NHIについて知った
- Non-Human Identity(非人間アイデンティティ)
- OWASPがNHIのリスクを10個にまとめた文書を発行
- この記事がわかりやすい
| リスク | 概要 |
|---|
| NHI1:2025 不適切なオフボーディング | 不要になったNHIの無効化や削除が不十分な場合、放置されたNHIが攻撃者に悪用されるリスクがあります。 |
| NHI2:2025 シークレットの漏洩 | 機密性の高いNHIは、設定ファイルやパブリックチャット経由で漏洩するリスクがあります。 |
| NHI3:2025 脆弱なサードパーティNHI | サードパーティの拡張機能が侵害された場合、NHIに許可された権限を悪用されるリスクがあります。 |
| NHI4:2025 安全でない認証 | 非推奨の認証方法や脆弱性のある認証方法の利用はリスクがあります。 |
| NHI5:2025 過剰に権限付与されたNHI | NHIに必要以上の権限が割り当てられている場合、攻撃が想定外の範囲まで広がる恐れがあります。 |
| NHI6:2025 安全でないクラウド配備の構成 | CI/CDパイプラインが利用する静的クレデンシャルの漏洩や、アクセストークンの不適切な検証により、攻撃者がアクセス権を取得するリスクがあります。 |
| NHI7:2025 長期生存のシークレット | 有効期限が長いまたは無期限のシークレットを作成した場合、攻撃者が長期間にわたってアクセスできるリスクがあります。 |
| NHI8:2025 NHIの環境分離 | 開発・テスト・本番環境間でNHIを分離せず、同じNHIを利用している場合、セキュリティ上の脆弱性が生じる恐れがあります。 |
| NHI9:2025 NHIの再利用 | 異なるサービスで同じNHIを利用している場合、1つのサービス侵害が他のサービスの侵害にもつながるリスクがあります。 |
| NHI10:2025 NHIの人間による利用 | 開発者や管理者がNHIを利用すると、意図しない権限昇格が発生したり、攻撃者の攻撃と区別がしづらくなったりするリスクがあります。 |
- 個人的に気になったところ
- どのレイヤーでこの問題が発生しているか整理すると面白そう
- OWASPのページではかなり詳しく書いているので読む
- 不適切なオフボーディング、長期生存のシークレット、NHIの再利用で失効管理(検知、失効、削除など)がどう行われているか興味
- 過剰に権限付与されたNHI、に関してはAIエージェント特有の問題があるかも
- さまざまな企業がNHIの管理に立ち向かって色々製品もあるっぽい
NHIとゼロトラストの接続
- ゼロトラストの原則は”Never Trust, Always Verify”
- この原則は人間だけでなくNHIにも適用されるべき
- この記事がわかりやすい
今日のキーワード