ラテラルムーブメント対策が後手に
「ゼロトラスト」に取り組む企業の“残念な現実” なぜ必要な対策ができていない?
全ての通信を信頼しない「ゼロトラストセキュリティ」への注目が集まっている。しかし、企業が実際に注力しているセキュリティ対策は、実際のゼロトラストからはほど遠い。なぜなのか。
全ての通信を信頼しない「ゼロトラストセキュリティ」(以下、ゼロトラスト)は、ネットワークが既に侵害されていることを前提とするセキュリティモデルだ。一方で、多くの企業におけるゼロトラストの取り組みは、その理念を十分に反映しているとは言い難い。コンサルティング企業Enterprise Management Associates(EMA)が2024年11月に発表した調査結果によれば、企業はゼロトラストの基本原則を軽視している状況が垣間見えた。こうした乖離はなぜ起きてしまうのか。ゼロトラストの実践にはどのような課題があるのか。
企業がゼロトラストで直面する課題とは
EMAは企業でゼロトラストに携わっているITおよびセキュリティの専門家270名を対象にアンケートを実施し、ゼロトラストの取り組みに影響を与える要因を調査した。その結果、企業はラテラルムーブメント(攻撃拡大)対策よりも、リモートアクセスのセキュリティ確保を重視する傾向が明らかになった。
ゼロトラストの優先事項
米国国立標準技術研究所(NIST)が刊行したゼロトラストに関するレポート「NIST SP 800-207 Zero Trust Architecture」によれば、権限を持たないユーザーからの攻撃を防ぐには次の3点が重要だ。
- 認証
- 承認
- 暗黙の信頼ゾーンの縮小
ゼロトラストでは、不正アクセスを防ぐために、ネットワーク接続要求を厳密に認証および承認する必要がある。従来の境界型セキュリティでは、ファイアウォールなどで区切った内部のネットワークを「信頼ゾーン」として扱い、信頼ゾーン内の従業員やデバイスの通信からさまざまなリソースへのアクセスを許可していた。これに対して、ゼロトラストでは信頼ゾーンを廃止することでラテラルムーブメントを防止すると同時に、ネットワークの遅延や転送速度などパフォーマンスの劣化を最小限に抑えることを目指している。
こうしたゼロトラストの考え方は、従来の境界型セキュリティの限界にも起因している。以下のような理由から、境界型セキュリティは効果が乏しくなっている。
- 企業が自社ネットワークとクラウドサービスやインターネットを統合して、従来の境界を越えてネットワークを広げる構成が広がっている。
- 悪意を持った攻撃者がソーシャルエンジニアリングやゼロデイ攻撃を用いて境界を侵害するチャンスが増えている。
そのためNISTは、「信頼ゾーンの廃止」と「ラテラルムーブメントの制限」をゼロトラストの原則として掲げており、これを軽視するアーキテクチャは、最終的にはセキュリティのリスクを軽減できないと警鐘を鳴らしている。
EMAの調査結果では、企業のITチームやセキュリティチームはユーザーの認証とアクセスの承認に関心を寄せているものの、ネットワークの内側で起こる事象は十分に調査していない傾向が示されている。
不正なリモートアクセスの排除を優先している企業では、ラテラルムーブメントを抑制することは難しい傾向にある。実際に、「不正なリモートアクセスの排除を優先する」と回答した担当者は、「ネットワーク全体でのゼロトラストの実現は難しい」と考えていることも明らかになった。
ゼロトラストネットワークアクセス(ZTNA)にまつわるマーケティングの問題
ゼロトラストの仕組みと、大半の企業におけるゼロトラストの導入実態との間に食い違いが起きる要因は、主にマーケティングの問題にある。ゼロトラストの専門家は、ゼロトラストは企業が購入してインストールできる製品ではなく、アーキテクチャの概念だと指摘することが多い。だが、ベンダーが販売するのは製品であり、アーキテクチャそのものではない。
リモートアクセス技術の「ZTNA」(Zero Trust Network Access)製品を販売するベンダーの多くは、「VPN」(仮想プライベートネットワーク)などの従来型のリモートアクセス技術を置き換える手段として自社製品を提案し、それによってゼロトラストを実現できると売り込んでいる。しかし、ベンダーが、ZTNAはゼロトラストの原則に沿っている、とうたっているとしたらそれは正確ではない。ZTNAがネットワーク内側の信頼ゾーンに与える影響は限られており、ゼロトラストの全体的なアプローチを包含するものではないからだ。
そのため、企業にとってはネットワークの内側の信頼ゾーンを減らす取り組みが依然として必要だ。ゼロトラストは継続的な取り組みであり、製品を購入すればそれで終わりというものではない。
マイクロセグメンテーションの実装
ゼロトラストの要素の一つであるマイクロセグメンテーション(ネットワークを複数のセグメントに分割する技術)の実装方法は複数ある。
一例として、数台のネットワークセキュリティアプライアンスを横方向のゲートウェイとして使用する方法がある。これらのゲートウェイにきめ細かいポリシーを用意し、ネットワークセグメント間の横方向の通信を制限する。
マイクロセグメンテーションを提供するベンダーに目を向けるのも一つの手だ。データセンターやクラウドサービスにハイパーバイザーベースの機能を利用してオーバーレイ(既存のネットワークに仮想的なネットワークを構築する技術)を提供するベンダーが存在する。マイクロセグメンテーションを強制するためにサーバやクライアントのデバイスにセグメンテーションエージェントを提供するベンダーもある。
しかし、これらのアプローチは管理が複雑になりやすい。ネットワーク構成は変化し続けるという性質を考えると、運用が難しくなる可能性がある。EMAの調査では、マイクロセグメンテーションは頻繁な変更や例外対応が発生するため、自社のリソースに負担が掛かると考える企業が存在する。「マイクロセグメンテーションの設計と実装は複雑過ぎる」と回答した企業もいる。企業の実情としては、ラテラルムーブメントを軽視しているのではなく、マイクロセグメンテーションの実装が難しいことから後回しにしている状況が伺える。
さらに言えば、本稿で挙げたポイントのみではゼロトラストの原則を完全に体現することはできない。ゼロトラストを実現するには、認証、承認、信頼ゾーンの縮小だけでなく、IDサービスのモダナイゼーション、ユーザーやネットワークの継続的な監視と分析も必要だ。
企業がラテラルムーブメントを最小限に抑えるためには、ゼロトラスト関連の製品を提供するベンダーもこれらの課題に対処する必要がある。さらに、企業が講じる対策が部分的・断片的なものに終始せず、ゼロトラストの原則全てに確実に対処できるように、ゼロトラストのマーケティングには慎重な姿勢で取り組むべきだ。
TechTarget発 先取りITトレンド
米国Informa TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー