アクセス制御モデルの設計
DAC・MAC・RBAC・ABAC・ReBACから零信頼アーキテクチャ・AIエージェント認可まで、ソフトウェア工学におけるアクセス制御モデルの全体像を10章で体系的に解説するシリーズ
目次
- 第1章第1章: アクセス制御とは何か — 概念・歴史・1960年代から現代までSubject・Object・Permission・Operationの基本概念、参照モニタの誕生、BLP・RBAC・ABAC・ZTAへの進化年表→
- 第2章第2章: 理論的基盤 — アクセス行列・HRU問題・形式的安全性Lampsonのアクセス行列モデル、ACL vs Capabilityリスト、Take-Grantモデル、Harrison-Ruzzo-Ullman問題の計算不可能性→
- 第3章第3章: DAC と MAC — 古典的モデルの設計思想と限界Bell-LaPadulaモデル(機密性)、Bibaモデル(完全性)、Clark-Wilsonモデル、Orange Book、SELinuxでの現代的実装→
- 第4章第4章: RBAC の設計と標準化 — ロール爆発との戦いRBAC0〜3の4階層モデル、ANSI/INCITS 359標準、職務分離(SoD)、DBスキーマ設計、Role Explosion問題の解決策→
- 第5章第5章: ABAC とポリシーエンジン — 動的認可の設計XACMLアーキテクチャ(PEP/PDP/PAP/PIP)、OPA/Regoによる実装、Cedar言語の形式検証、ABACとRBACのハイブリッド設計→
- 第6章第6章: ReBAC と Google Zanzibar — グラフベース認可の革命Zanzibarのタプル構造・Zookieによる整合性保証・New Enemy問題、OpenFGA vs SpiceDBの詳細比較、Authzed Schema Language→
- 第7章第7章: Zero Trust アーキテクチャと現代の認可設計NIST SP 800-207の7原則、Policy Engine/Administrator/PEPの三層構造、JITアクセス・PAM・Entitlement Decayの実装→
- 第8章第8章: クラウドとマイクロサービスの実装パターンAWS IAM・Azure RBAC・GCP IAMの設計比較、Istio AuthorizationPolicy、JWT二段階認可、マイクロサービス横断のポリシー統一→
- 第9章第9章: 脆弱性対策とセキュリティ検証OWASP A01:2021(Broken Access Control)、BOLA/IDOR・垂直水平権限昇格、権限マトリクステスト、Alloy/Z3による形式検証→
- 第10章第10章: AIエージェント時代の認可設計と未来展望MCP + OAuth 2.1、非人間アイデンティティ管理(Okta for AI Agents)、Cedar/AgentCore、NGAC、意思決定フレームワーク→