ひと組のホスト、データベース、アカウントに対して管理されたアクセスの経路を選ぶとき、取りうるやり方はたいてい一つではありません。
このページは五つのやり方を同じ十の観点に並べ、自分の環境にどれが要るかを判断できるようにします。
比べるのは方式であって、ブランドではありません。左の四列はそれぞれの種類のやり方の一般的な形を書いたもので、特定の製品を指しません。
お使いの実装はすでに別の部品を足しているかもしれないので、読むときは各セルの右にある基準の欄を見てください。
Custodexa の列はこの製品のいまの動きを書いたもので、対応する機能の領域を同じセルに示します。
- 一般的な形の欄は、そのやり方が普通の構成でどう見えるかを書きます。左の四列は「〜が多い」「実装により」といった書き方で、これが形の記述であり、一つずつ確かめた製品仕様ではないことを示します。
- 判定の基準の欄は、そのセルを何を基準に判定したかを書きます。たとえば「OS 標準のリモートログインサービスの既定設定を基準とする」です。基準から外れる場合(別の部品を足した、有償の拡張版、上位に別の管理システムがある)は、そのセルの記述はあてはまりません。
- Custodexa の列では、基準の位置にその機能が属する仕様の領域を示します。意味は製品内のドキュメントと仕様を正とします。
- 確認日はこの対照を最後に照合した日で、表の上に出ます。
確認日2026-09-04
アクセス境界
| やり方 | 一般的な形 | 判定の基準 |
|---|
| SSH 踏み台 | ホスト一台へのログインをそのまま許すことが多い | OS 標準のリモートログインサービスの既定設定を判定の基準とし、別途の権限管理コンポーネントを追加した構成は含みません。 |
|---|
| VPN | ネットワークの一区画をまとめて通すことが多い | ネットワーク層のトンネル自体の一般的な形を基準とし、その上にアクセス管理システムを重ねた構成は含みません。 |
|---|
| オープンソースの踏み台システム | ターゲット一台を権限の単位とすることが多い | コミュニティ版が既定で備える機能を基準とし、有償の拡張版や独自改造の派生は含みません。 |
|---|
| 商用 PAM | ターゲット一台またはアカウントを権限の単位とすることが多い | 商用の特権アクセス管理製品に共通する形を基準とし、個別バージョンやモジュールの差は区別しません。 |
|---|
| Custodexa | 資産ごとに開放、理由必須、承認必須の三段階を設定できます | 仕様:access-policy |
|---|
クライアント側の導入
| やり方 | 一般的な形 | 判定の基準 |
|---|
| SSH 踏み台 | 利用者が接続用クライアントを自分で用意し設定する | 利用者が自分で接続する一般的なやり方を基準とし、別途ウェブ入口を用意した構成は含みません。 |
|---|
| VPN | 利用者側にトンネルソフトウェアの導入が要る | 利用者の端末でトンネルを張る形を基準とし、ブラウザだけで完結するアクセスサービスは含みません。 |
|---|
| オープンソースの踏み台システム | ブラウザから接続することが多い | コミュニティ版が既定で提供するウェブ画面を基準とし、追加のデスクトップクライアントは数えません。 |
|---|
| 商用 PAM | 実装により、専用クライアントの導入が要るものもある | 製品の公開ドキュメントに書かれた導入の前提を基準とし、同一製品に複数の接続方式がある場合はよくある方を取ります。 |
|---|
| Custodexa | ブラウザで接続でき、利用者側にソフトウェアの導入は要りません | 仕様:session-workspace |
|---|
接続前の承認
| やり方 | 一般的な形 | 判定の基準 |
|---|
| SSH 踏み台 | 接続前の承認は置かれていないことが多い | アカウントと鍵がそのまま権限になる一般的なやり方を基準とし、チケットシステムを外付けした構成は含みません。 |
|---|
| VPN | トンネルを張るときに一度だけ権限を出すことが多い | トンネル自体の認証を基準とし、接続ごとの審査を上位システムが担う構成は含みません。 |
|---|
