Zero Trust(ゼロトラスト)とは、リソースにアクセスするすべてのユーザー、デバイス、IPアドレスは、そうでないと証明されるまでは脅威であるという考え方に基づいたセキュリティフレームワークです。「決して信頼せず、常に検証する」という概念の下、セキュリティチームは厳格なアクセス制御を実装し、企業のネットワークに接続しようとするすべてのものを検証する必要があります。
2009 年に当時 Forrester Research のプリンシパルアナリストであった John Kindervag によって作られたゼロトラストは、セキュリティの課題が増大する世界において、データ侵害やその他のサイバー攻撃を防ぐ効果的な戦略として、その後支持を得ています。
本稿では、ゼロトラストがセキュリティの状況において重要である理由を探り、今日のテクノロジーがその原則をどのように実現できるかを検討し、ゼロトラストモデルがどのように進化するかを展望します。
ゼロトラストが重要な理由
ゼロトラストは、情報化時代のセキュリティに対するプロアクティブな考え方を示しています。以前のセキュリティモデルでは、ネットワーク境界を、ファイアウォールやその他のオンプレミスソリューションによって保護される、究極の防御線と見なしていました。エンタープライズネットワーク内のユーザーは信頼できると見なされ、企業データやリソースへの自由なアクセスが許可されていましたが、境界外のユーザーは信頼できないと見なされていました。
これは、ネットワークの外部からのアクセスは困難ですが、内部のすべての人が信頼されたアクセス権限を享受できる、城と堀のアプローチとして知られています。問題点:攻撃部隊が堀を越えると、自由に城を襲撃できます。また、侵害された騎士は、城を倒すために必要なすべての機密情報にもアクセスできます。
違反のコストは天文学的です
悪意のあるインサイダーや、侵害されたユーザーアカウントを使用する脅威アクターは、このシステムを悪用して、組織に対する広範囲にわたる攻撃を容易に実行できます。ポネモン研究所と IBM による 2020 年のレポートによると、データ侵害の平均コストは 368 万ドルであり、個人的および評判上の損害がそれに加えて発生します。オンラインで攻撃者がアクセスできる侵害された認証情報が数十億件もあるため、信頼を当然のことと考えるリスクは大きすぎます。
変化する職場モデルにはゼロトラストが必要
Zero Trustは、モバイルセキュリティの脅威を含む今日の脅威の状況の深刻さを認識していますが、私たちの働き方の性質にも合致しています。スマートデバイスの普及とクラウドの導入により、多くの企業が分散型ワークモデルを採用できるようになりました。このモデルでは、世界中の従業員、契約社員、およびパートナーが、会社のファイアウォールの外にあるデバイスやネットワークを使用して、どこからでもリソースにアクセスできます。
これらは、特に組織がより柔軟な動的な作業環境を採用せざるを得なくなっているため、今後も継続すると予想されるトレンドです。企業は従業員がシームレスに作業できるようにする必要がありますが、信頼できないデバイスや接続ポイントの増加により、セキュリティリスクが増大しています。また、サイバー攻撃の高度化が進んでいること、そしてフィッシングのような古い手口が依然として有効であることを考慮すると、ネットワーク境界のみを保護することが実現不可能であることは明らかです。
Zero Trust(ゼロトラスト)セキュリティの原則とは?
Zero Trustの最終的な目標は、最新のクラウドおよびモバイル環境に合わせてセキュリティを再考することです。そのため、このモデルでは、企業は次の原則を採用することを推奨しています。
1. 機密データを特定する
組織が個人を特定できるデータ、財務情報、または機密の知的財産を保存しているかどうかにかかわらず、データは攻撃者にとって計り知れない価値があります。データセキュリティはゼロトラストの中心であるため、これらのイニシアチブを優先するのは理にかなっています。機密データがどこに存在し、誰がそれにアクセスできるかを把握し、すべてのアクセス試行を記録します。
2. アクセス制御を厳格に実施する
Zero Trustフレームワークでは、企業は次のツールと手法を使用して、信頼できないアクセス試行を阻止する必要があります。
- 最小特権アクセス制御は、ユーザーとそのデバイスに、職務を遂行するために必要なリソースへのアクセスのみを提供します。各ユーザーの情報およびアプリケーションへのアクセスをネットワーク全体で最小限に抑えることで、攻撃対象領域が縮小されます。たとえば、アカウントの乗っ取りによる侵害が発生した場合、そのユーザーアカウントに割り当てられたリソースのみが侵害されます。このアクセス制御へのアプローチにより、脅威アクターがシステムへの攻撃を深め、より機密性の高いデータを取得することを防ぎます。
