ゼロトラストは、IDとアクセス管理(IAM)、マイクロセグメンテーション、最小権限の原則を活用し、企業リソースへのアクセスを許可する前にユーザーからのリクエストを個別に評価する、アイデンティティ重視のセキュリティフレームワークだ。この戦略は、リクエストが企業ネットワークの境界内から来た場合でも、外部から来た場合でも変わらない。
ゼロトラストモデルは、検証されるまで誰も、何も信頼しないという原則に基づいている。ゼロトラストでは、デバイスやユーザーが認証されるまでは信頼できず、企業ネットワークへのアクセスを許可しないのが基本だ。ゼロトラストアーキテクチャはネットワークをマイクロセグメント化し、多要素認証(MFA)などのきめ細かな制御を用いて、知る必要のある情報に限ってアクセスを提供する。この高いレベルのセキュリティにより、企業はサイバーセキュリティの脅威に対処し、将来にわたってネットワークを守れる。
COVID-19のパンデミックは、企業の業務のあり方に広範な影響を及ぼした。多くの企業はハイブリッドワークモデルの導入を余儀なくされ、従業員のかなりの割合がオフィスの安全な境界の外で働くようになった。さらに、企業はクラウドベースのモデルへ移行するメリットを認識し、パンデミックによってデジタルトランスフォーメーションの取り組みも加速した。
しかし、こうした新しい働き方への急速な転換によって、サイバーセキュリティの課題は増大した。その結果、セキュリティインシデントはより頻繁に発生し、影響も深刻になった。2021年IBMデータ侵害のコストに関する報告書によると、データ侵害による企業の損失は1件当たり平均424万ドルに上り、報告書の17年の歴史で最高額となった。それでも同報告書は、自動化、人工知能(AI)、そしてゼロトラストの導入を進めることで、セキュリティインシデントを大幅に減らせると指摘している。
こちらもご覧ください:ゼロトラストネットワークの主要ソリューション。
ゼロトラストの原則
これまで企業は、データが社内ネットワーク内の安全なトンネルを通過する仮想プライベートネットワーク(VPN)によってネットワークを保護してきた。しかし、世界中に従業員が分散している場合、この方法では十分に機能しない。では、こうした新たな変化を踏まえて、ネットワークをどう保護すればよいのだろうか。
「ゼロトラストは、ここ数年にわたって成長を続けているトレンドだ」とTommy Gallahger氏(Top Mobile Banksの創設者)は述べている。「このアプローチには、セキュリティの強化、サイバー犯罪のシナリオへの迅速な対応、コンプライアンス基準の改善など、多くのメリットがある。さらに、第三者のプロバイダーや仲介業者に頼らず、企業が自律的に事業を運営できるようになる」Top Mobile Banks。
企業が覚えておくべきなのは、ゼロトラストはエンドポイントデバイスやネットワークを魔法のように安全にする単一のツールではないということだ。ゼロトラストはむしろ、これまでのネットワークセキュリティへのアプローチを根本的に変える方法論である。
ゼロトラストは、以下の原則に基づいている。
- アクセスを許可する前に、すべての資産でMFAなどの必須認証を必要とする。
- すべてのデータを識別してマイクロセグメント化し、横方向のトラフィックによる被害を抑える。
- すべてのアカウントとセッションに対して、継続的なセキュリティ管理を行う。
- アクセスは、知る必要がある場合に限って提供する。
- 最小権限のポリシーを企業が適用する。
- すべてのエンドポイントを検証する。
- すべての活動を記録し、ネットワーク内のすべてのトラフィックを検査する。
こちらもご覧ください:ゼロトラストネットワーク構築のステップ
これからのゼロトラスト
在宅勤務や私物デバイスの業務利用(BYOD)ポリシーなど、パンデミックがもたらした課題によって、サイバーセキュリティのリスクは高まった。さらに、エンドポイントの保護ははるかに困難になっている。こうした状況が相まって、ゼロトラストネットワークアクセス(ZTNA)への関心が高まった。現在、組織はリモートワーカーだけでなく、オフィスにもZTNAを導入したいと考えている。
