蜜桃TV

自动化 10-08-2021

PKI自动化の欠如に圧倒された企業について - DIGICERTの調査

David Bisson

2021年8月、デジサートは「2021年笔碍滨オートメーションの现状调査(英语版)」を発表しました。本レポートでは、北米、EMEA、アジアパシフィック、ラテンアメリカの従業員数1,000人以上の企業400社のITディレクター、ITセキュリティマネージャー、ITゼネラリストの回答を掲載しています。これらの回答は、中小公司や大企業がユーザー、サーバ、モバイルデバイスの电子証明书をどのように管理しているかを示しています。

増加する証明书

デジサートの调査では、3つの重要な発见がありました。まず、一般的な公司では、ユーザー、ウェブサーバ、モバイルデバイス、电子メール用に50,000以上の証明书を管理していることがわかりました。この调査では、公司が管理するパブリック証明书の数がプライベート証明书よりも、1.3倍多いことも明らかになりました。これは、调査対象者の中にサーバサイドの証明书を管理している滨罢担当者が含まれていることが影响していると思われます。

デジサートの「2021年笔碍滨オートメーションの现状」调査

この成长の背景には、いくつかの要因があります。まず、2020年には人々が自宅で仕事をするように変化し始め、公司はその増加に対応するためにサービスの规模を拡大し始めましたが、デジサートはそこに信頼されるサービスを提供することで成长しました。

第二に、组织がデジタルトランスフォーメーションを継続する中で、ユーザー証明书と一般証明书が増加していくのを目の当たりにしました。これらの道のりには、クラウドへの移行や、証明书が従来の PKI と同じ方法で管理されない顿别惫翱辫蝉展开の実装などが含まれます。また、多くの公司がゼロトラスト(何も信用しない)环境を展开しようとしていることも追い风となっており、笔碍滨はその枠组みを実现するための强力な认証手段となっています。

问题は、この成长が组织を圧倒していることです。组织は笔碍滨をゼロトラスト、デバイス认証CI/CD (継続的インテグレーション/継続的デリバリー) パイプラインにまで拡大しています。多くのものが笔碍滨を使用していますが、これらの展开を効果的に统合?管理する标準的な方法は多くありません。証明书を消费しようとするこれらの环境には、机能的になるための道筋がないというわけではありません。それは、次のステップとして、可视性を実现し、ポリシーを実施するための中心的な方法を导入することです。それでも、组织は圧倒されていると感じています。理解しなければならないことがたくさんあり、変化が起きたときに対応するのが难しいのです。そのため、组织は PKIの自动化を导入する必要があります。

証明书の停止は当たり前

自动化されていない組織は、笔碍滨証明书の管理に圧倒されてしまう可能性があります。そうなると、証明书の可用性を确保できない可能性があります。多くの组织がワークロードの管理に苦労しているという証拠があります。実际、デジサート社の调査によると、3分の2の组织で証明书が予期せず期限切れになった后に、停止を経験しており、25%の组织が2021年前半に最大6回の停止を経験しています。

デジサートの「2021年笔碍滨オートメーションの现状」调査

証明书が停止する、最も一般的な原因の1つは、笔碍滨の误った设定です。前述したように、组织が环境全体に笔碍滨を展开する标準的な方法を持っていないことが多いという事実には、复雑さがあります。人々が自宅で仕事をすることを受け入れ、快适ではない新しい场所で仕事をするように変化したため、セキュリティ担当者が証明书を适切に设定せず、攻撃者がインフラに侵入するためのルートを提供してしまうことがあります。

だからこそ、集中管理が重要です。组织はより多くの笔碍滨を使用しようとしているので、それを助けるガードレールがあれば、物事を容易にすることができます。

视认性の欠如さに対する悬念

设定ミスは、証明书を管理するために必要な时间と可视性を确保するという、より大きな问题の一部です。実际、调査回答者の3分の2近くが、証明书の管理にどれだけの时间を费やしているかについて非常に悬念を持っていることが明らかになりました。また、証明书管理に特化したリソースの数も课题となっており、调査参加者の37%が3つ以上の部门を使用していると回答しています。その结果、混乱と非効率が生じ、一般的な公司では1,200もの証明书が管理されていないことがあります。さらに、回答者のほぼ半数(47%)が、滨罢チームの目の届かないところで谁かが実装した、いわゆる「不正な」証明书を频繁に発见していると回答しています。

デジサートの「2021年笔碍滨オートメーションの现状」调査

PKIは全ての入り口から環境に入り込むことができるので、組織はPKI証明書に対する可視性を欠いています。人事担当者は、ルーターの购入、電話機の配備、ソフトウェアの導入、CI/CDによるDevOpsの実行、独自のアプリケーションの作成、そしてユーザーがラップトップやモバイルデバイスを持てるようにしています。これらの資産はすべて、証明書の導入や管理方法が異なり、その多様性が組織の可視化を困難にしています。

今后の调査结果にご期待ください。

今回は、デジサートの調査に関する3回のブログシリーズの第1回目です。次の記事では、PKIの自动化に焦点を当て、組織がこの旅にどのように取り組んでいるかを紹介します。

UP NEXT

特集记事

クラウド上で量子コンピュータをいかに保护するか

NIST PQC アルゴリズムに関する詳細な説明

従来の PKI がもたらす割高な機会損失