従来のセキュリティ対策が通用しない時代
全てを疑う「ゼロトラスト」でネットワークを保護すべき5つの理由
クラウドや私物端末の利用が広がり、ネットワークの境界が崩壊しつつある。こうした中、重要性が高まっているのが「ゼロトラスト」に基づくネットワークセキュリティの実現だ。その主要な5つの理由を解説する。
「ゼロトラスト」は、単なるセキュリティ分野のバズワード(流行語)のように思えるかもしれない。だがゼロトラストアプローチをネットワークセキュリティに取り入れる動きは、企業の間で着実に広がっている。
インターネットの草創期、ネットワークセキュリティの専門家は、ネットワークの防御を表現する言葉として中世の用語を取り入れた。「要塞(ようさい)ホスト」(bastion host:踏み台ホスト)や「境界」「ファイアウォール」「ゲートウェイ」は、どれもネットワークの防御に関係する用語だ。当時のネットワークインフラはシンプルだったため、企業はホストを「社内にある信頼できるもの」と「社外にある信頼できないもの」の2種類に分類できた。
しかし世界は変わった。昔は、社内にいるユーザーは「信頼された従業員」、社外から企業のリソースにアクセスするユーザーは「信頼できない人」と見なされていた。現在、リソースへのアクセスは社内外の両方から可能になり、そのユーザーも多岐にわたるようになった。従業員や消費者、下請け業者、ベンダーなど、信頼できる第三者と信頼できない第三者が存在する。加えてBYOD(私物端末の業務利用)やパブリッククラウドサービス、リモートワークの普及により、ネットワークアクセスの安全性はファイアウォールなどのセキュリティゲートウェイに任せておけなくなったのが実情だ。
「ゼロトラスト」が広がる理由
ネットワークセキュリティが複雑になる中、この状況に対処すべく、調査会社Forrester Researchのアナリストが2009年に発案したのが、何も信頼しないことを基本とするセキュリティ概念「ゼロトラスト」だ。Googleがゼロトラストに基づくセキュリティのフレームワーク(方法論)「BeyondCorp」を提唱し、自社で採用したことにより、この考え方が人々の間に広まった。
ゼロトラストに基づくネットワークセキュリティ対策を導入する動きが広がっている理由は、次の通りだ。
理由1.ネットワーク境界保護が役に立たなくなった
企業がファイアウォールと要塞化したネットワークの内側に、全てのデジタル資産を配置しても、安全とはいえない。承認済みのユーザーや攻撃者は、ダイヤルアップ接続とファイアウォールの例外を使用して境界保護を回避できる。企業はクラウドサービスやBYODといった手段を導入し、従業員や顧客、下請け業者、ベンダーなど信頼できる第三者が、社内LANのリソースにアクセスできるようにしている。この動きは勢いを強めており、課題は増すばかりだ。ゼロトラストアプローチを導入すると、アクセス権の状態をフラットにできるため、企業はより安全にアクセスを許可できるようになる。
理由2.信頼レベルが過去のアクセスに依存しなくなった
ユーザーの信頼レベルは、前回のアクセスに準拠しなくなっている。ゼロトラストを基にしたセキュリティ対策を導入することで、企業はアクセスの許可が要求されるたびに過去の許可判断を再評価できる。これにより、必要以上の権限を持つ関係者による内部脅威や、異動でアクセス許可の変更が必要になった従業員による脅威を撲滅できる。下請け業者など第三者との契約更新後、あるいはアクセス要求のたびに再評価が必要な、デバイスやアプリケーションに対する保護も可能になる。
理由3.新たな攻撃手法が絶えず登場する
攻撃側は新たな攻撃のアプローチを絶えず探すため、ネットワークセキュリティの脅威は増大し続ける。ネットワークセキュリティにゼロトラストの考え方を取り入れると、管理から漏れていた権限設定をネットワークから排除することにつながる。
ゼロトラストは、
- 社内のシステムやユーザーが、アクセスできないはずのリソースにアクセスできる権限
- アカウントを削除された可能性がある社外ユーザーが、社内システムにアクセスにできる権限
などを排除し、このような権限を悪用した侵入を不可能にする。
理由4.攻撃が進行している
新たな攻撃手法が次々と生まれ、侵入を完全に防ぐことが難しくなっている今、ほとんどの企業は何らかの攻撃を受けていると考えるのが自然だ。ゼロトラストは、現在進行形の攻撃に対して大きな回復力を持つ。ゼロトラストのセキュリティに対するスタンスは「標準でアクセスを拒否すること」だ。この特性により、企業のLANに侵入できた攻撃者であっても、LANの内側でアクセス権を利用できなくなり行き詰まる。
理由5.社内の脅威が深刻化している
ゼロトラストでは、社内の脅威も社外の脅威と同じレベルで監視する。リソースにアクセスする正当な理由があるユーザー数の増加と、BYODやクラウドの使用による境界の重要性低下により、ユーザーを社内と社外の2種類に分類することは無意味になりつつある。
社内システムに対する何らかの権限を不正に取得し、LANに侵入してから、より攻撃しがいのある標的に乗り換える攻撃手法が普及している。このような状況では、社内の脅威は社外の脅威の延長にすぎない。ゼロトラストに基づくネットワークセキュリティ対策では、この2種類の脅威を区別する必要がなくなり、潜在的な脅威に同じように対処するだけでよくなる。
ゼロトラストに基づくネットワークセキュリティを実現すべき差し迫った理由は複数ある。最大の理由は、このアプローチがうまく機能することだ。ただし、かつての「インターネットに接続している企業にはファイアウォールが必須だ」という“誤った考え”を繰り返してはならない。ゼロトラストはセキュリティの最終目標ではなく、最終目的に至るための手段だと見なすべきだ。攻撃側はセキュリティを悪用したり、回避したりする方法を編み出し続けるだろう。これに対して、防御側は用心深い姿勢を取り続けなければならない。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社ビザスク] 製造業の新事業創出 成功の鍵は「タラレバ問題克服」と「3つの判断ポイント」 -
製品資料
[日本シーゲイト株式会社] 実験のやり直しを防止 研究データ基盤に求められる高可用性ストレージとは -
製品資料
[株式会社Leaner Technologies] もっと安く買えるのに…… 間接材購買で“コスト削減機会”を逃さないためには -
製品資料
[株式会社セールスフォース・ジャパン] フィールドサービスの熟練技術者が「AIエージェント」を求めている理由 -
製品資料
[株式会社グリーンフィールド・オーバーシーズ・アシスタンス] 基礎から分かる「就労ビザ」 アメリカ進出を目指すなら知っておきたい取得戦略
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ情シスは評価されにくい? 読者調査で見えた「成果が見えない仕事」第1位は
-
2
脱VMwareか、継続か? 仮想化ソフト主要6製品の機能とスペックを徹底比較
-
3
JSONをやめてPythonで送る トークン消費を約7割抑えるAIの設計
-
4
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
5
ITエンジニア1265人調査 生成AIを使い込むほど「人の確認」が重い理由
-
6
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
7
1800件の「非人間ID」をどう統制するか JBCCが実践したリスク防衛策
-
8
プログラミング3大かっこ「()」「[]」「{}」の“本当の意味”はこれだ
-
9
「複数AIの野放し」に歯止め Salesforceが6製品統合で挑むAI統制の覇権
-
10
「Excel至上主義」と“謎マクロ”の限界 属人化リスクを断つ業務移行の勘所
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
4
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
-
5
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
6
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
7
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
8
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
9
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
10
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー