マルチパーティ認証( MPA ) は、悪意のある内部関係者や経験の浅い技術者による単独の望ましくない行為から通信ネットワーク、データ センター、または産業用制御システムを保護するプロセスです。MPA では、アクションを実行する前に、2 番目の承認済みユーザーが承認する必要があります。これにより、データやシステムが望ましくない行為から積極的に保護されます。
建築
悪意のある内部者からデータとシステムを保護する既存の方法には、監査、ジョブローテーション、職務の分離などがあります。監査は事後に誰が何をしたかを発見するための受動的な方法です。ジョブローテーションと職務の分離は、望ましくない行為を制限するために機密データやシステムへの長時間のアクセスを最小限に抑えることを目的とした制限技術です。対照的に、MPA はプロアクティブなソリューションです。
MPA が悪意のある内部者や経験の浅いオペレーターによる望ましくない行為から保護する他の方法に比べて優れている点は、MPA がプロアクティブであり、単独の行為によるデータやシステムの侵害を防止できることです。MPA は、事後的に違反や侵害に対処するのではなく、初期の望ましくない行為を防止します。
応用
マルチパーティ認証テクノロジーは、最も脆弱で機密性の高いアクティビティやデータ ソースを、侵入された内部者の単独の攻撃から保護します。これは、システムを有効にするために 2 人の人物が 2 つの異なるキーを回す必要がある兵器システムに似ています。1 人でそれを行うことはできません。別の例として、銀行の金庫へのアクセスを考えてみましょう。そのアクセスには複数の人物、つまり金庫の所有者と銀行職員が必要です。2 人は協力して金庫にアクセスしますが、どちらも単独ではアクセスできません。MPA も同様に、重要なデータや機密性の高いシステムに関連するアクティビティを、アクションが実行される前に 2 番目の目が確認して承認することを保証します。
マルチパーティ認証は、さまざまなアプリケーションに適しています。MPA は、電子形式のあらゆる種類の機密データや、ネットワーク インフラストラクチャまたはコンピュータ制御システム内のあらゆるアクティビティを保護するために実装できます。電子健康記録は、MPA によって保護できるデータ レコードの例です。マルチパーティ認証は、経験の浅い技術者や悪意のある内部関係者による望ましくない行為からプロアクティブに保護します。
参考文献
米国特許 7,519,826、発行日: 2009 年 4 月 14 日、「ほぼリアルタイムのマルチパーティ タスク承認アクセス制御」
さらに読む
IT BusinessEdge、2009 年 11 月 25 日「悪意のある内部者からの保護: マルチパーティ認証」
