コンテンツにスキップ

IDリスクスコア🔗

IDリスクスコアは、IDが表す全体的なリスクを示す指標であり、セキュリティインシデントに関与している可能性と、侵害された場合の潜在的な影響を組み合わせたものです。このスコアは、行動シグナル、アカウント設定、アクティブな検出結果 を評価する特許出願中の機械学習モデルによって算出され、お客様の環境内のすべてのIDに対して、継続的に更新される単一のリスク指標を生成します。権限が昇格しているID、セキュリティ体制が弱いID、またはオープンな検出結果があるIDは、不審なアクティビティが観測されていない場合でも、より高いスコアになります。

要約

すべてのIDには0–10のスコアが付与されます。数値が高いほど、そのIDにはより注意が必要です。MFAの未設定やオープンなセキュリティ検出結果などがあるとスコアは上がり、適切なセキュリティ対策が実施されていると下がります。スコアを左右する要素の中には、お客様自身で変更できるもの(MFAを有効にするなど)もあれば、その人物を表すだけで変更できないもの(所属部門や役職など)もあります。詳細な内訳については、以下のスコアを上げる要因を参照してください。

特許出願中のMLモデルを搭載

IDリスクスコアは、IDR の特許出願中の機械学習モデルによって生成されます。静的なルールに依存するのではなく、このモデルはお客様の環境全体の行動シグナルと設定シグナルから学習し、各IDの実際のリスクプロファイルを反映したスコアを生成します。

これにより、セキュリティチームは単一の数値で次の2つの強力な機能を利用できます。

  • 脅威調査: 影響を受けたIDのリスクスコアを見ることで、価値の高い標的を扱っているかどうかを即座に判断できます。たとえば、権限を持つ管理者アカウントのスコアが8.5である場合は、標準ユーザーアカウントの1.2とは異なる対応が必要です。
  • セキュリティ体制の評価: 高いスコアでアクティブな検出結果がないIDは、まだインシデントには至っていないリスクを表します。これらのIDは侵害されてはいませんが、攻撃者にとって魅力的な標的となる設定になっています。これらに事前に対処することで、インシデントが発生する前に攻撃対象領域を縮小できます。

注意

リスクスコアは現在、Entra ID およびオンプレミスの Active Directory をソースとする アクティブ のユーザーIDで利用できます。お客様の ID プロバイダーで Deleted または Disabled とマークされたIDには、リスクスコアは付与されません。

スコア帯🔗

スコア範囲 意味
重大 8.0–10 信頼度の高いリスクシグナルです。オープンな検出結果と複数の増幅要因を持っている可能性があります。直ちに調査してください。
6.0–7.9 意味のあるリスク上昇です。1つ以上の重要な検出結果、またはリスクの高いアトリビュートの組み合わせがあります。通常のトリアージサイクル内で確認してください。
4.0–5.9 中程度のリスクです。重大度の低いオープンな検出結果がある場合や、それがなくてもリスク要因の組み合わせがある場合があります。
2.0–3.9 一部のリスクシグナルは存在しますが、重要なオープンな検出結果はありません。変化を監視してください。
情報 0–1.9 ベースラインリスクです。オープンな検出結果はなく、そのIDの要素は現在懸念を高めていません。

スコアの計算方法🔗

IDR は各IDのリスクスコアを計算し、お客様の環境の変化に応じて最新の状態に保ちます。スコアは日次サイクルで更新され、検出結果がオープンまたはクローズされたとき、あるいはアカウント変更が検知されたときにも自動的に再計算されます。スコアは、IDのアトリビュートとアクティブな検出結果の組み合わせを反映しており、存在するリスクシグナルが多いほどスコアは高くなります。

寄与要因は2つのカテゴリに分類され、UIで要因が表示される場所ではそれぞれ個別に表示されます。

  • セキュリティ要因 — MFAステータス、管理者ロール、オープンな検出結果など、お客様が直接影響を与えられるアカウント設定やセキュリティ体制に関連するアトリビュートです。
  • プロファイル要因 — 部門、役職、またはIDがサインインする都市など、容易には制御できないIDに関するアトリビュートです。たとえば、より高リスクな都市を拠点とするユーザーは、セキュリティ設定に関係なく、スコアを上げるプロファイル要因が表示されます。

プロファイル要因は主にお客様の管理外であるため、まずはセキュリティ要因の修復を優先してください — IDのスコアを改善するを参照してください。

スコアを上げる要因🔗

セキュリティ要因:

  • IDにMFAが設定されていない
  • MFAは設定されているが、パスワードレス方式がない(MFA自体は有効な場合)
  • オープンな検出結果。特に重大または高重大度のもの — Contributing FactorsパネルではIdentity Exposuresと表示されます
  • 管理者または特権ディレクトリロール
  • ゲストアカウントステータス
  • アクティブな認証情報漏えい(侵害された認証情報)
  • ハイブリッドアカウント(オンプレミスのディレクトリから同期)
  • 広範なメールフットプリント(リンクされたメールアドレスが多い)
  • そのIDに関連付けられた過去のアラートおよび調査アクティビティ

プロファイル要因:

  • 部門が高リスクグループである
  • 役職が高リスクグループである
  • 都市が高リスクの場所である
  • 従業員タイプが高リスクグループである
  • 管理者情報が登録されていない
  • IDがVIP monitoring 用に設定されている — Contributing Factorsパネルでは「High-value identity, prioritize monitoring」と表示されます

スコアを下げる要因🔗

セキュリティ要因:

  • MFAが設定され、強制されている
  • パスワードレスMFAが設定されている
  • アラートおよび調査履歴がクリーンである
  • 検出結果が解決済みまたは却下済みである
  • 不要な管理者ロールの削除
  • リンクされたメールアドレスが少ない

プロファイル要因:

  • 部門が低リスクグループである
  • 役職が低リスクグループである
  • 都市が低リスクの場所である
  • 従業員タイプが低リスクグループである
  • 管理者情報が登録されている

注意

アクティブな認証情報漏えい、ハイブリッドアカウントステータス、VIP monitoringは、スコアを上げることしかありません — これらの要因には対応する「スコアを下げる」状態はありません。

重要

解決済みの検出結果は、次の日次スコアリングサイクルまで、重みを下げた状態で引き続き寄与します。完全な効果は翌日に計算されるスコアに反映されます。

リスクスコアが表示される場所🔗

リスクスコアは次の場所で確認できます。

IDテーブル🔗

DirectoryIdentitiesテーブルにあるRisk Score列には、各IDの現在のスコアが表示されます。カードビューでも、各カードの右上にスコアが表示されます。

IdentitiesテーブルのIDリスクスコア

ヒント

IdentitiesテーブルをRisk Score列で降順に並べ替えると、最もリスクの高いIDを上部に表示できます。

IDの詳細🔗

IdentitiesテーブルからIDを選択して、その詳細を開きます。Summaryタブには次の内容が含まれます。

ID詳細のリスクスコアパネル

このパネルは2つの列に分かれています — Factors raising Risk ScoreFactors lowering Risk Score — それぞれがさらにセキュリティ要因とプロファイル要因に分かれています。Profile Factorsの横にある情報アイコンを選択すると、そのカテゴリの意味について製品内の説明を確認できます。

注意

特定のカテゴリに要因がないID(たとえば、現在セキュリティ要因を下げるものがない場合)では、そのセクションには空のリストではなくNo dataが表示されます。パネル下部のタイムスタンプ("Evaluated as of...")には、これらの要因が最後に計算された時刻が表示されます。

ヒント

修復アクションを実施する前に、寄与要因を使用して、スコア上昇の原因を正確に把握してください。

検出の詳細🔗

リスクスコアは、検出の詳細Affected Entitiesセクションに表示されます。スコアまたはFingerprintアイコン をクリックすると、IDとそのスコアの詳細をさらに確認できます。

リスクスコア検出の詳細

リスクの高いユーザー上位5件ウィジェット🔗

上位5件のリスクの高いユーザーウィジェット には、高いスコアとオープンな検出結果を組み合わせたID、つまり日次トリアージで最も優先度の高いグループが表示されます。各エントリには、ID名、重大度別のオープンな検出結果数、および現在のスコアが表示されます。

上位の高リスクユーザーウィジェット

IDのスコアを改善する🔗

次のアクションは、次回のスコアリングサイクルに最も大きな影響を与えます。

アクション 期待される効果
オープンな重大または高重大度の検出結果を解決する 最大の寄与要因が取り除かれるため、スコアが大幅に低下します
IDにMFAを強制する 認証情報露出の寄与を低減します
パスワードレスMFA方式を有効にする 標準的なMFAを超えて、MFA関連の寄与をさらに低減します
アクティブな認証情報漏えいを解決する 侵害された認証情報の寄与を取り除きます
不要な管理者ロールを削除する ベーススコアにおけるロールベースの寄与を低減します
ゲストアカウントをマネージドアカウントに変換する ゲストステータスの寄与を取り除きます
未使用のリンク済みメールアドレスを統合または削除する メールフットプリントの寄与を低減します
誤検知の検出結果を却下する 計算から完全に除外されます

注意

これらのアクションはすべてセキュリティ要因を対象としています。プロファイル要因(部門、役職、都市、従業員タイプ、管理者ステータス、VIP monitoring)は設定ではなくIDの属性であるため、直接変更するアクションはありません — 上記のセキュリティ要因の修復に注力してください。ハイブリッドアカウントステータスも直接対応可能ではありません — これはIDごとの設定ではなく、ディレクトリ同期アーキテクチャを反映するものです。同様に、過去のアラートおよび調査アクティビティにも単一の対応アクションはありません — これは設定ではなく過去の検出の記録であり、新しいアラートが回避されるにつれて自然に改善します。

よくある質問🔗

なぜ低リスクのIDが突然高または重大のスコアを示すのですか?

