SecureHive
デモをリクエスト
// PRIVILEGED ACCESS · MODULE 04

ローテーション、開示、監査を
特権認証情報で実現。

SecureHive Privileged Accessは、AD、クラウド、インフラストラクチャのシークレットを、すでにセキュリティプログラムを実行しているオペレーティングプラットフォーム内で管理します — 1つのアイデンティティグラフ、1つの監査面、1つのデプロイメント。別のスタンドアロンボールトではありません。

現在ベータ版 · デザインパートナー募集中

スタンドアロンボールトはストレージを解決した。それ以外のすべてを壊した。

特権アクセスは独自のサイロとなりました — 別のコンソール、別の監査証跡、別の予算項目として、保護すべきセキュリティプログラムから切り離されています。

GRC、SOC、アイデンティティからサイロ化 — すべてのローテーションイベントは、それを要求するコントロールとは異なる監査証跡に記録される
ローテーションポリシーがコンプライアンスフレームワークから乖離 — フレームワークが義務付けるものと昨夜実際にローテーションされたものの間にクローズドループがない
開示監査が不完全または欠落 — 「誰が認証情報を見たか、いつ見たか」はSOC 2の質問であり、スタンドアロンボールトが失敗し続けている点
経済性が成り立たない — 特権アカウントあたり年間$60~200、最初の認証情報がローテーションされるまでに6~12か月のデプロイメント

1つのプラットフォーム。別のサイロではない。

Privileged AccessはSecureHiveオペレーティングプラットフォームのモジュールです — プログラムの他の部分がすでに実行しているアイデンティティグラフ、監査面、エグゼクティブレポーティングを継承します。

01

1つのアイデンティティグラフ

特権アカウントは、SOCアラート、GRCコントロール、AIガバナンス所見と同じレジストリに存在します — 1つのグラフが、誰が何にアクセスできるか、そしてなぜそれが重要かを接続します。

02

1つの監査面

開示イベント、ローテーション実行、エージェント登録は、他のすべてのモジュールと同じエグゼクティブダッシュボードに流れ込みます。監査人に答える場所は1つです。

03

1つのデプロイメント

プラットフォームの他の部分と同じテナント、同じSSO、同じロールベースアクセス。セキュアにすべき第2のコンソールも、評価すべき第2のベンダーもありません。

今日モジュールで提供されている機能

機能的に完全で現在稼働中 — アカウントライフサイクル、ポリシー駆動ローテーション、ガバナンスされた開示、完全な監査証跡。

ポリシー駆動ローテーション

頻度、複雑性、スコープを定義するローテーションポリシーを備えた完全なアカウントライフサイクル — ローテーションは誰かが思い出したときではなく、スケジュール通りに実行されます。

デスティネーションカタログ

ローテーションされた認証情報を必要な場所にプッシュ — Active Directory、Azure IAM、AWS IAM、カスタムデスティネーション — ネットワーク内の軽量コネクタエージェントによって実行されます。

ガバナンスされた開示

エフェメラルアカウントをリクエストするか、時間制限付きトークンを通じてローテーションされたパスワードを開示 — 転送中およびログでエンドツーエンドで編集され、ブラウザタブやログ行に残ることはありません。

発信者帰属

すべてのイベントは3つの質問に答えます:誰がリクエストしたか、誰が承認したか、誰が開示したか。帰属は事後に再構築されるのではなく、ワイヤで捕捉されます。

Reveal Desktop

チームがエフェメラルアカウントとローテーションされたパスワードをリクエストするために使用するアプリ — macOS(Apple公証済み)、Windows(Authenticode署名済み)、Linuxでネイティブ、スクリプトワークフロー用のCLIも提供。

ワークロードトークン

CIパイプライン、バックアップジョブ、監視エージェント用のスコープ付きトークン — マシンアクセスを人間のアクセスと同様にガバナンス。ベータ版中に提供予定。

// REACH · CLOUD
デザインパートナープログラム

常設クラウドアクセスは誰もローテーションしない認証情報

すべての監査を生き延びる特権アカウントは、クラウドプロバイダー内のアカウントです — 長期間有効なキーまたは2023年に誰かに付与されたロール。Privileged Accessは、ターゲットに何もインストールすることなくそれに到達します。

AWS、Azure、GCPでのエージェントレスジャストインタイム

アクセスは各プロバイダー独自のコントロールプレーンを通じてプロビジョニングされます — インスタンス上のエージェントなし、所有していない可能性のあるマシンにデプロイするものなし。セッションは付与された期間だけ存在し、それ以上は存在しません。

他のターゲットと同様にリクエストされるクラウドロール

IAMロールは、人がリクエストし、限定された期間受け取り、返却するものになります。ロールはデフォルト拒否:誰かがそれを要求できるようになる前に明示的に付与される必要があるため、未分類のロールが静かにリクエスト可能になることはありません。

お客様のアカウント、お客様の認証情報、決して当社のものではない

プロビジョニングは、合意された外部識別子を持つ、お客様が当社に付与するロールを使用します。その構成が不完全な場合、リクエストはフォールバックではなく失敗します — 当社独自のクラウドアイデンティティがお客様のリソースに対して使用されることはありません。

当社が覚えていることに依存しない有効期限

プロバイダーが独自の有効期限を強制できる場合、当社はそれを使用します。そのため、失敗した取り消しは、有効な認証情報ではなく期限切れの認証情報に劣化します。セッションが本当に早期に取り消せない場合、緑のチェックマークを表示するのではなく、それを明確に報告します。

// REACH · SERVICE ACCOUNTS
デザインパートナープログラム

誰も所有せず、誰もが依存するアカウント

サービスアカウントは、特権アクセスが実際に破綻する場所です:有効期限のないパスワード、不明な消費者、本番環境を停止させるローテーション。ここでの作業は、それらを見つけ、安全にローテーションし、可能であればそれらの必要性を取り除くことです。

リスクの高いものを最初に表示する検出

ディレクトリ全体でサービスアカウントを列挙し、実際に危険なものでランク付けします — 古いまたは有効期限のないパスワードと、攻撃する価値のある露出の組み合わせ。

パスワードが使用されているすべての場所を含むローテーション

サービスアカウントのパスワードは、スケジュールされたタスク、サービス、アプリケーションプールに存在します。ローテーションはアカウントとその使用箇所を一緒に更新します — 使用箇所が失敗した場合、変更全体が半分適用された状態で放置されるのではなく、ロールバックされます。

アプリケーションがすでに読み取っているストアへの配信

新しい認証情報はAWS Secrets Manager、Azure Key Vault、Google Secret Manager、またはKubernetesシークレットにプッシュされます。部分的な配信は成功としてではなく、部分的として報告されます — 古い認証情報を保持しているストアはセキュリティ上の事実だからです。

起動時にフェッチするアプリケーション

シークレットストアを読み取れないワークロードの場合、スコープ付きマシントークンが現在の認証情報を直接フェッチします。スコープは明示的:スコープのないトークンには何も付与されません。

ゼロダウンタイムローテーションのためのペアアカウント

2つのアカウントが交互に使用され、スタンバイは何かがそれを指す前に動作することが証明されます。使用中の認証情報が検証されていないものである瞬間は決してありません。

より少ないシークレットを主張するアドバイザー

すべてのサービスアカウントは、パスワードのないマネージドアイデンティティになれるかどうかを評価されます。当社が報告する指標は、ボールトに保管したシークレットの数ではなく、削除したシークレットの数です。

// REDUCE · THE DIFFERENCE

従来のボールトは保管のために構築された。これは削減のために構築された。

特権アクセスが実際に小さくなるかどうかを決める3つのこと:ボールトが到達できない認証情報にREACHできるか、エステートが成長するのではなくREDUCEするか、何が起こったかをPROVEできるか。既存企業は20年前にストレージを解決し、それ以来コンソールを追加し続けています。

6~12か月かけてデプロイ、最初の認証情報がローテーションされる前にプロフェッショナルサービスが必要

すでに実行しているプラットフォームのモジュール — 同じテナント、同じサインオン、同じロール

管理される前にすべてのターゲットにエージェントをインストール

クラウドターゲットはプロバイダー独自のコントロールプレーンを通じてエージェントレスで到達

ローテーションはボールトエントリを変更し、何が壊れたかを見つけるのはお客様任せ

ローテーションは認証情報が使用されているすべての場所を更新し、1つが失敗した場合はロールバック

API呼び出しが返されたときはいつでも成功を報告

部分的な配信は部分的として報告され、取り消し不可能なセッションはそのように報告

それを要求するプログラムとは別のコンソールと別の監査証跡

開示とローテーションは、コントロールとSOCと同じ監査面に記録

ボールトに保管されたアカウントごとに価格設定されるため、インセンティブはより多くをボールトに保管すること

削除されたシークレットで測定され、エステートを縮小するために機能するアドバイザー

すでに実行しているアイデンティティシステムと連携

お客様側に2つのピース、両方とも当社が署名:ネットワーク内の軽量コネクタエージェント(プラットフォームからローテーション指示を受け取り、ADおよびサーバーに対して実行)と、Reveal Desktop — チームがエフェメラルアカウントとローテーションされたパスワードをリクエストするために使用するアプリ。

Active Directory / LDAP

コネクタエージェントによってオンプレミスで実行されるローテーションとエフェメラルアカウント、プラットフォームから指示

Azure IAM

クラウドアセット検出とローテーション

AWS IAM

クラウドアセット検出とローテーション — 早期アクセス

Reveal Desktop

エフェメラルアカウントとローテーションされたパスワードをリクエスト — macOS、Windows、Linux、GatekeeperおよびAuthenticode署名済み

Reveal CLI

管理および自動化ワークフロー用のスクリプト化された開示

Webhookハブ

ローテーションおよび開示イベントをSIEM、チケッティング、チャットにプッシュ

// PRICING

組織の規模に応じてサイズ設定 — ボールトに入れるものによって決まることはない

1つのルール:従業員数と当社が保護するシステムの両方をカバーする最低バンドに該当します。すべてのバンドには、無制限のボールト保管アカウント、無制限のオペレーター、無制限の開示とローテーションが含まれます。

Starter

$500/month
最大250名の従業員
100ターゲット含む

Growth

$1,200/month
最大1,000名の従業員
400ターゲット含む

Business

$2,500/month
最大5,000名の従業員
1,500ターゲット含む

Enterprise

$5,000/month
最大15,000名の従業員
5,000ターゲット含む

15,000名の従業員または5,000ターゲットを超える場合 — カスタム条件。

ターゲットとは、Privileged Accessがローテーションを実行する、アクセスをプロビジョニングする、またはシークレットを配信するシステムです — サーバー、クラウドアカウント、クラスター、シークレットストア。認証情報ではありません:400のサービスアカウントを持つ1つのドメインコントローラーは1つのターゲットであり、そのうち399をマネージドアイデンティティに廃止しても請求額は変わりません。

ボールト保管アカウントあたり$60~200で年間$300K~$1Mかかるエステートは、ここでは定額バンド料金になります。

ベータ版デザインパートナーは、GA時に今日のバンド料金をロックします。

より高い基準をクリアするために構築

認証情報プラットフォームは、保護するシステムよりも防御可能でなければなりません。これが出荷時のポスチャです。

AES-256-GCMエンベロープ暗号化 — すべての認証情報は独自のキーで封印され、AWS KMSに保持されたルートキーでラップされます。このキーはエクスポートも当社による読み取りもできません
暗号化テナント分離 — ある組織の認証情報は別の組織のアイデンティティでは復号化できません。クエリフィルタではなく、キーサービス自体によって強制されます
署名済みバイナリ — macOSビルドはApple公証済み、WindowsビルドはEV証明書によるAuthenticode署名済み、RFC 3161信頼タイムスタンプ付き
発信者帰属を含む完全な監査証跡 — すべてのリクエスト、承認、開示が名前付きアイデンティティに紐付けられます
SOC 2 Type II対応 — 外部セキュリティレビューおよび委託進行中
認証情報が実際にどのように保持されるか →
現在ベータ版

デザインパートナーを募集中

Privileged Accessは機能的に完全で、今日出荷されています。外部セキュリティレビューを完了し、最初のデザインパートナーが本番環境に導入している間はベータ版です — つまり、今オンボーディングするパートナーが次の方向性を形作ります。

ベータ版パートナーは、GA時に今日のバンド料金をロックし、ロードマップへの意見を提供できます。