分散型企業への移行に加え、攻撃対象領域が自然に拡大していることを考えれば、Gartnerが、2023年までにZTNAが31%に成長すると予測しているのも不思議ではない。Gartnerはまた、2025年までにリモート導入の少なくとも70%がZTNAを実装すると報告している。2021年末時点では10%未満だった。
さらに、米連邦政府がゼロトラストを米国のサイバーセキュリティ改善の一環として取り入れるべく、大きな推進策を打ち出していることにも触れておきたい。大統領令には次のように記されている。
「連邦政府は、セキュリティのベストプラクティスを採用し、ゼロトラストアーキテクチャに向けて前進し、安全なクラウドサービスへの移行を加速し、サイバーセキュリティリスクの特定と管理のための分析を推進し、こうした近代化の目標に見合う技術と人材の双方に投資しなければならない」
ゼロトラストの課題に対処するために先を見据える
セキュリティは、従来の城壁と城の概念を超え、すべてのエンドポイントに焦点を当てる必要がある一方で、その導入を妨げる課題もいくつか存在する。しかし、適切な対策を講じれば、こうした課題は容易に克服できる。
つぎはぎのゼロトラストソリューション
ゼロトラストソリューションには、組織のサイバーセキュリティ上の悩みを軽減する可能性がある。組織はゼロトラスト製品をつぎはぎのように買いそろえ、必要な予防策をすべて講じたと考えてしまう。しかし、これではネットワークにセキュリティホールが残り、サイバー犯罪者に簡単に悪用される可能性がある。
ツールの過剰導入を避けるには、複数の問題を解決できるツールを購入するとよい。また、セキュリティ態勢にある、早急な対応が必要なギャップを特定し、迅速に修正する必要がある。
レガシーの問題
ゼロトラストは、リソースを保護する新しい方法だ。残念ながら、レガシーシステムを抱える企業はゼロトラストへの適応に苦労している。
企業は、ゼロトラストを一度に導入する必要はない。まずは小規模に、最も重要な領域から始めればよい。その後、自信がついた段階で、ネットワーク全体へ徐々に拡張できる。
継続的な管理の必要性
ゼロトラストは、実装して放置できるものではない。システムとリソースの継続的な監視が必要だ。多くの場合、特に中小企業(SMB)では、継続的な管理に投資する余力がない。
すべてにパッチが適用され、ゼロデイ攻撃に対抗する対策が整っていることを確認するには、定期的なチェックが必要だ。自動化ツールは、企業が攻撃を監視し、脅威アクターの一歩先を行くのに役立つ。
生産性の阻害
ネットワークを継続的に管理することには、別のデメリットもある。ネットワークの問題を監視し、トラブルシューティングすることで、スタッフの生産性が妨げられる可能性がある。
「今日、ゼロトラストは生産性を阻害する可能性があると言う人もいる。バックエンドの管理プロセスやガバナンス業務を手作業で行う場合には、確かにそうなるかもしれない」とStrongDMのCTO、Justin McCarthy氏は述べている。「将来、ゼロトラスト技術はユーザーエクスペリエンスも考慮し、セキュリティだけでなく生産性も向上させなければならない。
「一例として、アクセスの付与とアクセス制御の監査を容易にすることが挙げられる。この種のゼロトラストアーキテクチャは、全体的なセキュリティレベルを高め、アクセシビリティを簡素化し、運用負荷を軽減できる」
こちらもご覧ください:ネットワークセキュリティにおけるゼロトラストアプローチを理解する
これからのゼロトラスト
COVID-19のパンデミックによる変化でさらに拍車がかかったデジタルトランスフォーメーションの流れが拡大し続ける中、ゼロトラストは多くの業界で導入が進んでいる。課題はあるものの、ゼロトラストポリシーが、ほかのメリットとともに、組織のネットワークを多くのサイバーセキュリティ脅威から確実に守る方法は否定できない。
組織がサイバーセキュリティとデータ保護をより重視するにつれ、ゼロトラストの重要性も高まっていくだろう。