| オープンソースの踏み台システム | 実装により、接続ごとの承認は置かれていないことが多い | コミュニティ版が既定で備える流れを基準とし、チケット連携のプラグインは数えません。 |
|---|
| 商用 PAM | 申請と承認の流れを備えることが多い | 製品の公開ドキュメントに書かれた申請の流れを基準とし、実際に使うかは導入時の設定によります。 |
|---|
| Custodexa | 複数資産のタスクで項目ごとにアカウント範囲と時間帯を承認し、承認時に期限付き権限を作ります | 仕様:access-request |
|---|
セッション録画
| やり方 | 一般的な形 | 判定の基準 |
|---|
| SSH 踏み台 | システムのログイン記録が残ることが多い | OS 標準のログインおよび監査ログを基準とし、別途の記録ツールを追加した構成は含みません。 |
|---|
| VPN | 接続の開始と終了の記録が残ることが多い | トンネル機器自身の接続ログを基準とし、トンネルの中での操作は各ターゲットが個別に記録します。 |
|---|
| オープンソースの踏み台システム | テキストとグラフィックのセッション録画はよくある | コミュニティ版が既定で備える録画機能を基準とし、対象プロトコルの範囲は実装ごとに異なります。 |
|---|
| 商用 PAM | セッション録画と再生を備えることが多い | 製品の公開ドキュメントに書かれた録画機能を基準とし、対象プロトコルと保存期間はライセンスモジュールによって異なります。 |
|---|
| Custodexa | SSH、RDP、VNC、データベースコンソールを全区間録画し、再生できます | 仕様:session-recording |
|---|
データベースの文の監査
| やり方 | 一般的な形 | 判定の基準 |
|---|
| SSH 踏み台 | データベースへのアクセスは管轄の外にあることが多い | ログイン先ホスト自身から観測できる事実を基準とし、ターゲットのデータベース自身の監査設定は別に数えます。 |
|---|
| VPN | ネットワーク層までが範囲で、アプリケーション層の文は解析しない | トンネルがパケットを通す形を基準とし、別途置くデータベース監査機器は含みません。 |
|---|
| オープンソースの踏み台システム | 実装により、一部のプロトコルを扱うことが多い | コミュニティ版が既定で扱うデータベースプロトコルを基準とし、範囲と文の粒度は実装ごとに異なります。 |
|---|
| 商用 PAM | バージョンにより、文の単位で監査できるものもある | 製品の公開ドキュメントに書かれたデータベースモジュールを基準とし、多くは別ライセンスの項目です。 |
|---|
| Custodexa | データベースの文は実行の前に記録し、危険な文はその場でブロックできます | 仕様:db-query-console |
|---|
証拠のパッケージ化
| やり方 | 一般的な形 | 判定の基準 |
|---|
| SSH 踏み台 | ログから自分でまとめることが多い | ホストのログを材料に、人手で監査向けの成果物へ整える一般的なやり方を基準とします。 |
|---|
| VPN | 接続ログを自分でまとめる | トンネル機器が出す接続ログを基準とし、システムをまたぐ証拠の統合は外部ツールが担います。 |
|---|
| オープンソースの踏み台システム | 記録と録画の書き出しを備えることが多い | コミュニティ版が既定で備える書き出し機能を基準とし、完全性の裏づけが付くかは実装ごとに異なります。 |
|---|
| 商用 PAM | レポートと書き出しを備えることが多い | 製品の公開ドキュメントに書かれたレポート機能を基準とし、出力形式と検証のしやすさは製品ごとに異なります。 |
|---|
| Custodexa | 一つの ZIP にマニフェストと署名が入り、ファイルごとのハッシュをオフラインで検証できます | 仕様:audit-workflows |
|---|
オフサイト保管
| やり方 | 一般的な形 | 判定の基準 |
|---|
| SSH 踏み台 | 既存のバックアップの仕組みが担うことが多い | ホスト単位のファイルバックアップを基準とし、監査証拠は通常のファイルと同じ経路で保管されます。 |
|---|
