「ゼロトラスト」のノウハウ、賢い使い方のヒント

ユーザー企業のIT担当者を対象に、IT製品/サービスの導入・購買に役立つ情報を提供する無料の会員制メディア「TechTargetジャパン」。このコンテンツでは、運用&Tipsに関する運用&Tipsの記事を紹介します。製品/サービス選定の参考にご覧ください(リンク先のページはPR記事を含みます)。

懐疑論者にゼロトラストの意義を納得させる方法

 ゼロトラストは、境界ベースのセキュリティ対策の負荷が増大する中で、それに対処する必要性を表現する用語として調査会社Forrester Researchが2010年に提唱した。ゼロトラストへの関心は高まりつつある。Forresterのアナリスト、ポール・マッケイ、チェース・カニンガム、エンザ・ラノンポロの3氏がまとめた報告書「How To Implement Zero Trust Security In Europe」(欧州でゼロトラストを実装する方法)によると、欧州の企業インフラに関する意思決定権者を対象に実施した調査では、パブリッククラウドを積極利用しているという回答が54%を占め、2016年の19%から急増していた。(続きはページの末尾にあります)

ゼロトラスト関連の運用&Tips

「テレワークだとやる気が出ないエンジニア」こそ“新しい何か”を学ぶべし

燃え尽き症候群は、誰にも起こり得る深刻な問題だ。テレワークをするソフトウェアエンジニアが燃え尽き症候群に陥るのを防ぐには、どうすればよいのか。具体策を紹介しよう。

(2023/7/28)

経営陣から理解を得られる「ゼロトラストの実装方法」とは?

ゼロトラストは基本的には1つのツールでは実装できない。ゼロトラストで失敗しないための、幾つかの注意点がある。まず何から始めるべきで、どのように継続的に取り組むべきかを説明する。

(2023/7/11)

「ゼロトラスト」を企業から遠ざける“真犯人”

ユーザー企業やセキュリティベンダーはゼロトラストの考え方に注目している。しかし、ゼロトラストは難解であり、実装できる企業やベンダーが限られている。難しさの要因は何なのか。

(2023/6/8)

VPNだけじゃない 意地でもインターネットにつながる“裏技”

インターネットが遮断されても、ユーザーはその影響を回避できる可能性がある。どのような方法があるのか。さまざまな裏技をまとめた。

(2023/3/7)

ゼロトラスト戦略が攻撃経路の把握に有効な理由

セキュリティを確保するには攻撃経路の把握が欠かせない。だがそれは容易ではない。ここにゼロトラスト戦略を組み込むべき理由を説明する。

(2022/7/18)

ゼロトラストの核「マイクロセグメンテーション」を実装する方法

ますますゼロトラストの重要性が高まっている。だが多くの企業がその実装に苦労している。ゼロトラストの中心概念であるマイクロセグメンテーションを確実に実装する方法を紹介する。

(2022/3/23)

“放置アプリ”であふれる企業を襲うセキュリティの問題とは?

企業が利用するアプリケーションが日々多様化する中、企業が対処すべき脆弱性も多様化しています。従来のセキュリティ運用が引き起こしかねないセキュリティ問題には、どのようなものがあるのでしょうか。

(2021/12/21)

「ゼロトラストセキュリティ」を導入すれば“脱VPN”が可能に?

セキュリティ対策における“対症療法”の積み重ねは、セキュリティ製品の増加を招いてきた。「ゼロトラストセキュリティ」もさらなる製品追加のきっかけにしかならないのか。導入によって取り除ける要素はあるのか。

(2021/4/15)

新型コロナで広がる“私物端末で在宅勤務”に「ゼロトラスト」が必要な理由

テレワークを迅速に導入するには従業員の私物デバイスの利用を認めることが選択肢の一つになる。ただしその際は十分なセキュリティ対策が必要だ。どのような点に注意すればよいのだろうか。

(2020/5/12)

ゼロトラストとは

誰を信用するか

 ウォルシュ、グランネルズの両氏によると、ゼロトラストをデフォルトとするセキュリティ対策においてはネットワークの内側も外側も何も信用しない。そのためリスクを許容できるレベルに抑えるためのコントロールが必須になる。これは深層防御と呼ばれる。