- コンテキストに応じた多要素認証(MFA)は、ユーザーのIDを確認し、ネットワークセキュリティを向上させる効果的な方法です。MFA(多要素認証)を使用すると、プッシュ通知やハードウェアトークンから生体認証まで、パスワードよりも優れたセキュリティを提供する要素を実装することで、認証手順を強化できます。すべての認証方法は異なるレベルの保護と展開性を提供するため、それぞれの方法が従業員にとってどれほど適切かを判断するために、認証要素を調査するのが最善です。コンテキスト分析を使用することで、最新のMFAソリューションは、ログイン試行のリスクが追加の要素(または2つの要素)の展開を必要とする時期を特定できます。
- ゼロトラストネットワークアクセス(ZTNA)は、ネットワークを分離して保護します。適応型トラストモデルで動作するZTNAは、アプリケーションアクセスを提供する行為をネットワークアクセスから分離し、承認されたユーザーにのみアクセスを提供します。また、ユーザーが特定のアプリケーションにのみアクセスできるようにネイティブアプリをセグメント化し、承認されていないユーザーがインフラストラクチャを利用できないようにアウトバウンド専用接続を行い、ネットワークを強調せず、インターネットを新しい企業ネットワークにするユーザーとアプリケーションのアプローチを採用します。
私たちはこれらの方法を使用してデータとネットワークを保護することについて明確に話してきましたが、ワークロードにも気を配ることが重要です。それは、組織との顧客インタラクションを強化するアプリとバックエンドソフトウェアのスタックを意味します。特に顧客向けの組織は、スタックを脅威ベクターとして扱い、上記のZero Trust保護を適用して安全に保つ必要があります。
3. すべてのエンドポイントを精査する
Zero Trustモデルは、すべてのユーザー、デバイス、および接続ポイントが潜在的な脅威であると想定しています。これには、エンタープライズネットワーク内のユーザーも含まれます。そのため、システムへのアクセス要求はすべて認証、承認、暗号化される必要があります。
境界がシフトしました。Zero Trustセキュリティは、境界が個々のユーザーにあることを強調しています。個々のユーザーがネットワークに最も多くの脆弱性をもたらすためです。ユーザーがネットワークの内外のリソースにアクセスする方法に制限を設け、ユーザーの行動を監視して、侵害されたアカウントまたは悪意のある内部関係者からの脅威の兆候を探します。
デバイスは、ゼロトラストネットワークにとって重大なリスク要因です。各デバイスは、侵害された場合、攻撃者がシステムに侵入する可能性のあるエントリポイントになります。セキュリティチームは、ネットワークに接続するすべてのデバイスのアクセスを隔離、保護、および制御できる必要があります。とはいえ、これらの対策によって従業員に摩擦が生じることは避けるべきです。
コンテキストに応じたアクセス管理が解決策です。これは、リスク要因を評価して、スマートなアクセス判断を下すための、段階的かつ粒度の細かいアクセスポリシーを設定できるように設計されています。ユーザーの職務、デバイス、場所、リクエスト時間などの基準を分析することで、各ユーザーとデバイスについてより詳しく知った後、適切なアクセス権を付与できます。
4. リアルタイムの監視と分析に投資する
Zero Trustネットワークを実行するには、セキュリティチームとインシデント対応チームがシステムで発生するすべてのことを理解する必要があります。脅威検出とユーザー行動分析は、攻撃とデータ盗難の試みを事前に阻止するのに役立ち、正当なログインと侵害されたユーザーアカウントの違いを明確にします。
5. 可能な限り自動化する
Zero Trust(ゼロトラスト)には、徹底的で24時間体制の脅威検出とイベント監視が必要ですが、従業員にペースを合わせさせるのは現実的でも効率的でもありません。監視および分析機能を可能な限り自動化します。これにより、セキュリティチームは、インシデント対応など、最も効果的なタスクに集中できるようになります。また、プロビジョニングやデプロビジョニングなど、通常は手動でエラーが発生しやすいプロセスを自動化して、不正なアカウントから組織を保護し、誤って間違ったリソースへのアクセスを許可しないようにする必要があります。
Zero Trustの次は何ですか?
脅威が進化するにつれて、Zero Trustも進化する必要があります。今後、継続的な認証が、進化するZero Trust Access Managementスペースの鍵となります。ユーザー、デバイス、アプリケーションがリソースにアクセスすると、リスクが変化する可能性があります。リスクが増加した場合、企業がユーザーのセッション全体でアクションを実行できることが重要です。これを行うには、シグナルの受動的かつ継続的な評価が重要になります。また、セッション中にMFAの再プロンプトなど、いつでもそれらの脅威に対処できる能力も重要になります。
最終的に、ゼロトラストは、より高いレベルのセキュリティを達成しながら、どこで作業する必要がある場合でも、安全で生産的な従業員を育成することを目的としています。そして、それを望まない人がいるでしょうか?
ゼロトラストを始めませんか?ホワイトペーパーを読んで、その方法を学びましょう。