ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
Zero Trust にはポリシーガバナンスの課題がある:継続的なポリシー制御なしにセグメンテーションが失敗する理由
by FireMon
Zero Trust が現代の企業を代表するサイバーセキュリティ戦略の一つとなったのには、相応の理由があります。組織は暗黙の信頼を減らし、横方向の移動を制限するために、マイクロセグメンテーション、ZTNA、クラウドネイティブな適用制御へ多額の投資を行ってきました。多くの面で、その投資は成果を上げています。可視性は向上しました。東西トラフィックの検査は容易になりました。セグメンテーションは、従来の境界型セキュリティでは抑え込むことが難しかった攻撃対象領域を縮小しました。しかし、その進展の裏側で、別の問題が静かに拡大していました。ポリシーの複雑化です。Zero Trust アーキテクチャにおいて、ポリシーは力そのものです。セグメンテーションの取り組みが進むたびに、ユーザー、ワークロード、アプリケーション、環境をまたいで継続的に統制すべきポリシー判断の数は増加します。ハイブリッド環境全体にセグメンテーション、クラウド制御、アイデンティティシステム、ファイアウォール、アプリケーション認識型のアクセスポリシーを重ねていくにつれ、それらのポリシーを統制する運用上の負担は著しく大きくなりました。これこそ、Zero Trust をめぐる議論の多くが今なお避けている問題です。Zero Trust が機能しないのは、組織に適用技術が不足しているからではありません。すでに運用している環境全体にわたる継続的なポリシーガバナンスが欠けているために、行き詰まるのです。そしてセグメンテーションは、そのギャップを無視できないものにしています。
セグメンテーションは信頼境界を縮小し、ポリシーの複雑さを拡大した
フラットなネットワークでは、横方向の移動が容易でした。攻撃者はいったん初期侵入に成功すると、システム、アプリケーション、環境の間を自由に移動できることが少なくありませんでした。マイクロセグメンテーションは、ワークロードやアプリケーションの周囲により小さな信頼ゾーンを設けることで、そのリスクの低減に寄与しました。組織は東西トラフィックに対するより高い可視性と、アクセス経路に対するより細やかな制御を得ました。この転換は必要なものでした。課題は、セグメンテーションがポリシーを大幅に増やす点にあります。ルールが増えます。依存関係が増えます。例外が増えます。アプリケーション、アイデンティティ、適用ポイントの間の関係性が増えます。エンタープライズ規模では、この複雑さは急速に積み重なります。一つのセグメンテーションの取り組みには、次のような要素が含まれ得ます。
- ファイアウォールルール
- クラウドのセキュリティグループ
- アイデンティティベースのアクセス制御
- ZTNA ポリシー
- 一時的な例外アクセス
- コンプライアンス上の制限
個々の制御はそれぞれ正しく機能しているかもしれません。しかし、それらすべての整合性を長期にわたって維持することは、単なる設定上の課題ではなく、ガバナンス上の課題となります。
ポリシードリフトは静かに始まる
多くの Zero Trust の取り組みが運用上の負債を蓄積し始めるのは、ここからです。一時的な例外が削除されないまま残ります。環境をまたいで重複したルールが生まれます。所有者が不明確になります。アクセスレビューは遅く、ノイズの多いものになります。セグメンテーションの導入自体は、依然として成功しているように見えるかもしれません。トラフィックは制御されています。適用ポイントは稼働しています。しかし、表面下ではポリシードリフトが静かに広がり始めています。セグメンテーションの取り組みはいずれもポリシーを増やします。本当に問うべきは、6 か月後もそれを統制できているかどうかです。
Zero Trust がしばしば見落とす企業の現実
多くの Zero Trust モデルは、最新のワークロード、統合されたツール、広範な導入の柔軟性を備えた理想的な環境を前提としています。しかし、ほとんどの企業はそうした世界で運用していません。実際には、次のような環境をまたいで運用しています。
- レガシーファイアウォール
- ハイブリッドクラウド環境
- 共有サービス
- 買収によって取得したインフラストラクチャ
- 制御技術(OT)システム
- 複数の適用製品ベンダー
適用だけでは不十分
理論上、Zero Trust は適用点を可能な限りワークロードの近くへ寄せます。しかし実務では、重要な業務を中断させずに、あらゆる場所にエージェントを展開したり、すべてのアプリケーションフローを再設計したり、既存インフラストラクチャを置き換えたりすることはできないことが少なくありません。この現実は重要です。多くの組織が依然としてネットワーク層での適用に強く依存しているのは、次の理由によります。
- 一部のシステムは最新のエージェントに対応できない
- 停止可能な時間帯が限られている
- コンプライアンスフレームワークが依然としてネットワークの可視性を求めている
- レガシーアプリケーションが静的な通信経路に依存している
その結果、旧来のアーキテクチャと新しいアーキテクチャが無期限に共存するハイブリッドなセキュリティモデルが生まれます。
真の問題は一貫性にある
課題は単にポリシーを適用することではありません。もともと連携を想定して設計されていない混在環境全体で、ポリシーを一貫して維持することです。ほとんどの組織が苦労しているのは、ポリシーの適用ではありません。ハイブリッドインフラストラクチャ全体でポリシーを定義し、検証し、継続的に維持することに苦労しているのです。
Zero Trust には継続的なポリシーガバナンスが必要
サイバーセキュリティ業界は、長年にわたり適用技術の改善に取り組んできました。ファイアウォールは高度化しました。ZTNA は成熟しました。マイクロセグメンテーションはより細やかになりました。クラウドネイティブな制御はより動的になりました。しかし、適用だけでセキュリティ成果が保証されるわけではありません。ファイアウォールは、誤ったルールを完璧に適用することもあります。クラウドのセキュリティグループは、当初の業務上の正当性が失われた後も、過度に緩い状態のまま残り得ます。セグメンテーションのプロジェクトは、攻撃経路を減らす一方で、別の場所で静かに運用上のドリフトを増やしていることがあります。適用はトラフィックを制御します。ガバナンスは、そのポリシーが今なお妥当かどうかを判断します。現代の企業セキュリティにおいてポリシーが力であるのは、最終的にポリシーが環境全体の信頼、アクセス、リスクを決定づけるからです。
Zero Trust のポリシーガバナンスが多くの企業で欠落している層である理由
継続的なポリシーガバナンスは、次のことを実現するために必要な運用上のコントロールプレーンを提供します。
- 意図されたアクセスの検証
- ポリシードリフトの検出
- 陳腐化したアクセスや過剰なアクセスの特定
- 環境をまたいだポリシー可視性の正規化
- 適用とビジネス上の意図との整合
ガバナンスがなければ、Zero Trust はプラットフォームとチームの間で断片化します。マイクロセグメンテーションツールはセグメンテーションポリシーを管理します。ファイアウォールはネットワークルールを管理します。クラウドプラットフォームはクラウドネイティブな制御を統制します。アイデンティティプロバイダーは認証を管理します。しかし、それらすべてにわたってポリシーを一貫して統制する主体は存在しません。ほとんどの組織は、これらの環境全体でポリシーを一貫して統制することに、今なお苦労しています。
断片化は運用上の摩擦を生む
この断片化は、あらゆる場面で運用上の摩擦を生みます。
- 監査に時間がかかる
- 変更承認のリスクが高まる
- トラブルシューティングが難しくなる
- 例外管理が制御不能に拡大する
やがて組織は、自社のポリシー環境が健全であることを信頼できなくなります。これはツールの問題ではありません。ガバナンスの問題です。
ポリシードリフトがセキュリティと運用の問題になる理由
ポリシードリフトは、セキュリティ上の課題として語られることが多いものです。しかし実際には、同じく運用上の問題でもあります。環境が変化するなかで、管理されないポリシードリフトは事業そのものを遅らせる摩擦を生みます。セキュリティチームは、次のような作業により多くの時間を費やすようになります。
- 例外のレビュー
- 重複するルールのトラブルシューティング
- 監査への準備
- 陳腐化したポリシーの整理
その一方で、運用上のノイズの下でリスクが静かに蓄積していきます。
よく見られる企業のパターン
よくある企業のシナリオを考えてみます。ハイブリッド環境内でセグメンテーションの取り組みが成功裏に開始されます。12 か月後には、数百件の一時的な例外が存在しています。緊急のポリシー変更が時間とともに積み重なっています。レガシーのファイアウォールルールは、削除する確信を持てる担当者がいないため、部分的に手つかずのまま残っています。環境は依然として機能しているように見えます。しかし、ポリシーガバナンスは侵食されています。その時点で、その組織はもはやクリーンな Zero Trust モデルを運用してはいません。過去のアクセス判断が断片的に寄せ集まったものを運用しているのです。
ガバナンスが Zero Trust を長期にわたり支える
その断片化が恒久化することを防ぐのが、継続的なガバナンスです。ガバナンスは次の点を向上させます。
- 監査対応力
- 変更に対する確信
- 運用の俊敏性
- リスクの可視性
- Zero Trust の長期的な持続可能性
導入後も Zero Trust を運用可能な状態に保つのがガバナンスです。
FireMon が大規模環境での Zero Trust ガバナンスを支援する方法
FireMon は、現代の Zero Trust アーキテクチャにおける最大の運用上のギャップの一つ、すなわちハイブリッド環境全体にわたる継続的なポリシーガバナンスの解決を支援します。ポリシーを個々のツール内の独立した設定として扱うのではなく、FireMon は以下の領域を横断してポリシーを一元的に統制することを可能にします。
- ファイアウォール
- クラウドネイティブの制御
- ハイブリッドネットワーク環境
- セグメンテーションプラットフォーム
- マルチベンダーのインフラストラクチャ
FireMon はネットワークセキュリティポリシーの Control Plane として機能し、一元化されたポリシーガバナンスを通じて、意図したアクセスと実際の適用状況を一致させることを支援します。FireMon により、セキュリティチームは以下を実現できます。
- ポリシードリフトの継続的な検出
- 陳腐化した、冗長な、あるいはリスクのあるルールの特定
- 導入前のポリシー変更の検証
- 分散した適用ポイント全体の可視性向上
- コンプライアンスと監査対応の支援
これにより、環境が当初のセキュリティ意図から徐々に乖離していくことを防ぎ、Zero Trust ポリシーを長期にわたって維持できます。
ビジネスを遅らせずにセキュリティを強化する
Zero Trust の取り組みは、セキュリティチームが運用の中断を懸念することで停滞しがちです。FireMon は、既存インフラストラクチャ全体でポリシーの明確さ、ガバナンスの一貫性、変更に対する確信を高めることで、その摩擦を軽減します。その結果、次のような効果が得られます。
- 運用リスクの低減
- ポリシー検証の迅速化
- より良い監査結果
- より持続可能なセグメンテーション戦略
- セキュリティ変更に対する確信の向上
ポリシーは力である(ただし統制してこそ)
Zero Trust 成熟度の次の段階は、最も多くの適用技術を導入した組織によって定義されるのではありません。すでに保有している技術全体でポリシーを最も効果的に統制する組織によって定義されます。Zero Trust は一度限りのアーキテクチャプロジェクトではなく、継続的な運用上の規律だからです。そして継続的なポリシーガバナンスがなければ、綿密に設計されたセグメンテーション戦略であっても、いずれは当初のセキュリティ目標から乖離していきます。Zero Trust の世界において、適用は重要です。しかし、セキュリティポリシーが実際の企業環境との接触に耐えられるかどうかを決めるのはガバナンスです。ポリシーは力です。それを効果的に統制する組織が、次世代の Zero Trust を定義することになります。
よくあるご質問
