IT資産管理

NHI(非人間アイデンティティ)とは?管理の重要性や疎かにするリスクを解説

Written by WizLANSCOPE編集部

NHI(非人間アイデンティティ)とは?管理の重要性や疎かにするリスクを解説


NHI(非人間アイデンティティ)とは、簡単に言えば、「人間ではないものが、システムやデータへアクセスするために持つID」のことです。

近年、クラウドサービスやAIエージェントの利用が拡大したことで、人ではなく、システムやアプリケーションなどが別のシステムへアクセスする場面が増えています。

例えば、社内システムから情報を検索して要約するAIエージェントが、必要なデータへアクセスする際にも、人間とは異なるアイデンティティや認証情報が必要になる場合があります。

人間の認証情報と同じように、NHIに紐づく認証情報が盗まれた場合、不正アクセスや情報漏洩といったセキュリティインシデントに発展する可能性があります。

そのため企業・組織においては、人間のIDだけでなく、NHIについても適切に管理することが求められます。

本記事では、NHI(非人間アイデンティティ)の概要やセキュリティリスク、適切に管理する方法などを解説します。

▼本記事でわかること

  • NHIの概要
  • NHIのセキュリティリスク
  • NHIの管理方法

「NHIの管理を怠るとどのようなリスクがあるのか」「どのように管理すべきなのか」などを知りたい方は、ぜひご一読ください。

NHI(非人間アイデンティティ)とは


NHI(Non-Human Identity/非人間アイデンティティ)とは、人ではなく、アプリケーションやサービス、ワークロードなどの非人間の主体に割り当てられるデジタル上のアイデンティティです。

NHIの代表例として、以下が挙げられます。

  • サービスアカウント
  • サービスプリンシパル
  • ワークロードID
  • AIエージェントのID

NHIがシステムやデータへアクセスする際には、APIキーやアクセストークン、パスワード、証明書などの認証情報が利用されることがあります。

近年はクラウドサービスやSaaSの普及に加え、AIエージェントをはじめとする自律的なソフトウェアの活用が進み、人ではなくアプリケーションやサービスなどが別のシステムへ自動的にアクセスする機会が増えています。

例えば、SaaS間のデータ連携や、アプリケーションからデータベースへのアクセス、CI/CDツールによる自動デプロイなどが代表的な例です。

こうした処理では人が直接ログインするのではなく、アプリケーションやサービスなどが自身に割り当てられたNHIを使用して認証・認可を受けます。その際、NHIの種類や仕組みに応じて、APIキーやトークン、証明書などの認証情報が使用される場合があります。

これにより、「どのアプリケーションやサービスがアクセスしているのか」「どのリソースへのアクセスを許可するのか」といった判断が可能になります。

クラウドサービスの普及やシステム間連携の増加に伴い、企業・組織が管理すべきNHIも増えています。また、AIエージェントの活用が広がることで、NHIの管理対象はさらに多様化していくと考えられます。

NHIやそれに紐づく認証情報が適切に管理されていない場合、不要になったNHIの放置、認証情報の漏洩、過剰な権限の付与などによって、不正アクセスや情報漏洩につながる可能性があります。

そのため企業・組織には、人のアイデンティティだけでなく、NHIについても「どのようなNHIが存在するのか」「誰が・何が利用しているのか」「どのような権限を持っているのか」を把握し、認証情報を含めてライフサイクル全体を適切に管理することが求められています。

人間アイデンティティとの違い

NHIが非人間の主体に割り当てられるデジタル上のアイデンティティであるのに対して、人間アイデンティティは、従業員や管理者などの人に割り当てられるデジタル上のアイデンティティです。

両者の違いを整理すると、以下のとおりです。

人間アイデンティティ NHI(非人間アイデンティティ)
主体 ・一般ユーザー、従業員、管理者などの人 ・アプリケーション、サービス、ワークロード、AIエージェントなど
主な目的 ・人がシステムやデータへアクセスする際の認証・アクセス制御 ・アプリケーションやサービスなどがシステムやデータへアクセスする際の認証・アクセス制御
認証方法 ・パスワード、生体認証、多要素認証(MFA)、パスキーなど ・APIキーやトークン、証明書、シークレットなどを用いた認証や、ワークロード向けの認証方式など
利用シーン ・システムへのログイン、業務アプリの利用 ・API連携、クラウドサービス間の通信、自動デプロイ、データ連携など

