最新の脅威とゼロトラストの全貌【第5回】
「ゼロトラスト」を理想論で終わらせない――SASEによる現実的な実装方法
巧妙化するサイバー攻撃に対抗するためのセキュリティモデルとして重要性を増すゼロトラスト。その実装に当たっては、多様なツールやポリシーの見直し、ユーザー体験との両立などさまざまな課題に向き合う必要があります。
全てのアクセスを信頼しないことを前提にする「ゼロトラスト」は、巧妙化するサイバー攻撃に対抗するためのセキュリティ対策を語る上で、欠かせなくなりつつあります。ゼロトラストの実装を成功させるためには、何を知り、何を実行すべきなのでしょうか。
本連載では第4回「『ゼロトラスト移行』はどこから着手すべき? SASEを使った事例5選」までに、ゼロトラストの必要性や概念、活用例などについて説明してきました。実際にゼロトラストを実装するとなると、さまざまなハードルを乗り越える必要があります。それは単にセキュリティ製品やサービスの導入に関するものから、セキュリティポリシーに関わるものまで考慮する必要があります。導入前に押さえておくべき、ゼロトラストの基本と注意点をまとめました。
ゼロトラスト実装には適切な導入プロセスが必要
まず、ゼロトラストのセキュリティ構築に必要な機能面から見ていきます。IPA(情報処理推進機構)が2022年6月に発表した「ゼロトラスト移行のすゝめ」では、ゼロトラストを構成する要素としては次の仕組みが挙げられています。
- IDaaS(ID as a Service)
- ID管理、シングルサインオン
- MDM(Mobile Device Management)
- デバイスの機能制限、紛失時の対応
- EPP(Endpoint Protect Platform)
- マルウェアの検知・遮断
- EDR(Endpoint Detection and Response)
- 監視機能、攻撃を受けた後の対応
- IAP(Identity Aware Proxy)
- アプリケーション単位の接続制御
- SWG(Secure Web Gateway)
- 悪性なWEBコンテンツへのアクセス制限
- CASB(Cloud Access Security Broker)
- シャドーITの可視化・制限、クラウドサービス利用時のマルウェア検出
- DLP(Data Loss Prevention)
- 機密情報の不正な取り扱い防止
- IRM(Information Right Management)
- 機密ファイルやメールの暗号化とアクセス制御
- SIEM(Security Information and Event Management)
- あらゆる機器からのログ集約と可視化、収集したログの分析
ゼロトラストを実現するには、これらの仕組みを併用することが基本になります。そのためには、設計・構築段階からゼロトラストを意識しなければなりません。その際に重要になるのは、ネットワークとセキュリティの両面からゼロトラストの構築を検討することです。
例えば、ネットワークの面では「SD-WAN」(ソフトウェア定義WAN)の併用を検討することがあります。調査会社Gartnerが提唱した概念「SASE」(Secure Access Service Edge)のネットワーク機能に位置付けられます。SASEはセキュリティとネットワークの機能をクラウドでまとめて提供する概念であり、ゼロトラストを構成する要素も含まれています。
ゼロトラストのセキュリティを構築し、その効果を最大限に引き出すためには、セキュリティポリシーの見直しも必要になります。例えば、
- 職務におけるアクセス権限の整理
- ユーザーとデバイスのひも付けとそのアクセス管理
- デバイスにおけるOSやアプリケーションのセキュリティアップデート
- 業務で使用可能なアプリケーションの定義
などが挙げられます。セキュリティポリシーの見直しについては経営層も認識する必要があります。まずは経営層がセキュリティリスクを正しく捉え、企業価値の維持、向上にゼロトラストが重要であることを意識して施策を推進する必要があります。
導入前に押さえておくべき注意点
ゼロトラストのアーキテクチャの基本として参考になるのが、NIST(米国国立標準技術研究所)が発行するガイドライン「NIST SP 800-207」です。ゼロトラストのアーキテクチャに関して7つの考え方が示されています。IPAもゼロトラスト移行のすゝめの中で、ゼロトラストの前提知識としてこれら7つの考え方に触れています。
| 項目 | 内容 |
|---|---|
| 1 | 全てのデータソースとコンピューティングサービスをリソースと見なす |
| 2 | ネットワークの場所に関係なく、全ての通信を保護する |
| 3 | 企業リソースへのアクセスをセッション単位で付与する |
| 4 | リソースへのアクセスは、クライアントアイデンティティー、アプリケーション/サービス、リクエストする資産の状態、その他の行動属性や環境属性を含めた動的ポリシーにより決定する |
| 5 | 全ての資産の整合性とセキュリティ動作を監視し、測定する |
| 6 | 全てのリソースの認証と認可行い、アクセスが許可される前に厳格に実施する |
| 7 | 資産、ネットワークのインフラ、通信の現状について可能な限り多くの情報を収集し、セキュリティ体制の改善に利用する |
SASEは、こうしたゼロトラストの構成要素を実現する機能の一つであり、それをクラウドによって実現するものです。SASEを導入することは影響範囲が全社に及ぶため、導入前の準備は重要です。複数のセキュリティツールを導入、あるいは見直すことになるため、コストも時間もかかりがちです。場合によっては数年をかけて導入を進めることもあります。
複数のツールを新規で導入したり、従来の防御対策の後継として導入したりすると、コストが増加する場合もあります。一方で社内に設置していたセキュリティアプライアンスやサーバが不要になり、コスト効率化ができる場合もあります。ゼロトラストを構成する複数の機能を搭載したツールもあるので、ベンダーと相談しながら最適な製品やサービスを選ぶべきです。
SASEを段階的に導入すると、その順番によっては従業員がシステムを利用する際の負荷が高くなることもあります。ゼロトラストを実装するとユーザー認証が厳しくなり、ユーザーの手間が増えてしまうことがあります。そのため、多要素認証とSSO(シングルサインオン)の仕組みを合わせて導入することも、ユーザーに負担を掛けないためには有効な選択となります。
例えばNTTPCコミュニケーションズのゼロトラスト製品「Secure Access Gateway」には、
- DNSセキュリティ
- セキュアWebゲートウェイ
- セキュアエンドポイント
- SSO(IDaaS)
がラインアップされており、1つのツールで複数の機能を導入することができます。これにSD-WANの「Master'sONE CloudWAN」を加えることで、1つのベンダー製品でSASEを実現することができます。
次回はゼロトラスト実装を進めるためのステップを3段階に分けて解説します。
Copyright © ITmedia, Inc. All Rights Reserved.
最新の脅威とゼロトラストの全貌
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[LRM株式会社] 「標的型攻撃メール」事例・サンプル集 -
製品資料
[LRM株式会社] セキュリティ教育はなぜ「年間計画」を立てる必要があるのか? -
製品資料
[LRM株式会社] セキュリティの重要性が伝わらない…… 効果がない社員教育から脱却する方法 -
製品資料
[LRM株式会社] 「標的型攻撃メール訓練」導入ガイド 社員の意識を確実に高める仕組みの作り方 -
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
4
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
5
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
6
エンジニアが選考を辞退する本当の理由 7割が隠す“面接の違和感”とは
-
7
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
8
AI基盤は本当に「オンプレ回帰」する? Broadcomの言い分と企業の本音
-
9
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
10
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
ホワイトペーパーランキング PR
-
1
生成AIのハルシネーションを防止 回答精度を高めるセマンティックレイヤーとは
-
2
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
7
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
8
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
9
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー