コンテンツにスキップ
日本語

アクセスの五つのやり方の比べ方

ひと組のホスト、データベース、アカウントに対して管理されたアクセスの経路を選ぶとき、取りうるやり方はたいてい一つではありません。 このページは五つのやり方を同じ十の観点に並べ、自分の環境にどれが要るかを判断できるようにします。

比べるのは方式であって、ブランドではありません。左の四列はそれぞれの種類のやり方の一般的な形を書いたもので、特定の製品を指しません。 お使いの実装はすでに別の部品を足しているかもしれないので、読むときは各セルの右にある基準の欄を見てください。 Custodexa の列はこの製品のいまの動きを書いたもので、対応する機能の領域を同じセルに示します。

  • 一般的な形の欄は、そのやり方が普通の構成でどう見えるかを書きます。左の四列は「〜が多い」「実装により」といった書き方で、これが形の記述であり、一つずつ確かめた製品仕様ではないことを示します。
  • 判定の基準の欄は、そのセルを何を基準に判定したかを書きます。たとえば「OS 標準のリモートログインサービスの既定設定を基準とする」です。基準から外れる場合(別の部品を足した、有償の拡張版、上位に別の管理システムがある)は、そのセルの記述はあてはまりません。
  • Custodexa の列では、基準の位置にその機能が属する仕様の領域を示します。意味は製品内のドキュメントと仕様を正とします。
  • 確認日はこの対照を最後に照合した日で、表の上に出ます。

確認日2026-09-04

アクセス境界

やり方一般的な形判定の基準
SSH 踏み台ホスト一台へのログインをそのまま許すことが多いOS 標準のリモートログインサービスの既定設定を判定の基準とし、別途の権限管理コンポーネントを追加した構成は含みません。
VPNネットワークの一区画をまとめて通すことが多いネットワーク層のトンネル自体の一般的な形を基準とし、その上にアクセス管理システムを重ねた構成は含みません。
オープンソースの踏み台システムターゲット一台を権限の単位とすることが多いコミュニティ版が既定で備える機能を基準とし、有償の拡張版や独自改造の派生は含みません。
商用 PAMターゲット一台またはアカウントを権限の単位とすることが多い商用の特権アクセス管理製品に共通する形を基準とし、個別バージョンやモジュールの差は区別しません。
Custodexa資産ごとに開放、理由必須、承認必須の三段階を設定できます仕様:access-policy

クライアント側の導入

やり方一般的な形判定の基準
SSH 踏み台利用者が接続用クライアントを自分で用意し設定する利用者が自分で接続する一般的なやり方を基準とし、別途ウェブ入口を用意した構成は含みません。
VPN利用者側にトンネルソフトウェアの導入が要る利用者の端末でトンネルを張る形を基準とし、ブラウザだけで完結するアクセスサービスは含みません。
オープンソースの踏み台システムブラウザから接続することが多いコミュニティ版が既定で提供するウェブ画面を基準とし、追加のデスクトップクライアントは数えません。
商用 PAM実装により、専用クライアントの導入が要るものもある製品の公開ドキュメントに書かれた導入の前提を基準とし、同一製品に複数の接続方式がある場合はよくある方を取ります。
Custodexaブラウザで接続でき、利用者側にソフトウェアの導入は要りません仕様:session-workspace

接続前の承認

やり方一般的な形判定の基準
SSH 踏み台接続前の承認は置かれていないことが多いアカウントと鍵がそのまま権限になる一般的なやり方を基準とし、チケットシステムを外付けした構成は含みません。
VPNトンネルを張るときに一度だけ権限を出すことが多いトンネル自体の認証を基準とし、接続ごとの審査を上位システムが担う構成は含みません。
オープンソースの踏み台システム実装により、接続ごとの承認は置かれていないことが多いコミュニティ版が既定で備える流れを基準とし、チケット連携のプラグインは数えません。
商用 PAM申請と承認の流れを備えることが多い製品の公開ドキュメントに書かれた申請の流れを基準とし、実際に使うかは導入時の設定によります。
Custodexa複数資産のタスクで項目ごとにアカウント範囲と時間帯を承認し、承認時に期限付き権限を作ります仕様:access-request

セッション録画

やり方一般的な形判定の基準
SSH 踏み台システムのログイン記録が残ることが多いOS 標準のログインおよび監査ログを基準とし、別途の記録ツールを追加した構成は含みません。
VPN接続の開始と終了の記録が残ることが多いトンネル機器自身の接続ログを基準とし、トンネルの中での操作は各ターゲットが個別に記録します。
オープンソースの踏み台システムテキストとグラフィックのセッション録画はよくあるコミュニティ版が既定で備える録画機能を基準とし、対象プロトコルの範囲は実装ごとに異なります。
商用 PAMセッション録画と再生を備えることが多い製品の公開ドキュメントに書かれた録画機能を基準とし、対象プロトコルと保存期間はライセンスモジュールによって異なります。
CustodexaSSH、RDP、VNC、データベースコンソールを全区間録画し、再生できます仕様:session-recording

データベースの文の監査

やり方一般的な形判定の基準
SSH 踏み台データベースへのアクセスは管轄の外にあることが多いログイン先ホスト自身から観測できる事実を基準とし、ターゲットのデータベース自身の監査設定は別に数えます。
VPNネットワーク層までが範囲で、アプリケーション層の文は解析しないトンネルがパケットを通す形を基準とし、別途置くデータベース監査機器は含みません。
オープンソースの踏み台システム実装により、一部のプロトコルを扱うことが多いコミュニティ版が既定で扱うデータベースプロトコルを基準とし、範囲と文の粒度は実装ごとに異なります。
商用 PAMバージョンにより、文の単位で監査できるものもある製品の公開ドキュメントに書かれたデータベースモジュールを基準とし、多くは別ライセンスの項目です。
Custodexaデータベースの文は実行の前に記録し、危険な文はその場でブロックできます仕様:db-query-console

証拠のパッケージ化

やり方一般的な形判定の基準
SSH 踏み台ログから自分でまとめることが多いホストのログを材料に、人手で監査向けの成果物へ整える一般的なやり方を基準とします。
VPN接続ログを自分でまとめるトンネル機器が出す接続ログを基準とし、システムをまたぐ証拠の統合は外部ツールが担います。
オープンソースの踏み台システム記録と録画の書き出しを備えることが多いコミュニティ版が既定で備える書き出し機能を基準とし、完全性の裏づけが付くかは実装ごとに異なります。
商用 PAMレポートと書き出しを備えることが多い製品の公開ドキュメントに書かれたレポート機能を基準とし、出力形式と検証のしやすさは製品ごとに異なります。
Custodexa一つの ZIP にマニフェストと署名が入り、ファイルごとのハッシュをオフラインで検証できます仕様:audit-workflows

オフサイト保管

やり方一般的な形判定の基準
SSH 踏み台既存のバックアップの仕組みが担うことが多いホスト単位のファイルバックアップを基準とし、監査証拠は通常のファイルと同じ経路で保管されます。
VPN既存のログ転送の仕組みが担う接続ログを外部のログ基盤へ転送する一般的なやり方を基準とします。
オープンソースの踏み台システム実装により、オブジェクトストレージを扱えるものもあるコミュニティ版が既定で設定できる保管先を基準とし、保管台帳と取り出しの検証は実装ごとに異なります。
商用 PAMバージョンにより、アーカイブの選択肢を持つことが多い製品の公開ドキュメントに書かれたアーカイブと保存の機能を基準とします。
CustodexaS3 または GCS 互換のオブジェクトストレージへ保管台帳つきでアップロードできます仕様:evidence-offsite-storage

資格情報のローテーション

やり方一般的な形判定の基準
SSH 踏み台ターゲットのアカウントのパスワードは人手で管理することが多い管理者が自分でパスワードを変えるか、自作のスクリプトで回す一般的なやり方を基準とします。
VPNトンネルのアカウントはディレクトリサービスに任せることが多いトンネル自身の利用者資格情報を基準とし、ターゲットホスト上のアカウントは管轄の外です。
オープンソースの踏み台システム実装により、人手で管理することが多いコミュニティ版が既定で備える機能を基準とし、スケジュールでのパスワード変更は有償版やプラグインの範囲に入ることが多いです。
商用 PAMスケジュールでのローテーションを備えることが多い製品の公開ドキュメントに書かれた自動ローテーション機能を基準とし、対象の種別はモジュールごとに異なります。
CustodexaLinux と Windows のアカウントをスケジュールで変更し、ローテーション証跡レポートが付きます仕様:change-secret

配置の形

やり方一般的な形判定の基準
SSH 踏み台外部に開いたログイン用ホスト一台一台のホストが出入りのすべてを引き受ける一般的な形を基準とします。
VPNゲートウェイ機器またはクラウドサービス自前のゲートウェイと購読型サービスという、よくある二つの形をまとめて記述します。
オープンソースの踏み台システム自前で立てる単一サービスが多いコミュニティ版のドキュメントが勧める配置方法を基準とし、クラスタ構成は実装ごとに異なります。
商用 PAM機器または購読型サービスが多い製品の公開ドキュメントに書かれた提供形態を基準とし、自前構築と managed が並ぶ場合はよくある方を取ります。
CustodexaLinux の二つのアーキテクチャ向けパッケージ。検証済みイメージとオフライン配布物を使え、ソースからの導入もできます仕様:deployment-configuration

ライセンス

やり方一般的な形判定の基準
SSH 踏み台OS に含まれるコンポーネントのライセンスをそのまま使うOS に同梱されるリモートログインサービスを基準とし、別途購入する付加コンポーネントは含みません。
VPN実装により、オープンソースと商用が並ぶ市場に二種類の供給が並んでいるという事実の記述であり、特定の実装を指しません。
オープンソースの踏み台システムオープンソースのライセンスが多いソースが公開されたコミュニティ版を基準とし、同じプロジェクトの商用版には別のライセンス条項があります。
商用 PAM商用の購読または買い切りライセンス商用製品の一般的な価格形態を基準とし、実際の条項は契約によります。
Custodexaオープンソース、AGPL-3.0、コードを自分で確認できます仕様:release-snapshot

このページ自体は監査の証拠ではありません。上の表の Custodexa の列の各項目を監査に示すときの証拠は、次のページにあります。