ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
ネットワークセキュリティ投資の優先事項 #2: Zero Trust
by FireMon
上級役職者500名を対象としたグローバル独立調査が、ネットワークセキュリティの将来像を明確に示す
ネットワークセキュリティの将来
本記事は、The Future of Network Security の調査結果を取り上げる全6回シリーズの第3回です。
従来のネットワーク防御が城と堀にたとえられるとすれば、Zero Trust アーキテクチャ(ZTA)は、むしろ美術館にたとえられます。誰でも入館でき、ベンチに座ることも水飲み場を使うこともできますが、収蔵品は一点ごとに専用の警報装置と保護柵で守られています。従業員は業務に必要なリソースにのみアクセスできます。暗黙の信頼は存在せず、代わりにあるのは最小権限アクセスです。恐竜の骨の担当者は黄金の聖杯を扱えず、聖杯の担当者は骨に近づけません。
Zero Trust アーキテクチャ(ZTA)が一夜にして従来の防御を置き換えることはありませんが、アクセスを制限し個々のリソースを保護するという考え方は、ITセキュリティリーダーの共感を得ています。FireMon が後援した独立調査「ネットワークセキュリティの将来」では、回答したITリーダー500名のうち17%が、ネットワークセキュリティ戦略の一環としてZTAの導入を開始したと回答しました。さらに69%が2023年までにZTAを導入する予定です。
69%が2023年までにZTAを導入予定
Zero Trust アーキテクチャを推進する5大要因
Zero Trust アーキテクチャは COVID-19 以前から急速に採用が進んでいましたが、パンデミックの拡大とともに関心はさらに高まりました。安全なリモートアクセスを大規模に提供する必要が突如として重要課題となり、攻撃者がその間隙を突いて、データ侵害やランサムウェア攻撃の頻度が急増しました。
Zero Trust アーキテクチャを推進する5大要因
COVID-19 による安全なリモートアクセス需要の高まり
26%
サイバーセキュリティリスクの低減
25%
信頼済みユーザーによる社内アプリケーションへのアクセスの合理化
18%
クラウドアーキテクチャへの移行の支援
18%
サードパーティ製ソフトウェア、BYOD、シャドーITに起因するリスクの管理
14%
Zero Trust アーキテクチャは、 今日の企業が直面する最大級のサイバーセキュリティ課題、すなわち未承認ユーザーによるラテラルムーブメントを阻止するという課題を軽減します。
攻撃者がネットワークへのアクセスを得るために最も多く用いる手口は、盗まれた認証情報の利用です。これらは通常、フィッシング攻撃や悪意あるWebサイトなど、何らかのソーシャルエンジニアリングによって取得されます。アクセスを獲得した攻撃者は権限昇格を図り、その権限を使って価値ある資産を探索し、バックドアを設置し、将来の攻撃を計画するために利用できるネットワークの情報を収集します。
人的ミスがなくなることはないため、ソーシャルエンジニアリングによって盗まれた認証情報は、常にセキュリティ戦略のアキレス腱であり続けます。未承認アクセスを完全に防ぐことはできない以上、その影響を軽減しなければなりません。ZTAは、ポリシーを細かな粒度で設定してネットワーク内の資産を個別に保護し、コンテキストを用いて異常な活動を検知し、侵害されたアカウントによるリソースへのアクセスを防ぐことで、この現実に対処します。
自社の Zero Trust レベルを測定する
Zero Trust の促進要因
Zero Trust の阻害要因
- アプリケーションの利用
- ユーザーおよびユーザーグループの利用
- URLフィルターの利用
- データ分類フィルターの利用
- 過度に許容的なルールセット
- 未使用のルール
- 隠れたルールおよびシャドールール
- コンプライアンス評価の不合格
Zero Trust の定義
Zero Trust アーキテクチャをさらに詳しく
マイクロセグメンテーション
- ソフトウェアベース
- East-West トラフィックを保護
- East-West トラフィック内に境界を作成
次世代ファイアウォール(NGFW)およびサービスとしてのファイアウォール(FWaas)
- ファイアウォールのインターフェースを設定し、ネットワークセグメントをセキュリティゾーンに接続
- 各ゾーンは固有のルールセットで保護され、そのゾーンへのアクセスを許可されたユーザー、デバイス、サービスのみにアクセスを付与
SD-WAN
- SD-WAN はクラウドプロバイダーや新しいタイプのエンドポイントに接続
- SD-WAN は暗号化を得意とする一方、認証はそれほど得意ではない
Zero Trust ネットワークアクセス(ZTNA)
- ZTAの中で最も広く認知されているアーキテクチャ
- リソースの周囲にIDとコンテキストに基づく境界を作成
- 未承認の行為者から資産の可視性を排除
- リソースの周囲にIDとコンテキストに基づく境界を作成
セキュアWebゲートウェイ(SWG)
- 保護されていないトラフィックをフィルタリングし、ポリシー準拠を強制
- Zero Trust
CASB
- クラウドサービスを検出し、ポリシーに基づいて準備状況を評価します
ネットワークセキュリティポリシー管理
- 異種混在インフラストラクチャ全体の可視性
- 手作業を介さずに変化に適応し脅威に対応するためのポリシーオーケストレーション
- Zero Trustポリシーへの継続的なコンプライアンスを確保
Zero Trustアーキテクチャは製品ではありません。人、ワークロード、デバイス、ネットワーク、データを基盤として構築された概念です。
人
Zero Trustは、認可されたユーザーのみが適切なアプリケーションおよびサービスにアクセスできるようにします。
ユーザー中心のテクノロジー
JML/RBAC設計
二要素認証
リスクベース認証
特権ユーザー管理
生体認証
アカウント分離
本人確認
ブラウザ分離技術
ワークロード
Zero Trustはワークロードを識別・分類し、適切なセキュリティ制御を適用します。
ワークロード中心のテクノロジー
クラウドワークロードセキュリティ
コンテナセキュリティ構成
VMセキュリティ構成
ランタイムコンテナセキュリティ
Webアプリケーションファイアウォール
クラウドセキュリティゲートウェイ
接続インベントリ
ワークロードの資産管理
デバイス
Zero Trustはエンドポイントを監視し、その識別情報が信頼できるものであること、および正しいセキュリティポリシーが適用されていることを確認します。
デバイス中心のテクノロジー
デバイス資産管理
エンドポイントセキュリティスイート
デバイスポスチャチェック
エンドポイント検知と対応
モバイルセキュリティスイート
ネットワーク
Zero Trustは、ネットワーク資産の可視化を通じてネットワークに厳格なアクセス制御を適用します。
ネットワーク中心のテクノロジー
ネットワーク伝送プロトコルセキュリティ
ネットワークデバイス構成管理
ネットワークセキュリティポリシー管理
脆弱性管理
ソフトウェアベースのマイクロセグメンテーション
仮想および物理のネットワークセグメンテーション
データ
Zero Trustは、一貫したデータセキュリティポリシーの適用により、保存中、転送中、使用中のデータを保護します。
データ中心のテクノロジー
データ暗号化
データ分類
データ資産分類
情報漏洩防止
ファイル整合性監視
Zero Trustの基本要素:可視性とオーケストレーション
ZTAシステムがポリシーを適用しアクセスを適切に制御するには、可視性が必要です。この可視性を得るには、オープンAPI、スケーラブルなデータ取り込み、カスタマイズ可能なレポートという3つの機能が不可欠です。
ZTA成功に不可欠な3つの機能
オープンAPI
スケーラブルなデータ取り込み
カスタマイズ可能なレポート
オープンAPIを利用することで、組織はネットワーク全体からデータを抽出できます。これにより、接続されたあらゆるシステムからインサイトを取得する手段が得られ、可視性が支えられます。
APIを介してシステムが接続されるにつれ、ネットワークに流入するデータ量は急増します。スケーラブルなデータ取り込みはリアルタイムでのデータ取り込みを可能にし、これも可視性を支える柱の一つです。
これほど大量のデータがある以上、それを理解する手段が必要です。また、すべてのネットワークは固有のものですが、ZTAネットワークは特にその傾向が強く、各区画が独自のワークロード、デバイス、ユーザー、リソースを持つマイクロネットワークとなります。カスタマイズ可能なレポートにより、迅速な評価が可能になります。
Zero Trustアーキテクチャの管理をオーケストレーションする
従来の変更管理のアプローチはZTAでは機能しません。対処すべき不測の事態が多すぎ、それは考慮すべき意図しない結果も多すぎることを意味します。代わりに、オーケストレーションを用いて、適用ポイントに対してどのように動作すべきかを自動的に指示します。
その動作は、実際にはルールに従うことではありません。むしろ意図に関わるものです。意図は、人、ワークロード、デバイス、ネットワーク、データの間の活動をオーケストレーションするネットワークセキュリティポリシー管理ソリューションによって管理できます。これらの活動は分析ループを充実させ、より多くのインテリジェンスが蓄積されることでオーケストレーションの性能向上につながります。
セキュリティチームは、その時点のネットワーク構成にかかわらず、すべてのネットワークリソースに適用される単一のグローバルポリシーを設定できます。インテントベースのセキュリティは、全体のセキュリティ目標を具体的なルールにマッピングし、想定されるあらゆる不測の事態に対して設計を検証し、リスクをスコアリングして、適用ポイントに配信します。ポリシーの結果は理想的にはリアルタイムで監視され、ネットワークは変化に適応するよう指示されます。
ZTAを有効に機能させるには、ルールのライフサイクル全体を自動化する必要があります。組織はすでにセキュリティポリシー管理プロセスにおける自動化の必要性を認識しており、98がセキュリティポリシー管理を何らかの形ですでに自動化していると回答し、約80%が2年以内にセキュリティオーケストレーションと自動化を導入する予定です。
NSPMは戦略的投資である
組織の90%が、NPSMによりスピードと対応力が向上すると回答しています。半数以上が2021年にNSPMへ投資する意向を示しています。
ネットワークがあらゆる場所に広がれば、ポリシーも同様に広がる
Zero Trustアーキテクチャは膨大な数のエンドポイントを生み出すため、そのすべてを手作業で管理することは不可能です。ルールの増殖と複雑化はZero Trustアーキテクチャの必然的な結果ですが、ネットワークセキュリティポリシー管理によって制御できます。NSPMは、Zero Trust環境における可視性、分析、ポリシー適用を支えるプロセスを自動化し、オーケストレーションします。
Zero Trustの価値
可視性
オーケストレーション
統合分析
コンプライアンス
リスク分析
異種混在インフラストラクチャ全体にわたる統合された可視性
既存のITインフラストラクチャ、PEP、ワークフローを活用します。柔軟なAPIにより統合が簡素化されます
異種混在インフラストラクチャ全体のポリシーを照会し、アクセスパス分析を活用してリスクのある接続を特定します
継続的なコンプライアンスを確保し、変更前の評価を実施し、違反発生時にはセキュリティおよびコンプライアンスチームに通知します
環境全体のリスクに関するインサイトを提供し、推奨される修正措置を提示します
Zero Trust導入のための3つの原則
- CASB、SD-WAN、NGFW、FWaaS、SWGなど、Zero Trustを支える既存のインフラストラクチャとプロセスを活用します。
- ポリシーはZero Trustアーキテクチャの中核であるため、すべてのエンドポイントを含むネットワーク全体のルールを可視化、正規化、管理、監視する能力を備えてください。
- ネットワークセキュリティポリシー管理ソリューションを活用し、可視性、統合、オーケストレーション、コンプライアンス、分析、リスク分析を実現してください。
Zero Trustは今や不可欠
FireMonは2018年以来、ForresterによってZero Trustプラットフォームとして評価されています。
Forresterによれば、Zero Trustプラットフォームであるためには、ベンダーは次の条件を満たす必要があります。
- 少なくとも3つのZero Trustコンポーネントで市場をリードする機能を提供すること
- ソリューション統合において独自の技術的優位性を生み出すこと
- 堅牢なAPIとパートナーエコシステムを開発し、サポートすること
FireMonは、Zero Trustを支えるために必要な拡張性とリアルタイムの可視性を提供します。これらはすべて、堅牢なAPIと緊密な統合によって実現されています。