機密データのリスクを、そのデータにアクセスできるアイデンティティと結びつけて把握し、修復できるようになりました。
アイデンティティとデータの間にあるギャップ
データ保護を担うセキュリティ部門と、アイデンティティ管理部門には、それぞれ全体像の半分しか見えていません。アイデンティティ管理部門は、環境内に誰が、そして何が存在するのかを把握しています。しかし、そのアイデンティティが実際にどこまでアクセスできるのか、そのデータの機密性がどの程度なのかまでは、かならずしも把握できていません。セキュリティ部門は、どのデータが機密なのかを把握しています。しかし、誰が、あるいは何がそのデータにアクセスできるのか、そのアクセスがまだ必要なのかはわかりません。非人間アイデンティティは、このギャップをさらに広げます。サービスアカウントやAIエージェントは、どちらの部門も手作業では追跡できないほどの速さで増えています。しかも、そのシークレットは標準的なアイデンティティ システムの外で管理されていることが少なくありません。
2020年、プルーフポイントはSailPointとのパートナーシップを発表し、もっとも攻撃を受けている人々を両社の共通顧客が保護できるよう支援してきました。この連携により、SailPointは、Proofpointがリスクを特定した際にアクセス権を自動で調整するための可視性を得ました。そして今回、このパートナーシップを拡大し、別のギャップを解消します。SailPointのアイデンティティ ガバナンスと、プルーフポイントのデータ セキュリティを組み合わせるのです。これにより共通顧客は、人間かエージェントかを問わず、どのアイデンティティが機密データをリスクにさらしているのかを把握できます。そして、その問題を根本から修正できるようになります。
「AIエージェントやマシン アイデンティティが企業全体で増えるなか、その実際のアクセス範囲を把握することは、もはや任意ではありません。セキュリティの基盤です」と、SailPoint、Head of Product Acceleration、Soumya Banerjee氏は述べています。「今回の統合により、アイデンティティとシークレットのコンテキストが、Proofpointのデータ インテリジェンスと直接つながります。両社の共通顧客は、2つのプラットフォームの間の死角に潜んでいたリスクをようやく把握し、対処できるようになります」
いま、この連携が重要な理由
Proofpointはすでに、8,000社の顧客が利用する5,000万以上のクラウドアカウントを対象に、アカウント侵害の兆候を監視しています。過去12か月間で、監視対象の組織の99%以上がアカウント乗っ取りの標的となり、71%が少なくとも1つのアカウント侵害を経験しました。SailPoint独自の調査によると、現在、AIエージェントの97%が機密データにアクセスできます。一方で、そのリスクを管理できると強く確信している組織は、わずか21%にとどまります。
多くの組織は、ゼロから始める必要はありません。SailPointのお客様であれば、企業内のすべてのアイデンティティに対して、すでにアイデンティティ ガバナンスを導入しています。プルーフポイントのお客様であれば、すべての機密データに対してデータ ガバナンスを導入しています。これまで欠けていたのは、人間・非人間を問わず、どのアイデンティティがその機密データにアクセスできるのかを把握する手段です。両社の連携により、「何が機密なのか」「誰がアクセスできるのか」「そのアクセスはいまも妥当なのか」という問いに答えられるようになります。
連携の仕組み
SailPointは、SailPoint Identity Securityプラットフォームを通じて、企業内の人間と非人間のすべてのアイデンティティを統制し、インベントリ化します。対象には、サービスアカウントやAIエージェントに関連づけられたシークレットも含まれます。Proofpointは、企業全体の機密データを分類し、監視します。そのために使うのが、Proofpoint DSPM(Data Security Posture Management)とProofpoint AI Data Access Governanceの機能です。データがどこにあり、どのように露出し、誰がアクセスできるのかを把握します。データ セキュリティとアイデンティティ ガバナンスを組み合わせることで、どちらか一方だけでは答えられない問いに答えられます。どのアイデンティティが機密データにもっとも大きなリスクをもたらしているのか、そしてそれをどう修正すべきか、という問いです。この仕組みは、連動する2つのステップで機能します。
-
Proofpointによる分類と修復:Proofpointは、SailPointからアイデンティティのインベントリと関連するリスク情報を取得します。次に、その情報を各アイデンティティがアクセスできる機密データと対応づけ、Proofpoint自身の修復を実行します。具体的には、組織全体や一般への公開状態の取り消し、使われなくなったアクセス権の削除、権限の適正化です。そのうえで、ProofpointはアクションをSailPointに引き渡します。SailPointは、特定のアプリケーションやエージェント、非人間アイデンティティといった発生源で、アクセス権限(エンタイトルメント)を削除できます。
-
SailPointによるアイデンティティ コンテキストの強化:SailPointは、Proofpointのデータ機密性メタデータをSailPoint Identity Graphに取り込みます。これにより、人間・非人間を問わず、すべてのアイデンティティのリスクプロファイルに、実際にアクセスできる機密データの詳細なコンテキストが加わります。

お客様にとっての意味
多くの組織にとって、AIエージェントやサービスアカウントを保護するうえで難しいのは、新しいポリシーを作ることではありません。すでに信頼しているアイデンティティ ガバナンスを、本来保護すべきデータと結びつけることです。SailPointのお客様は、これまでなかったデータ機密性のシグナルを新たに得られます。プルーフポイントのお客様は、あらゆる修復アクションについて、アイデンティティと所有者のコンテキストを得られます。そのため、アクセスの問題は指摘されるだけで終わらず、根本から修正されます。
これは、アイデンティティとデータ セキュリティを統合するための、より広範なロードマップの第一歩です。今後の進展についても、順次お知らせします。
ProofpointとSailPointの両方をご利用のお客様は、アカウントチームにお問い合わせのうえ、詳細をご確認ください。
よくある質問
- 今回、何が新しくなったのですか? SailPoint Identity Graphに、Proofpointのデータ機密性コンテキストが加わりました。また、Proofpointの修復フローに、SailPointのアイデンティティ情報とリスク情報が加わりました。これにより、両プラットフォームは全体像の半分ではなく、全体像をふまえて対処できます。
- プルーフポイントが2020年から続けているSailPointとのパートナーシップとは、どのような関係ですか?既存のパートナーシップに置き換わるものですか? いいえ。既存のパートナーシップを拡大するものです。当初のパートナーシップでは、Proofpointのリスクの可視性を人間のユーザーに適用していました。SailPointはこの情報をもとに、ユーザーのアクセス権を調整していました。今回はこの協業を広げ、人間と非人間のすべてのアイデンティティを対象に、データ セキュリティとアイデンティティ ガバナンスを統合します。
- SailPointはProofpointとどのようなデータを共有し、Proofpointは何を返すのですか? SailPointは、SailPoint Agentic Fabricを通じて、人間と非人間のアイデンティティのインベントリとリスク情報を共有します。Proofpointは、データの機密性とアクセスのマッピングを共有します。これはProofpoint DSPMとProofpoint AI Data Access Governanceの機能によるものです。さらにProofpointが修復を主導し、SailPointがその修復をアイデンティティ層で実行します。
- これはAIエージェントに特化したものですか?それとも従来のサービスアカウントだけが対象ですか? 両方が対象です。非人間アイデンティティには、以前から存在するサービスアカウントに加え、急速に増えている新しいAIエージェントも含まれます。
- ProofpointとSailPointの統合はこれだけですか? いいえ。これは、データ セキュリティとアイデンティティ ガバナンスを統合するための、両社のより広範なロードマップの第1フェーズです。ロードマップの進展に合わせて、今後も情報をお知らせします。
- いつから利用できますか? ProofpointとSailPointの両方をご利用のお客様向けに、2026年末までの提供開始を予定しています。展開時に通知を受け取るには、アカウントチームにお問い合わせください。
本ブログは英語ブログ「Proofpoint Extends SailPoint Partnership to Reduce Data Exposure and Identify Risk」の日本語訳です。英語原文との間で内容に齟齬がある場合には、英語原文が優先します。