両者の大きな違いは、「そのアイデンティティが何を識別するものなのか」という点です。

人間アイデンティティは、従業員や管理者などの人を識別し、メールや業務システムにログインしたり、VPNに接続したりする際などに使用されます。

一方、NHIはアプリケーションやサービス、ワークロード、AIエージェントなど、人ではない主体を識別します。例えば、アプリケーションがデータベースへアクセスする場合や、サービス同士がAPIを介してデータをやり取りする場合などに使用されます。

クラウドサービスやシステム間連携に加え、AIエージェントなどの利用が広がるなか、企業・組織には、人間アイデンティティだけでなく、NHIについても適切に把握・管理していくことが求められます。

NHIが注目されている理由


NHIが注目されている背景には、クラウドサービスの普及やAIエージェントの活用拡大など、企業のIT環境の変化があります。

ここでは、NHIが注目されている主な理由について解説します。

クラウド利用の拡大

NHIが注目される理由のひとつが、クラウドサービスの普及です。

近年、多くの企業がAWSやMicrosoft Azure、Google Cloudなどのクラウド環境を利用し、さまざまなクラウドサービスやSaaSを組み合わせて業務システムを構築しています。

こうした環境では、アプリケーションやサービス同士がAPIなどを通じて連携する機会が増え、それに伴ってサービスアカウントやワークロードIDなど、企業・組織が管理すべきNHIも増加しています。

また、NHIがシステムやデータへアクセスする際には、APIキーやトークン、シークレット、証明書などの認証情報が利用されるケースも少なくありません。

そのため、NHIの増加に伴い、企業・組織が把握・管理すべき認証情報も複雑化していきます。

他にも、人間のアカウントや認証情報が盗まれると、攻撃者によるなりすましや不正アクセスにつながる恐れがあります。

NHIも同様に、NHIに紐づく認証情報が攻撃者に窃取・悪用されると、正規のアプリケーションやサービスになりすまし、システムやデータへ不正にアクセスされる可能性が高まります。

さらに、不要になったNHIが削除されずに残っていたり、必要以上の権限が付与されていたりする場合、攻撃者に悪用された際の被害が拡大しかねません。

つまり企業・組織には、NHIの存在や利用状況、付与されている権限を把握するとともに、それに紐づく認証情報を適切に管理することが求められます。

AIエージェントの台頭

NHIが注目されるもうひとつの背景として、AIエージェントの活用拡大が挙げられます。

AIエージェントとは、ユーザーから与えられた目標や指示に基づいて、必要な情報を収集・判断しながら、自律的にタスクを実行するAIシステムのことです。

例えば、AIエージェントが社内の顧客情報を参照してレポートを作成する場合、必要なデータへアクセスするためのアイデンティティや権限が必要になります。

このように、AIエージェントが人を介さずにシステムやデータへアクセスする際には、AIエージェントを識別するためのNHIや、それに紐づく認証情報などが必要になります。

近年では、コミュニケーションツールをはじめとするさまざまなサービスにAIエージェント機能が搭載されるようになり、企業におけるAIエージェントの活用が広がりつつあります。

これに伴い、企業・組織が管理すべきNHIも、今後増加していくことが考えられます。

AIエージェントの活用によって業務の効率化が期待できる一方で、NHIに必要以上の権限が付与されていたり、NHIに紐づく認証情報が適切に管理されていなかったりすると、それらが悪用され、不正アクセスや情報漏洩につながる恐れがあります。

そのため、AIエージェントの活用を進めるうえでも、NHIやそれに紐づく権限・認証情報を適切に管理することが求められます。

NHIはなぜセキュリティリスクになりやすいのか


NHIは、人間のアイデンティティとは異なる特性を持つことから、適切な管理が難しくなりやすい傾向があります。

NHIの管理が難しくなる主な理由として、以下の3つが挙げられます。

  • 数が増えやすく、管理が複雑化しやすい
  • 複数の環境に分散し、存在や利用状況を把握しにくい
  • 権限の見直しや削除などのライフサイクル管理が難しい

こうした特徴によってNHIの管理が行き届かなくなると、過剰な権限や不要なNHIの残存、認証情報の漏洩など、さまざまなセキュリティリスクにつながる可能性があります。

NHIにおける主なセキュリティリスク


NHIを適切に管理できていない場合、さまざまなセキュリティリスクが生じる可能性があります。

代表的なリスクとして、以下が挙げられます。

  • NHIに必要以上の権限が付与される
  • 不要になったNHIや権限が残存する
  • 認証情報がソースコードなどにハードコーディングされる
  • 長期間有効な認証情報が利用され続ける
  • NHIや認証情報の不正利用を検知しにくい

これらのリスクを正しく把握し、NHIの利用状況や権限、認証情報などを継続的に管理することが重要です。

NHIに必要以上の権限が付与される

NHIには、アプリケーションやサービスが正常に動作するために、システムやデータへアクセスする権限が付与されます。

しかし、必要な権限が十分に精査されないまま広い権限が付与されたり、システムの変更などによって不要になった権限が残り続けたりすると、NHIが過剰な権限を持つ状態になることがあります。

こうしたNHIやそれに紐づく認証情報が攻撃者に悪用された場合、付与されている権限の範囲でシステムやデータへ不正にアクセスされ、被害が拡大する可能性があります。

不要になったNHIや権限が残存する

NHIはクラウドサービスやSaaS、開発環境などさまざまな場所で作成・利用されるため、利用終了後の無効化や削除に抜け漏れが発生する可能性があります。

例えば、「何のために作成されたのか分からない」「どのシステムで利用されているのか把握できない」「誰が管理しているのか分からない」といったNHIが、そのまま残ってしまうケースです。

また、NHI自体が利用されていても、システムの変更などによって不要になった権限が残り続けることもあります。

不要なNHIや権限が残存すると、本来は必要のないアクセス経路が維持され、攻撃者に悪用されるリスクが高まります。

認証情報がソースコードなどにハードコーディングされる

NHIの認証などに利用されるAPIキーやシークレット、パスワードなどの認証情報が、ソースコードや設定ファイルなどに直接記述されることがあります。

こうしたハードコーディングが行われると、ソースコードの共有やリポジトリへの公開などを通じて、認証情報が意図せず漏洩する可能性があります。

例えば、GitHubなどのリポジトリへ誤って公開された場合、漏洩した認証情報を攻撃者に取得・悪用され、正規のNHIになりすましてシステムやデータへ不正にアクセスされる恐れがあります。

長期間有効な認証情報が利用され続ける

NHIに紐づくAPIキーやシークレットなどの認証情報が、長期間にわたって更新されないまま利用されることがあります。

万が一、有効期間が長い認証情報が漏洩した場合、失効するまで攻撃者に悪用され、不正アクセスにつながる恐れがあります。

そのため、認証情報を適切に更新・管理することに加えて、セキュリティリスクを低減するために、必要に応じて有効期間の短い認証情報をNHIの認証に利用することが重要です。

NHIや認証情報の不正利用を検知しにくい

NHIはアプリケーションやサービスによって継続的かつ自動的に利用されるため、人間のアカウントとは異なる観点で利用状況を監視する必要があります。

例えば、NHIが通常とは異なるシステムへアクセスしている場合や、短時間に大量のデータへアクセスしている場合などは、認証情報の窃取やNHIの悪用が発生している可能性があります。

しかし、それぞれのNHIについて「どのシステムから、どのリソースへ、どのような操作を行うのが正常なのか」を把握できていなければ、こうした異常な挙動を判別することが難しくなります。

そのため、NHIの認証やアクセス状況を継続的に可視化・監視し、通常とは異なる挙動を検知できる仕組みが求められます。

関連ページ

多要素認証(MFA)とは?2段階認証との違いやメリットを解説

NHIを適切に管理する方法


前述のようなセキュリティリスクを低減するためには、NHIとそれに紐づく認証情報を把握し、適切に管理することが重要です。

ここでは、NHIを適切に管理するための5つの方法を解説します。

  • NHIの可視化と一元管理
  • 最小権限の原則の徹底
  • 定期的な棚卸しの実施
  • 認証情報の適切な管理
  • 認証情報のローテーションや有効期限の設定

詳しく確認していきましょう。

NHIの可視化と一元管理

NHI管理の第一歩は、自社環境にどのようなNHIが存在しているのかを正確に把握することです。

近年の企業・組織では、クラウドサービスやSaaS、開発環境などでサービスアカウントをはじめとするさまざまなNHIが利用されており、その全体像を把握できていないケースも多々あります。

