ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

Zero Trust とは何か、その本質

by Mark Byers

Zero Trust。「AI搭載」や「次世代」と並ぶ、この10年を代表するセキュリティのバズワードです。ベンダーはVPNの置き換えからマイクロセグメンテーションツールまで、あらゆる製品にこの言葉を掲げます。アナリストは論じ、政府は義務付け、御社のCISOもおそらく会議のたびに口にしているでしょう。しかし重要なのは、Zero Trustは購入できる製品ではないという点です。単一のテクノロジーですらありません。アクセス、リスク、セキュリティの捉え方を作り変える哲学であり、考え方です。ここでは雑音を取り払い、平易な言葉で解きほぐし、なぜポリシー(そう、すでに手元にある地味なファイアウォールルール)がZero Trustを正しく実践するうえでの縁の下の力持ちになり得るのかをお話しします。

基本原則:決して信頼せず、常に検証する

Zero Trustの本質は極めて単純です。決して信頼せず、常に検証する。つまり、暗黙の信頼は一切存在しません。社内ネットワークからのリクエストであろうと、地球の裏側のカフェからのリクエストであろうと関係ありません。すべてのユーザー、デバイス、ワークロード、リクエストは、アクセスを許可する前に、アイデンティティ、コンテキスト、リスクの観点から検証されなければなりません。これは疑い深さではなく、現実的な判断です。ハイブリッドかつクラウドファースト、どこからでも働ける世界において、ネットワーク境界はほぼ抽象的な概念にすぎません。攻撃者はもはや正面玄関をノックしません。フィッシング、設定ミス、窃取された認証情報を通じて、すでに内部にいるのです。

Zero Trustの柱

フレームワークによって表現は多少異なりますが、Zero Trustの中核となる考え方は、次の4つの主要原則に集約されます。

  1. アイデンティティを検証する: 一度きりのパスワード確認ではなく、強力な認証と継続的な検証によって、すべてのユーザー、サービスアカウント、デバイスが名乗るとおりの存在であることを確認します。
  2. コンテキストを適用する: アイデンティティの先を見ます。リクエストはどこから来ているのか。デバイスはコンプライアンスに適合しているか。そのユーザーにとって通常の振る舞いか。コンテキストによってアクセス判断はより高度になります。
  3. 最小権限を適用する: 必要なアクセスだけを、必要な期間だけ付与します。これにより、問題が発生した場合(発生するかどうかではなく)の被害範囲を限定できます。
  4. セグメント化し、隔離する: ネットワークをより小さく制御されたゾーンに分割します。横方向の移動を制限し、一箇所の侵害が大規模な情報漏えいへと連鎖しないようにします。

これらの原則を正しく実践すれば、フラットで何でも信頼してしまうネットワークは、アクセスが常に意図的で説明可能な、制御された適応性のある環境へと変わります。

Zero TrustはZTNAやマイクロセグメンテーションと同じものなのか

厳密には違います。そしてこの混同こそ、Zero Trustのプロジェクトが行き詰まる一因です。

  • Zero Trust Network Access(ZTNA) は、アプリケーションアクセスの保護に焦点を当て、多くの場合VPNを置き換えるという、Zero Trustの具体的な適用方法の一つです。
  • マイクロセグメンテーションも一つのアプローチであり、環境内のトラフィックを制限することで最小権限を適用し、横方向の移動を抑制します。
  • Zero Trustは、その両方に加えて、アイデンティティ、継続的な監視、ポリシーガバナンスまでを包含する、より広範な哲学です。

フィットネスに例えるなら、ZTNAは有酸素運動、マイクロセグメンテーションは筋力トレーニング、そしてZero Trustはそれらを(食事、休養、規律とともに)組み合わせた生活習慣全体です。どちらか一方だけを行うこともできますが、得られる結果は同じにはなりません。

ポリシーこそがZero Trustの真の中核

現実を確認しましょう。ほとんどの組織は、ファイアウォール、クラウドセキュリティグループ、セグメンテーションツールといった有効な適用ポイントをすでに保有しています。ゼロからの出発ではありません。では本当の問題は何か。ポリシーの乱立、一貫性のない適用、そして変化に適応しない静的なルールです。アクセスルールが半年前の前提に基づいているなら、Zero Trustは実現できません。静的なIPや古いゾーンに紐づいた常設のポリシーは、攻撃者が好んで悪用する死角を生み出します。言い換えれば、ポリシーはZero Trustの脇役ではなく、運用上の中核です。明確で動的、かつ一貫して適用されるポリシーがなければ、どれだけアイデンティティを検証しても、過剰な権限によるアクセスからは守られません。

静的なポリシーが抱える問題

たとえば、3か月のプロジェクトのために業務委託先にデータベースへのアクセス権を付与したとします。しかしプロジェクトが終了しても、その権限はどこかのルールに埋もれたまま残り続けます。数週間後、その認証情報が侵害されます。おめでとうございます、攻撃者に本番環境の鍵を渡してしまったわけです。これは多くのZero Trustの取り組みにおけるアキレス腱です。静的で「設定したら放置」のアクセスルールは、最小権限に反し、不要なリスクをもたらし、「常に検証する」という哲学そのものを損ないます。その解毒剤となるのが、アイデンティティ、資産の状態、リスクに基づく動的なポリシーです。自動的に期限切れとなり、コンテキストに応じて調整され、手作業による棚卸しに頼らずに最小権限を適用します。

現実世界のZero Trust:聞こえほど簡単ではない理由

Zero Trustがこれほど理にかなっているなら、なぜ多くの組織はまだ実現できていないのでしょうか。実際のところ、ハイブリッドな企業環境全体でZero Trustを運用に乗せる作業は煩雑です。

  • 複雑性:オンプレミス、クラウド、コンテナ環境をまたいでアイデンティティ、セグメンテーション、ポリシー適用を統合するのは、容易な作業ではありません。
  • コストとリソース:必要となる時間、人材、ツールは膨大になり得ます。
  • 分断された可視性:サイロ化したツールでは全体像を把握することも、ポリシーを一貫して適用することも困難です。
  • 文化の転換:Zero Trustは単なる技術プロジェクトではありません。IT、セキュリティ、事業部門をまたいだ合意形成を必要とするプロセス変革です。

多くの組織は初日からすべてを網羅するZero Trustフレームワークを設計しようとして、手に負えない範囲に踏み込みます。一方で、一部のアプリケーションにZTNAを導入するという小さな一歩から始めたものの、拡張できないサイロ化した実装に終わる組織もあります。強固で適応性のあるポリシー基盤がなければ、いずれの道も行き詰まりがちです。

より実践的なアプローチ:ポリシーファーストのZero Trust

初日から完璧を追い求めるのではなく、すでにある基盤、すなわちポリシーから始めてください。

  1. 可視性を獲得する:ファイアウォール、クラウドプラットフォーム、ハイブリッドネットワークをまたいで、環境のどの部分に誰が何がアクセスできるのかを正確に把握します。
  2. 正規化し、簡素化する:ルールを統合し、重複を排除し、静的なIPではなくビジネス上の意図に沿って整合させます。
  3. 最小権限を段階的に適用する:リスク、資産価値、業務への影響を踏まえ、アクセスを少しずつ絞り込みます。
  4. 可能な範囲で自動化する:コンテキストに基づいてポリシーをリアルタイムに適応させるツールを活用し、際限のない手作業の変更なしにZero Trustの態勢を最新に保ちます。

このアプローチであれば、既存のインフラを置き換えることなく近代化を進められ、コスト、リスク、業務への支障を抑えながら、真のZero Trustへと前進できます。

FireMonの見解

FireMonでは、同じ光景を繰り返し目にしてきました。ポリシー管理が後回しにされたとき、Zero Trustは行き詰まります。当社の考え方はこれを逆転させ、ポリシーを最後の仕上げではなく出発点に位置づけます。可視性の一元化、ポリシーの正規化、動的な適用により、次のことが可能になります。

  • Zero Trustに反する常設権限を削減する
  • ハイブリッド環境とマルチクラウド環境をまたいで一貫した統制を適用する
  • 資産、アイデンティティ、脅威の変化により迅速に適応する

要するに、Zero Trustの強度はそれを支えるポリシーの強度で決まります。そこを正しく押さえれば、残りは自ずと収まるべきところに収まります。

Zero Trustは旅路であり、その出発点はここにある

Zero Trustは一度きりのプロジェクトではなく、既製品として購入できるものでもありません。すべてを検証し、アクセスを限定し、変化に適応し続けるという、継続的な取り組みです。他に何も持ち帰らないとしても、次の点は覚えておいてください。

  • Zero Trustは製品ではなく哲学である。
  • ポリシーはZero Trustの運用上の心臓部である。
  • 動的でコンテキストを認識した適用こそが、それを現実のものにする。

この旅路には時間がかかりますが、すでにお持ちのポリシーから着手すれば、決して訪れない「完璧な」条件を待つことなく、正しい方向へ進み始められます。 FireMonと次との統合: Illumioは、Zero Trust セグメンテーションのデータと一元的なポリシー管理を組み合わせ、ハイブリッド環境全体で一貫した適用、コンプライアンス、リスク管理を実現します。詳細はこちらをご覧ください。

Zero Trust 戦略を実際に機能させる準備はできていますか。お問い合わせいただければ、ポリシーの可視性を確保し、大規模環境で最小権限を適用する方法をご説明します。

よくあるご質問

Zero Trust セグメンテーションとは、ネットワークを制御されたゾーンに分割し、セグメント間のトラフィックを制限し、すべての通信に検証を求めるセキュリティのアプローチです。これにより攻撃対象領域を縮小し、不正なラテラルムーブメントを防止します。

Zero Trust の基本原則には、アイデンティティの検証、コンテキストの把握、最小権限アクセスの適用、そしてラテラルムーブメントを制限し侵害の影響を軽減するためのネットワークセグメンテーションの実装が含まれます。

Zero Trust セグメンテーションは、厳格なアクセス制御を伴う分離されたネットワークゾーンを構築することでラテラルムーブメントを防ぎ、侵害されたシステムが環境内の他の部分と自由に通信できないようにします。

Zero Trust は、アイデンティティの検証、セグメンテーション、ポリシーガバナンスを包含する包括的なセキュリティの考え方であり、ZTNA はリモートのアプリケーションアクセスの保護に特化した具体的な実装です。

Zero Trust セキュリティとは、ネットワーク上の場所を問わず、アクセスを許可する前にすべてのユーザー、デバイス、要求を継続的に検証することを求める考え方であり、組織のセキュリティフレームワークから暗黙の信頼を排除します。

動的なポリシーは、自動的に失効し、ユーザーのコンテキストやリスクレベルに応じて調整され、手作業による更新や静的なルールに依存せずに最小権限を適用するため、Zero Trust に不可欠です。

Zero Trust が重要なのは、ネットワーク内の暗黙の信頼を排除することで、現代のサイバー脅威から組織を保護するためです。Zero Trust は、アクセスを許可する前にすべてのユーザー、デバイス、接続を検証します。このセキュリティモデルは、データ侵害のリスクを低減し、攻撃者によるラテラルムーブメントを制限し、サイバーセキュリティ体制全体を強化します。

Zero Trust とは。基本原則とポリシーのベストプラクティス | FireMon