Zero Trust ポリシーガバナンスとは、Zero Trust アーキテクチャ内のすべての適用ポイントにわたってセキュリティポリシーを定義、検証、維持する継続的なプロセスです。ファイアウォール、クラウドネイティブの制御、アイデンティティシステム、セグメンテーションプラットフォームにまたがり、アクセスポリシーが長期にわたって正確かつ一貫性を保ち、ビジネス上の意図と整合し続けることを確保します。これがなければ、綿密に設計された Zero Trust 環境であっても、当初のセキュリティ目標から徐々に乖離していきます。
Zero Trust アーキテクチャにおいてポリシーガバナンスが重要なのは、適用技術だけではセキュリティ上の成果を保証できないためです。あらゆるセグメンテーションの取り組み、クラウド制御、アイデンティティベースのアクセスポリシーは、正確性と妥当性を保つために継続的に検証されなければなりません。ガバナンスが欠如すると、陳腐化したルール、未レビューの例外、冗長な設定という形でドリフトが蓄積し、組織が築き上げてきたセキュリティ態勢を静かに侵食していきます。
ポリシードリフトとは、未レビューの例外、緊急の変更、整理されないまま蓄積された設定によって、セキュリティポリシーが当初の意図から徐々に乖離していくことです。これは、企業が複数の適用ツールを異なるチームで運用しており、ポリシーが実際のビジネス要件およびセキュリティ要件を今も反映しているかを検証する一元的な仕組みが存在しないために発生します。ポリシードリフトは通常わずかなところから始まり、時間とともに積み重なるため、Zero Trust 環境において最も一般的でありながら過小評価されているリスクの一つとなっています。
マイクロセグメンテーションがポリシーの複雑さを増大させるのは、セグメンテーションの取り組みごとに、複数の適用ポイントにわたって継続的に統制すべきルール、依存関係、関連性が追加されるためです。単一のセグメンテーションプロジェクトでも、ファイアウォールルール、クラウドセキュリティグループ、ZTNA ポリシー、アイデンティティベースのアクセス制御、コンプライアンス上の制限が関わることがあり、それぞれが長期にわたって相互に整合している必要があります。企業規模では、その一貫性の維持がガバナンス上の課題となり、環境の変化とともに難度は大きく高まります。
ポリシー適用は既存のルールに基づいてトラフィックを制御するものであり、ポリシーガバナンスはそのルールが今も正確で、必要であり、ビジネス上の意図と整合しているかを判断するものです。適用とガバナンスは、Zero Trust アーキテクチャにおいて異なるものの相互に補完し合う役割を担います。ファイアウォールは誤ったポリシーであっても完璧に適用してしまうため、ガバナンスこそが、不整合がセキュリティリスクやコンプライアンス違反になる前に検出する運用層となります。
Zero Trust ポリシーガバナンスが機能しなくなっている兆候には、未レビューの例外の滞留の増加、どのチームも自信を持って削除できないレガシールール、遅く負担の大きい監査準備、チーム間でのポリシー責任の不明確さ、クラウド環境とオンプレミス環境の間でのアクセス制御の不整合などがあります。セキュリティチームが、セキュリティ態勢の改善よりも重複するルールのトラブルシューティングや陳腐化したポリシーの整理に多くの時間を費やしている場合、ガバナンスはすでに大きく損なわれているのが通常です。
レガシーインフラストラクチャを含むハイブリッド環境でも Zero Trust は機能しますが、適用技術と同等に継続的なポリシーガバナンスが必要です。多くの組織は、すべての場所にエージェントを導入することや、レガシーシステムを短期間で置き換えることができません。そのため、混在環境全体で一貫したポリシーの可視性を維持することが、中心的な運用課題となります。ガバナンスは、最新のインフラストラクチャとレガシーインフラストラクチャの双方にわたって Zero Trust ポリシーの整合性を保つ Control Plane を提供します。
継続的なポリシーガバナンスは、すべての適用ポイントにわたるアクセス制御を正規化された一元的なビューとしてセキュリティチームに提供することで、コンプライアンスと監査対応を支援します。これにより組織は、すぐに古くなる特定時点のスナップショットに頼るのではなく、ポリシーがレビューされ、検証され、規制要件と整合していることを示せます。ガバナンスが事後対応ではなく継続的なものになれば、監査準備はより迅速かつ正確になり、セキュリティ運用への支障も大幅に減少します。