そのため、まずは自社に存在するNHIを洗い出し、管理者や利用目的、利用しているシステム、付与されている権限などを整理して一元的に管理することが重要です。

NHIを可視化することで、不要なNHIや管理者が不明なNHIなどを発見しやすくなり、セキュリティリスクの低減につながります。

最小権限の原則の徹底

NHIに必要以上の権限を付与すると、NHIが侵害されたり、それに紐づく認証情報が漏洩したりした際に、被害が拡大する可能性があります。

そのため、NHIには、アプリケーションやサービスが必要な処理を実行するための最小限の権限のみを付与することが重要です。

最小限の権限のみを付与することで、万が一NHIが侵害された場合でも、被害の拡大を抑えやすくなります。

また、すべてのNHIに一律で同じ権限を付与するのではなく、それぞれの利用目的に応じて必要な権限を設定し、システムや利用目的の変更に応じて見直すことも重要です。

定期的な棚卸しの実施

NHIは一度作成されると長期間利用されることもあり、適切に管理されていないと、利用状況や管理者が把握されないまま残ってしまう恐れがあります。

このようなリスクを低減するためには、定期的な棚卸しが欠かせません。

棚卸しでは、NHIの利用状況や管理者、付与されている権限などを確認し、利用されていないNHIや不要になった権限がないかを確認しましょう。

また、不要になったNHIは無効化・削除し、利用中のNHIについても必要に応じて権限を見直すことで、攻撃者に悪用されるリスクを低減できます。

認証情報の適切な管理

NHIの認証に利用するAPIキーやシークレット、パスワードなどの認証情報は、適切に保管・管理することが重要です。

前述の通り、認証情報をソースコードや設定ファイルなどに直接記述すると、リポジトリへの公開やファイルの共有などを通じて漏洩する可能性があります。

そのため、認証情報をソースコードから分離し、シークレット管理の仕組みなどを活用して安全に管理することが重要です。

認証情報のローテーションや有効期限の設定

APIキーやシークレットなどの認証情報には、必要に応じてローテーション(更新)や有効期限の設定を行うことが重要です。

認証情報を長期間使い続けると、漏洩した場合に攻撃者に悪用される期間も長くなる可能性があります。

こうしたリスクを低減するためには、定期的に認証情報を更新したり、有効期間の短い認証情報を利用したりすることで、万が一漏洩した場合でも悪用される期間を短くすることが重要です。

このように、NHIの可視化や最小権限の徹底、定期的な棚卸し、認証情報の管理などを継続的に行うことで、NHIに関連するセキュリティリスクの低減につながります。

NHI時代に求められる認証管理基盤とは


クラウドサービスやSaaS、AIエージェントなどの活用が広がるなか、企業・組織では、人間のアカウントだけでなく、NHIについても適切に管理することが求められています。

この管理においては、NHIの利用状況や権限、認証情報などを可視化・管理できるツールを活用することが有効です。

これにより、不要なNHIや過剰な権限、認証情報の管理不備などを発見しやすくなり、セキュリティリスクの低減につながります。

また近年では、認証情報を窃取・悪用し、正規のアイデンティティになりすましてシステムへ侵入する攻撃も大きな脅威となっています。

こうした攻撃の対象となるのはNHIだけではありません。

ここで改めて確認しておきたいのが、「人」のアイデンティティを適切に管理できているかという点です。

クラウドサービスやSaaSの利用が広がるなか、従業員などが利用するアカウントや認証、アクセス権限の管理も複雑化しています。

NHIへのセキュリティ対策を進めることはもちろん重要ですが、まずは人のアイデンティティについても、誰がどのシステムにアクセスできるのか、不要なアカウントや過剰な権限が残っていないかを把握し、適切に管理できる環境を整えることが重要です。

しかし、認証やアカウント管理がシステムごとに分散している状態では、誰がどのシステムにアクセスできるのかを把握することが難しくなります。

そこで、人間のアイデンティティを管理する基盤として活用されているのが、「IDaaS(Identity as a Service)」です。

IDaaSを活用することで、複数のクラウドサービスやSaaSなどに対する認証やアクセス管理を一元化し、管理を効率化できます。

例えば、SSO(シングルサインオン)によって複数のサービスへの認証を統合することで、ユーザーの利便性を向上させながら、MFA(多要素認証)によって不正アクセスのリスクを低減できます。

また、入社・異動・退職などに応じてアカウントの作成・変更・削除を行うIDライフサイクル管理によって、不要なアカウントや権限が残り続けるリスクを低減することも可能です。

NHI時代においては、人間とNHIでは必要となる管理やセキュリティ対策が異なることを理解したうえで、双方を適切に管理し、組織全体のアイデンティティセキュリティを強化していくことが重要です。

関連ページ

IDaaSとは?機能や導入メリット、注意点をわかりやすく解説

複雑なID管理を安全かつ効率的に行えるIDaaS 「LANSCOPE IDアクセスマネージャー」


前述の通り、NHI時代においては、NHIだけでなく人間のアイデンティティについても適切に管理し、組織全体のアイデンティティセキュリティを強化することが重要です。

そこで本記事では、人間のアイデンティティにおける複雑なID・認証管理を効率化するサービスとして、「LANSCOPE IDアクセスマネージャー」を紹介します。

本サービスは、SSO(シングルサインオン)やMFA(多要素認証)、パスキー(FIDO2)によるパスワードレス認証などに対応したIDaaSです。複数のクラウドサービスに対するID・認証管理を一元化することで、管理者の運用負荷軽減に貢献します。

また、サービスごとに認証方式を設定できるほか、部署やユーザー単位で詳細なアクセスルールを設定できる点も特長です。

例えば、全社で利用するサービスと機密情報を扱う重要なサービスで認証ルールを分けるなど、サービスの重要度や利用者に応じた認証・アクセス制御が可能です。

すべてのサービスに一律で同じ認証ルールを適用するのではなく、それぞれの利用環境に応じて適切なルールを設定することで、利便性とセキュリティの両立につながります。

「LANSCOPE IDアクセスマネージャー」の機能や料金体系について詳しく知りたい方は、下記の資料をご確認ください。

複雑なID・認証を運用をシンプルにする!
LANSCOPE ID アクセスマネージャー

パスワードレス、SSO、多要素認証など、アカウント管理機能を網羅したプロダクトについて、わかりやすくまとめました。

資料をダウンロードする

まとめ

本記事では「NHI(非人間アイデンティティ)」をテーマに、その概要や抱えるリスク、適切に管理する方法などを解説しました。

本記事のまとめ

  • NHI(非人間アイデンティティ)とは、人ではなくアプリケーションやサービス、ワークロードなどの非人間主体に割り当てられるデジタル上のアイデンティティ
  • NHIが注目されている背景には、クラウドサービスやSaaSの利用拡大、AIエージェントの普及などがある
  • NHIにおける主なセキュリティリスクとして、過剰な権限の付与、不要なNHIや権限の残存、認証情報のハードコーディング、長期間有効な認証情報の利用、不正利用の検知の難しさなどが挙げられる
  • NHIの可視化や最小権限の徹底、定期的な棚卸し、認証情報の適切な管理、ローテーションや有効期限の設定などを継続的に行うことが重要

クラウドサービスやSaaS、AIエージェントなどの活用が広がるなか、企業・組織が管理すべきNHIも増加し、その管理はより重要になっています。

NHIを適切に管理できていないと、不要になったNHIや権限が残ったり、認証情報の漏洩に気づけなかったりする可能性があります。

さらに、漏洩した認証情報が悪用されれば、正規のNHIになりすましてシステムやデータへ不正にアクセスされる恐れもあります。

こうしたリスクを低減するためには、自社に存在するNHIやその利用状況、権限、認証情報などを継続的に把握・管理することが重要です。必要に応じて、NHIの可視化や監視を支援するツールを活用することも有効でしょう。

また、アイデンティティを狙った攻撃の対象となるのはNHIだけではありません。

従業員などが利用する人間のアイデンティティについても、適切な認証・アクセス管理を行い、組織全体のアイデンティティセキュリティを強化することが求められます。

本記事で紹介した「LANSCOPE IDアクセスマネージャー」は、SSO(シングルサインオン)やMFA(多要素認証)、パスワードレス認証などに対応し、人間のアイデンティティにおけるID・認証管理を効率化できるIDaaSです。

NHIだけでなく人間のアイデンティティも含めたセキュリティ対策を見直したい企業・組織の方は、ぜひ「LANSCOPE IDアクセスマネージャー」の活用をご検討ください。

複雑なID・認証を運用をシンプルにする!
LANSCOPE ID アクセスマネージャー

パスワードレス、SSO、多要素認証など、アカウント管理機能を網羅したプロダクトについて、わかりやすくまとめました。

資料をダウンロードする