ゼロトラストとは、企業境界の内外を問わず、いかなるユーザー、デバイス、ネットワークセグメントも本質的に信頼すべきではないというセキュリティモデルです。すべてのアクセス要求は、必要最小限の権限を付与する前に、検証・妥当性確認・承認が必要です。
従来の境界セキュリティが失敗する理由
従来の境界ベースのセキュリティモデルは、ネットワーク内部は安全であると仮定していました。クラウドコンピューティング、リモートワーク、そして攻撃者による高度なラテラルムーブメント技術の時代において、この仮定は致命的であることが証明されています。
攻撃者が境界を突破すると(フィッシングメール、侵害されたVPN認証情報、サプライチェーン攻撃などを通じて)、ネットワーク内を自由にラテラルムーブメントできるようになります。フラットで信頼されている内部ネットワークは、攻撃者の遊び場となります。
ゼロトラストの基本原則
ゼロトラストアーキテクチャは、組織のセキュリティへのアプローチを根本的に変える複数の基本原則に基づいて構築されています:
- 利用可能なすべてのデータポイント(ID、デバイスの健全性、場所、行動パターン)を使用したすべてのアクセス要求の明示的な検証
- 影響範囲を制限するための最小特権アクセス — ユーザーとサービスは必要最小限の権限のみを付与される
- 侵入を前提とする — 侵入がすでに発生しているという前提でシステムを設計し、それに応じてセグメント化する
- 継続的な検証 — 権限への信頼がずっと続くことはなく、リクエスト度に再評価される
マイクロセグメンテーション、多要素認証、継続的な監視が技術的基盤を形成します。これらにより、1つのセグメントに侵入されても、攻撃者はネットワークの他の部分に移動できません。
ゼロトラストへの取り組みの開始
ゼロトラストへの取り組みを開始する組織は、まずアイデンティティから始めることを推奨します。強力な認証、条件付きアクセスポリシー、ロールベースのアクセス制御を実装し、そこからデバイス、アプリケーション、データ、ネットワークインフラへと段階的にゼロトラストの原則を拡張していきます。
- フェーズ1:アイデンティティ — MFA、条件付きアクセス、SSO、IDガバナンス
- フェーズ2:デバイス — エンドポイントの健全性チェック、コンプライアンスポリシー、デバイス証明書
- フェーズ3:アプリケーション — マイクロセグメンテーション、APIセキュリティ、ランタイム保護
- フェーズ4:データ — 分類、暗号化、DLP、アクセス監査
- フェーズ5:ネットワーク — ソフトウェア定義境界、東西トラフィックの検査
当社の支援
IT-Deutschlandでは、お客様の運用実態に即したゼロトラストアーキテクチャの設計・実装を支援します。純粋なIT環境であれ、OT/IT融合ネットワークの管理であれ、当社チームがセキュリティコントロールの実用性、執行可能性、測定可能性を確保します。