| VPN | 既存のログ転送の仕組みが担う | 接続ログを外部のログ基盤へ転送する一般的なやり方を基準とします。 |
|---|
| オープンソースの踏み台システム | 実装により、オブジェクトストレージを扱えるものもある | コミュニティ版が既定で設定できる保管先を基準とし、保管台帳と取り出しの検証は実装ごとに異なります。 |
|---|
| 商用 PAM | バージョンにより、アーカイブの選択肢を持つことが多い | 製品の公開ドキュメントに書かれたアーカイブと保存の機能を基準とします。 |
|---|
| Custodexa | S3 または GCS 互換のオブジェクトストレージへ保管台帳つきでアップロードできます | 仕様:evidence-offsite-storage |
|---|
資格情報のローテーション
| やり方 | 一般的な形 | 判定の基準 |
|---|
| SSH 踏み台 | ターゲットのアカウントのパスワードは人手で管理することが多い | 管理者が自分でパスワードを変えるか、自作のスクリプトで回す一般的なやり方を基準とします。 |
|---|
| VPN | トンネルのアカウントはディレクトリサービスに任せることが多い | トンネル自身の利用者資格情報を基準とし、ターゲットホスト上のアカウントは管轄の外です。 |
|---|
| オープンソースの踏み台システム | 実装により、人手で管理することが多い | コミュニティ版が既定で備える機能を基準とし、スケジュールでのパスワード変更は有償版やプラグインの範囲に入ることが多いです。 |
|---|
| 商用 PAM | スケジュールでのローテーションを備えることが多い | 製品の公開ドキュメントに書かれた自動ローテーション機能を基準とし、対象の種別はモジュールごとに異なります。 |
|---|
| Custodexa | Linux と Windows のアカウントをスケジュールで変更し、ローテーション証跡レポートが付きます | 仕様:change-secret |
|---|
配置の形
| やり方 | 一般的な形 | 判定の基準 |
|---|
| SSH 踏み台 | 外部に開いたログイン用ホスト一台 | 一台のホストが出入りのすべてを引き受ける一般的な形を基準とします。 |
|---|
| VPN | ゲートウェイ機器またはクラウドサービス | 自前のゲートウェイと購読型サービスという、よくある二つの形をまとめて記述します。 |
|---|
| オープンソースの踏み台システム | 自前で立てる単一サービスが多い | コミュニティ版のドキュメントが勧める配置方法を基準とし、クラスタ構成は実装ごとに異なります。 |
|---|
| 商用 PAM | 機器または購読型サービスが多い | 製品の公開ドキュメントに書かれた提供形態を基準とし、自前構築と managed が並ぶ場合はよくある方を取ります。 |
|---|
| Custodexa | Linux の二つのアーキテクチャ向けパッケージ。検証済みイメージとオフライン配布物を使え、ソースからの導入もできます | 仕様:deployment-configuration |
|---|
ライセンス
| やり方 | 一般的な形 | 判定の基準 |
|---|
| SSH 踏み台 | OS に含まれるコンポーネントのライセンスをそのまま使う | OS に同梱されるリモートログインサービスを基準とし、別途購入する付加コンポーネントは含みません。 |
|---|
| VPN | 実装により、オープンソースと商用が並ぶ | 市場に二種類の供給が並んでいるという事実の記述であり、特定の実装を指しません。 |
|---|
| オープンソースの踏み台システム | オープンソースのライセンスが多い | ソースが公開されたコミュニティ版を基準とし、同じプロジェクトの商用版には別のライセンス条項があります。 |
|---|
| 商用 PAM | 商用の購読または買い切りライセンス | 商用製品の一般的な価格形態を基準とし、実際の条項は契約によります。 |
|---|
| Custodexa | オープンソース、AGPL-3.0、コードを自分で確認できます | 仕様:release-snapshot |
|---|
このページ自体は監査の証拠ではありません。上の表の Custodexa の列の各項目を監査に示すときの証拠は、次のページにあります。