ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

Zero Trust に向けた実践的なステップ

by FireMon

ほとんどのセキュリティ担当者にゼロトラストの定義を尋ねれば、あきれた顔とため息が返ってくるでしょう。多くの人にとって、ゼロトラストはマーケティング上の言葉にすぎず、正直なところ、過去10年間にゼロトラストセキュリティについて見聞きしてきたことの多くは、実質よりも誇張が先行していました。この用語の定義があまりに曖昧であったため、数え切れないほどのサイバーセキュリティベンダーが、いずれかの時点で何らかのゼロトラストソリューションを提供していると主張してきました。評判が芳しくないのも無理はありません。しかし今日では、ゼロトラストの理解はより具体的なものになっています。NIST SP 800-207 をはじめとする具体的な文書やリファレンスアーキテクチャによって、ゼロトラストには形と意味が与えられました。同様に重要な点として、テクノロジーがそのビジョンに追いつき始めています。純粋なゼロトラストアーキテクチャは、依然として最大規模で潤沢な資金を持つ組織以外には手の届かないものかもしれませんが、だからといってセキュリティチームがゼロトラストセグメンテーションに向けて意味のある一歩を踏み出せないわけではありません。

ゼロトラスト実装における現実的な目標

どのような取り組みでも最も重要なのは最初の一歩であり、ゼロトラストモデルへの移行も例外ではありません。ゼロトラストに向けた第一歩は、その取り組みの到達点を計画することです。その最終状態を考えるうえで最も有効な視点は、ネットワークアクセス制御を可能な限り細分化するという文脈です。それこそがゼロトラストの原則の核心です。NIST 800-53 ではなく NIST 800-207 に基づけば、あらゆるゼロトラストプログラムの目標は次のとおりです。

  • データおよびサービスへの不正アクセスを防止する
  • アクセス制御の適用を可能な限り細分化する

そのために、ネットワーク接続における2つの重要な領域を取り上げます。

  • サーバー間接続
  • ユーザーによるリソースアクセス

また、環境から暗黙の信頼を排除するゼロトラストのパイロットプログラムの立ち上げについても簡潔に取り上げます。これにより、これほど広範なプロジェクトに着手する際に感じがちな圧倒感を克服しやすくなります。

ステップ1: ネットワークセグメンテーションによるサーバー間のセキュリティ

今日のエンタープライズネットワークが複雑だというのは控えめな表現です。複数のクラウドインスタンスが、多様なベンダーの機器で構成されるオンプレミスのネットワークハードウェアと併存し、そのすべてが全体的なセキュリティポスチャーを定義する数百万もの複雑なポリシーによって運用されています。このような環境では、特にファイアウォールルールにおいて、過剰なアクセス権を付与することがポリシー作成の標準となっています。重要なサービスへのアクセスを誤って遮断し、プロジェクトの立ち上げやアップグレードを頓挫させた張本人にはなりたくないからです。問題は何でしょうか。過度に広範なアクセスで溢れたゼロトラストネットワークは、実現しようとしているゼロトラストポリシーそのものと矛盾します。

取り組み方

効果的なセグメンテーションに向けた第一歩は次のとおりです。

  • 過剰なアクセスを許可するルールがないか、環境を継続的に監視する
  • 新しいルールが広範になりすぎないよう、ガードレールを設定する
  • TFA ログ分析を実施し、特権アクセスを監視する
  • 脅威インテリジェンスを活用してセキュリティポリシーの判断に役立てる

強固なセグメンテーションポリシーには、一度きりの導入ではなく継続的な注意が必要です。詳細なガイダンスについては、ネットワークセグメンテーションのベストプラクティスをご確認ください。潜在的なサイバー脅威を、ネットワークセグメントの構成に影響が及ぶ前に特定してください。最終的な目標は、業務を中断させたり運用のスピードを低下させたりすることなく、ネットワークアクセスを可能な限り制限することです。

ステップ2: ユーザーリソースに対するゼロトラストネットワークアクセスの実装

従業員、顧客、その他のユーザーは、もはや単一の場所にはいません。今日の現実として、重要インフラへのアクセス要求のかなりの部分が、信頼されていないネットワークから発生しています。

  • 家庭内ネットワーク
  • カフェ
  • 別荘
  • 個人所有のデバイス

境界はあらゆる場所に存在し、拡大し続けています。これにより、クラウドセキュリティに影響を及ぼす新たな攻撃ベクトルや脆弱性が数多く生じます

解決策: フェデレーテッドアクセス

ゼロトラストを実装する際の第一歩は、フェデレーテッドアクセスプログラムを採用することです。アクセス対象のリソースや要求の発信元にかかわらず、一貫したポリシー、実践、プロトコルを整備することが、組織全体でゼロトラストアクセスを実現する鍵となります。重要な検討事項は次のとおりです。

  • 業務全体からの意見を取り入れ、的確に実装する
  • 実装が不十分なアクセスプログラムは、効果がないうえに生産性も低下させる
  • 既存のワークフローが新しいシステムに適合しなければ、従業員は苦労する

一方、適切に実装されたフェデレーテッドアクセス管理プログラムは、ネットワークセキュリティを強化しつつ、ゼロトラストネットワークアクセスを効率化できます。詳しくはFireMon の ZTNA ソリューションをご覧ください。多要素認証 (MFA) と組み合わせることで、不正アクセスの排除とアクセス制御の粒度向上に大きく寄与します。

既存の SASE 機能の活用

ユーザーアクセスを保護するもう1つの有効なユースケースは、多くの組織が既存のファイアウォールに標準搭載している SASE 機能を活用することです。SASE をゼロから構築するにはコストと複雑さが伴いますが、基本的な部分であれば大きな手間をかけずに整備する方法があります。

ステップ3: ゼロトラストパイロットプログラムの立ち上げ

ゼロトラストの導入は、特に最も恩恵を受けるはずの組織にとって、実現不可能な夢のように見えることがあります。大規模な組織には数千のユーザーとサーバーが存在し、たとえ一時的であっても生産性の低下は甚大な財務的損失を招きかねません。課題は次の点です。 すべてのゼロトラスト技術やワークフローはもちろん、その多くについて経験を持つセキュリティおよび IT の専門家はごくわずかです。新しいシステムやワークフローが適切に構築されなかったり、生産性に悪影響を及ぼしたりすると、波及効果のリスクが生じます。直接的な影響が出るだけでなく、開発チームが今後セキュリティを障害とみなし、迂回するようになるおそれもあります。現実の環境でゼロトラストが失敗する理由を理解することで、よくある落とし穴を回避できます。

解決策: 小さく始める

手に負えない範囲まで一度に抱え込まないでください。ゼロトラストのパイロットプログラムから始めましょう。開始方法は次のとおりです。

  1. 業務が比較的シンプルな事業領域を選ぶ
  2. 単一の (またはごく少数の) アプリケーションまたはサービスしかない領域を選ぶ
  3. すでに保有しているテクノロジーを活用する。既存のゼロトラスト機能の多さに驚くかもしれません

例: SASE は必ずしもネットワークの再設計を必要としません。最新の NGFW の中には SASE 機能を標準搭載しているものもあり、追加のハードウェア投資なしにポリシーベースのユーザーアクセス制限を構築できます。Fortinetは、その一例として、追加のハードウェアやサブスクリプション費用なしにネイティブ機能を提供しています。あわせて検討すべき点として、特に ID およびアクセス管理の分野で、クラウドサービスにどのような機能が備わっているかを確認してください。

ゼロトラスト戦略の構築

ゼロトラストの導入は困難に見えるかもしれません。純粋な ZTA の実現を目指すのであれば、実際に困難です。しかし、それは不可能を意味するものではなく、現実的に可能な範囲まで進めること自体の価値を損なうものでもありません。多くの組織にとって、純粋な ZTA がもたらす追加のセキュリティは、その実装に伴うコストと複雑さに現時点では見合わず、当面は見合わない可能性もあります。適切なアプローチは次のとおりです。

  • 自組織で実現可能なゼロトラストセグメンテーション機能を評価する
  • 戦略的に進める
  • 一度に1つずつ着実に進める

選択肢の膨大さに圧倒されて、セキュリティをただちに強化する現実的な一歩を踏み出せなくなることのないようにしてください。次の方法をご確認ください: ネットワークを作り直すことなく Zero Trust を実践する

よくあるご質問

Zero Trust セグメンテーションとは、ネットワークを分離されたセグメントに分割し、あらゆるリソースやアプリケーションへのアクセスを許可する前に、すべてのユーザーとデバイスに対して継続的な検証を求めるセキュリティアプローチです。

ネットワークセグメンテーションは、サイバー脅威のラテラルムーブメントを制限し、侵害が発生した場合も分離されたネットワークセグメント内に封じ込め、インフラストラクチャ全体の攻撃対象領域を縮小することで、セキュリティ体制を強化します。

Zero Trust を実装するための最初のステップには、ネットワーク資産の可視化、重要なデータフローの特定、強固なID検証の確立、そして暗黙の信頼を排除するきめ細かなアクセスポリシーの策定が含まれます。

Zero Trust ネットワークアクセスは、場所を問わずすべてのユーザーとデバイスを検証するため、リモートワークにおいて重要です。従業員が自宅のネットワーク、公衆 Wi-Fi、その他の信頼できない環境から接続する場合でも、一貫したセキュリティを確保します。

セキュリティチームは、現在の脆弱性の評価、セグメンテーションポリシーの設計、IT部門および事業部門との連携、そして組織全体におけるネットワークアクセス制御の有効性の継続的な監視を通じて、Zero Trust の導入を主導します。

クラウドセキュリティは、ハイブリッド環境全体で一貫したアクセス制御を適用し、IDベースの認証を用い、ワークロードの所在にかかわらずセキュリティポリシーを適用することで、Zero Trust の原則と統合されます。

Zero Trust セグメンテーションへの3つのステップ | FireMon