最も一般的な原因は、新たにオープンになった重大または高重大度の検出結果です。アクティブな検出結果は、そのIDにクリーンな履歴がある場合でも、スコアを適切な帯に押し上げます。IDの詳細を開き、Risk Scoreセクションの寄与要因を確認して、どの検出結果が変化を引き起こしたかを確認してください。

検出結果を解決すると、スコアはすぐに下がりますか?

スコアは検出結果が解決されると自動的に再計算されるため、解決後まもなく更新されたスコアが表示されるはずです。ただし、解決済みの検出結果は次の日次スコアリングサイクルまで、重みを下げた状態で引き続き寄与します。完全な低下は翌日に計算されるスコアに表示されます。

ディレクトリ内で何も変わっていないのに、なぜIDのスコアが変わったのですか?

スコアは設定変更がなくても日次サイクルで再計算されます。これは、基盤となる機械学習モデルがアラートや調査アクティビティなどの行動シグナルも取り込むためです。IDのスコアは、そのアクティビティが蓄積されたり古くなったりすることで、IDのアトリビュートの編集とは無関係に日々変動することがあります。

すべての要因は同じ重み付けですか?

いいえ。リスクスコアは、単純な加算式のチェックリストではなく、特許出願中の機械学習モデルによって生成されます。このモデルは、各要因が実際にどの程度リスクと相関するかを学習し、それに応じて寄与を重み付けします。そのため、同じ要因セットを持つ2つのIDでも、スコアが同じ量だけ変動するとは限りません。IDの詳細に表示されるContributing Factorsは、その特定のスコアに対して最も重要だった要素を反映しています。

機械学習モデルは、他のお客様に使用されるモデルの学習に私の組織のデータを使用しますか?

このモデルは、通常どのような要素がリスクと相関するかを学習するために、IDR の顧客基盤全体にわたる集約された行動シグナルとアカウントシグナルで学習されています。お客様のIDに対するスコアリングは、お客様自身のテナントの現在のデータを使用して計算されます。

Department、Employee Type、Job Titleのようなフィールドがディレクトリで空白の場合、スコアは上がりますか、それとも下がりますか?

空白のフィールドが自動的に中立になるわけではありません。このモデルは、類似するIDから学習したパターンに基づいて値を推定するため、Department、Employee Type、Job Titleが欠落していても、モデル内の他の類似IDにおいて何がリスクと相関するかに応じて、スコアが上がることも下がることもあります。正確なデータでフィールドを入力することで、モデルはより正確なシグナルを利用できます。

同じ職務ロールを持つ2つのIDでスコアが異なるのはなぜですか?

スコアは、ロール単体ではなく、すべてのアトリビュートの組み合わせを反映します。同じ役職を持つ2つのIDでも、MFAステータス、都市リスク、ゲストステータス、オープンな検出結果、または過去のアクティビティが異なる場合があります。違いに寄与している要素を確認するには、各IDのRisk Scoreセクションにある寄与要因を確認してください。

セキュリティ要因とプロファイル要因の違いは何ですか?

セキュリティ要因は、アカウント設定とセキュリティ体制に関連しています — MFAの有効化、不要な管理者ロールの削除、オープンな検出結果の解決など、お客様が直接変更できるものです。プロファイル要因は、部門、役職、都市など、容易には制御できないID自体のアトリビュートです。どちらもスコアを上げたり下げたりする可能性がありますが、対応可能なのはセキュリティ要因であるため、修復はそちらに集中する必要があります。詳細な内訳については、スコアを上げる要因を参照してください。

どのIDタイプにスコアがありますか?

現在、スコアは Entra ID およびオンプレミスの Active Directory をソースとするユーザーIDに対して計算されます。サービスプリンシパルおよびアプリケーションIDのスコアリングは、今後のリリースで予定されています。

削除済みまたは無効化されたユーザーにリスクスコアが表示されないのはなぜですか?

リスクスコアはアクティブなIDに対してのみ計算されます。Identity ProviderでIDがDeletedまたはDisabledとマークされている場合、そのIDにはリスクスコアは表示されません。

新しいテナントや新たにオンボードされたユーザーで、ほとんどのIDが情報スコアを示すのはなぜですか?

スコアは、システムがアラートデータを蓄積し、各IDの行動プロファイルを構築するにつれて改善します。新しいテナントや最近追加されたユーザーでは、このベースラインが確立されるまで最大30日間、スコアが情報のままになる場合があります。十分なデータが収集されると、スコアはリスクシグナルの全範囲を反映し始めます。オープンな検出結果があるIDは、オンボードされた時期に関係なく、より高いスコアになります。

重大リスクのIDのうち、どれを最初に調査すべきかをどのように優先順位付けすればよいですか?

Identitiesテーブルをリスクスコアの降順で並べ替えてください。上位のIDについて、Risk Scoreセクションの寄与要因を確認し、オープンな重大および高重大度の検出結果があるものを優先してください。これらは最も対応しやすい出発点であり、スコア低減への最短経路です。