 両氏は言う。「ゼロトラストでは、『信じよ、だが検証せよ』としてきた従来のモデルが変化する。従来のモデルではネットワーク内の機器や資産は許可される可能性が高く、社内限定のリソースに安全にアクセスできるとしながらもそれを検証していた。それが『決して信じるな、常に検証せよ』に変化した。会社のリソースにアクセスする端末は全て認証を通過してセキュリティポリシーのチェックを受けなければならず、アクセスはコントロールされて必要な範囲に限定される」

 ゼロトラストでは、ITセキュリティがコントロールを取り戻すことができると両氏は解説する。

 「ゼロトラストへのシフトは、情報セキュリティ部門がエコシステムの新しい境界の多くでコントロールを取り戻す場になる。セキュリティはアドレスおよびロケーション層からデータ中心モデルへとシフトする。ゼロトラストネットワークセグメンテーションではトラフィックも可視化され、『誰が、何を、いつ、どこで、なぜ、どうした』を把握できるようになる。これはアクセス、セキュリティ、モニター、コンプライアンスを管理するために重要だ」

 Forresterの報告書を執筆したマッケイ、カニンガム、ラノンポロの3氏によると、非セキュリティ幹部はゼロトラストを単なるネットワークセキュリティアーキテクチャにすぎないと考える。Forresterの調査では、欧州でこれまでゼロトラストの採用を加速させているのはネットワークセキュリティの意思決定権者だったことが分かった。CISO(最高情報セキュリティ責任者)以上の幹部とはほとんど相談していなかった。

 Forresterによると、ゼロトラストモデルの採用に関しては、コストが一つの懸念材料になっていることが分かった。Forresterが構築した中核的なゼロトラストモデルは、IDなどの基本的なセキュリティコントロールと導入済みのコントロール基盤を使った攻撃表面の削減から着手することにより、ゼロトラストの原則に向けた段階的な進化に重点を置く。

 Forresterアナリストのマッケイ、カニンガム、ラノンポロの3氏はCISOに対し、既存のセキュリティシステムから着手し、段階的なアプローチで組織を横断するゼロトラストを導入するよう促している。「そうした分野をマスターすれば、セキュリティ監視の範囲を強化して可視性を高め、手作業のセキュリティタスクを自動化し、ゼロトラストの成熟度を高めるといった新しい分野に投資できるようになる。ゼロトラストが新しいセキュリティ製品をたくさん購入するための新たな口実ではないことを実証できれば、CISOに対する役員会の信頼も一層高まる」

 ゼロトラストの進展に関する報告書によると、実際に事実上のゼロトラストネットワークアクセスを提供するソフトウェア定義型境界技術で現在のセキュアアクセスインフラを拡張している組織は4分の1に上る。

ゼロトラストアーキテクチャの要素

 ゼロトラストは一般的に、以下のコントロール要素を組み合わせて組織のリソースにアクセスする端末とユーザー、信用レベルを管理する。

  • 統合型エンドポイント管理

 全エンドポイントにコンプライアンスを強制して管理する。会社保有の端末かBYOD(私物端末の業務利用)か、取引先が提供した端末かは問わない。これにより、自分の端末の状況(例えばOSが古くなっているなど)のセキュリティ脅威を把握できる。

  • シングルサインオン

 1回のサインオンで完全に検証された認証情報をシステムからシステムへと受け渡す。ゼロトラスト環境における使いやすいユーザーエクスペリエンスでは、単一のユーザーIDとユーザーの認証情報を検証する単一のエントリーポイント、組織のシステムを出入りするログが重視される。

  • 多要素認証

 信用された端末、ハードウェアセキュリティキー、生体認証、行動分析、位置情報、時間ベースの制限といった全てを組み合わせ、ユーザーの身元を確認するために複数要素で構成される「プロファイル」を構築できる。全ユーザーの検証が必須になれば、単一要素に依存するという選択肢はなくなる。

出典:Fieldfisherのジェームズ・ウォルシュ氏、ロブ・グランネルズ氏