過ぎ、カードを読み取り、後でその番号をドアのセキュリティを守るリーダーに提示するだけです。これは、カード番号が暗号化されずに平文で送信される場合に可能です。これに対抗するには、カードと暗証番号(PIN)など、二段階認証方式を常に使用する必要があります。
多くのアクセス制御認証情報では、製造時に順番にプログラムされる固有のシリアル番号が使用されています。「シーケンシャル攻撃」と呼ばれる方法では、侵入者がシステムで一度使用された認証情報を持っている場合、システムで現在許可されている認証情報が見つかるまでシリアル番号を増減するだけで済みます。この脅威に対抗するには、ランダムな固有のシリアル番号を持つ認証情報を指定することが推奨されます。[ 23 ]さらに、認証情報の失敗後のロックアウトタイムアウト間隔を長くすることで、自動化された繰り返し攻撃は不可能になります。
最後に、ほとんどの電気錠ハードウェアは依然としてフェイルオーバーとして機械式キーを使用しています。従来の機械式キーロックのほとんどはバンピングに対して脆弱です。[ 24 ]
コンピュータセキュリティにおいて、一般的なアクセス制御には、認証、認可、監査が含まれます。アクセス制御をより狭義に定義すると、アクセス承認のみを対象とし、システムは、既に認証された主体からのアクセス要求を、その主体がアクセスを許可されている内容に基づいて許可するか拒否するかを決定します。認証とアクセス制御は、多くの場合、単一の操作に統合され、認証の成功または匿名アクセストークンに基づいてアクセスが承認されます。認証方法とトークンには、パスワード、生体認証、物理キー、電子キーおよびデバイス、隠された経路、社会的障壁、人間および自動システムによる監視などがあります。
アクセス制御モデルでは、システム上で操作を実行できるエンティティを「主体」、アクセス制御が必要なリソースを表すエンティティを「オブジェクト」と呼びます(アクセス制御マトリックスも参照)。主体とオブジェクトは、人間ユーザーではなく、ソフトウェアエンティティとして捉えるべきです。人間ユーザーは、自身が制御するソフトウェアエンティティを介してのみ、システムに影響を与えることができます。
システムによっては主体をユーザー IDと同一視し、ユーザーが開始したすべてのプロセスがデフォルトで同じ権限を持つようにしているものもありますが、このレベルの制御は最小権限の原則を満たすほどきめ細かくなく、おそらくこのようなシステムにおけるマルウェアの蔓延の原因となっていると考えられます(コンピュータのセキュリティ上の問題を参照)。[ 25 ]
オブジェクト機能モデルなど、一部のモデルでは、あらゆるソフトウェアエンティティが主体と客体の両方として機能する可能性がある。
2014年現在アクセス制御モデルは、大きく分けて2つの種類に分類される傾向がある。すなわち、機能に基づくものと、アクセス制御リスト(ACL)に基づくものである。
能力ベースモデルとACLベースモデルの両方には、主体グループ(多くの場合、グループ自体が主体としてモデル化される)のすべてのメンバーにアクセス権限を付与できるメカニズムが備わっています。
アクセス制御システムは、認可、識別および認証(I&A)、アクセス承認、および説明責任の必須サービスを提供します。[ 26 ]
アカウントへのアクセスは、さまざまなタイプの制御によって強制することができます。[ 27 ] [ 28 ]
いくつかの規制枠組みでは、機密データを扱う組織に対して特定のアクセス制御要件を課しています。HIPAAセキュリティ規則では、対象事業体およびビジネスアソシエイトに対し、固有のユーザー識別、緊急アクセス手順、自動ログオフ、暗号化および復号化メカニズムなど、電子保護医療情報(ePHI)に対する技術的なアクセス制御を実装することを義務付けています。 [ 36 ]提案されているHIPAAセキュリティ規則の更新(NPRM、2024年12月)では、ePHIへのすべてのアクセスに対して多要素認証を義務付けることで、これらの要件が強化される予定です。[ 37 ]
ペイメントカード業界データセキュリティ基準(PCI DSS)の要件7では、カード所有者データへのアクセスは必要最小限の範囲に制限することが義務付けられており、要件8では、コンピュータにアクセスする各人物に固有の識別情報が要求されています。[ 38 ]米国国立標準技術研究所(NIST)は、特別刊行物800-53でアクセス制御について幅広く取り上げており、アカウント管理、職務分掌、最小権限、セッション制御に関するポリシーを含むAC(アクセス制御)制御ファミリーを扱っています。[ 39 ]
電気通信において、アクセス制御という用語は、米国連邦規格1037C [ 40 ]で次のように定義されています。
この定義は、連邦規格1037Cに記載されている他のいくつかの技術用語に基づいています。
特別なパブリックメンバメソッドであるアクセサ(ゲッターとも呼ばれる)とミューテーターメソッド(セッターと呼ばれることが多い)は、不正アクセスやデータ破損を防ぐために、クラス変数の変更を制御するために使用されます。
公共政策において、システムへのアクセスを制限する(「認可」)またはシステム内での行動を追跡または監視する(「説明責任」)ためのアクセス制御は、セキュリティまたは社会統制のために信頼できるシステムを使用する際の実装機能である。
{{cite web}}:欠落または空欄|title=(ヘルプ){{citation}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)