最近相次いでいるデータ侵害を受け、企業はセキュリティについて知っていることのすべてを問い直さざるを得なくなっています。ファイアウォールを導入し、ソフトウェアで分離されたネットワークを個々のエンドポイント上で最新の状態に保っていればよかった時代は、とうに過ぎ去りました。
今日の最新アプリケーションは、パブリッククラウドでホスティングされたり、従業員間で共有されたり、BYOD(私物デバイスの業務利用)プログラムを通じて提供されたり、さらにはRDP(リモートデスクトッププロトコル)のようなリモートアクセスプロトコルでパートナーやベンダーからアクセスされたりする可能性があります。
こうした状況はいずれも、組織の機密データを固有のリスクにさらし、信頼をめぐる新たな課題を生み出します。近年、企業を狙った数々の大規模攻撃によって、境界防御がいかに容易に突破され得るかが明らかになりました。その結果、企業は今日の環境で何を安全とみなすべきかを、改めて考え直すほかなくなっています。
リソースにアクセスするデバイスがマルウェアに感染していないと、どうすれば信頼できるのでしょうか。機密情報の処理に使われるアプリケーションが、意図したとおりにしか動作しないことを、どうすれば保証できるのでしょうか。システムにアクセスする第三者が、許可された権限の範囲内で厳格なポリシーに従っていることを、どうすれば保証できるのでしょうか。
こうした疑問などに答えを出す必要があります。幸いなことに、企業が検討すべき実行可能なフレームワークとして、ゼロトラストが登場しました。
ゼロトラストフレームワークとは
ゼロトラストのセキュリティフレームワークでは、すべてのネットワークトラフィックを信頼できないものとみなし、悪意のある通信である可能性を前提に扱います。企業ネットワークにアクセスするすべてのユーザー、デバイス、アプリケーションは、それが無害であると証明されるまで敵対的な存在とみなすということです。
これは、ファイアウォール、IDS/IPS(侵入検知システム/侵入防止システム)、ウイルス対策ソフトウェアにネットワーク保護を依存していた従来のセキュリティモデルからの大きな転換です。
関連記事:ネットワークセキュリティにおけるゼロトラストアプローチを理解する
企業セキュリティの現状
最近発生したインシデントやサイバー攻撃、たとえばColonial Pipelineの侵害、WannaCry、Petya、Cloudbleed(CloudFlare)、そしてYahooへのハッキングによって、データセキュリティへの関心が高まりました。従来のファイアウォールなどのセキュリティソリューションでは今日の脅威に対応しきれないため、企業は「誰も信頼しない」というアプローチに基づくゼロトラストフレームワークの導入を検討しています。
顧客の懸念が高まり、訴訟の可能性も増すなか、企業は、ビジネスレベルかインフラレベルかを問わず、あらゆる角度から自社を安全に保つため、テクノロジー戦略を実行する新たな方法を取り入れる必要があります。
現在の脅威環境には、進化を続けるマルウェアやランサムウェア、そして、どのようにハッキングされる可能性があるかを認識していない従業員を狙う、さまざまな形態のフィッシング攻撃があふれています。そのため組織は何らかの形で攻撃の被害に遭い、顧客基盤を失いかねない機密情報を取り戻すために、数百万ドルを支払うことになります。
したがって組織は、境界の内外で発生するあらゆる種類の攻撃に対応し、迅速に被害を軽減できる実行可能な計画を用意して、このような事態に備えなければなりません。
企業はこのセキュリティフレームワークをどのように導入しているのでしょうか。
ゼロトラストの概念により、組織はクラウドコンピューティングやモバイルデバイスの利用といった新たなテクノロジーに対応できます。企業は、次の方法でゼロトラストのセキュリティフレームワークを導入しています。
- デフォルトで暗号化を有効にする
- リスクベース認証を導入する
- パスワードから脱却する
- コンテキストに基づいてユーザーにアクセス権を付与する
- 多要素認証(MFA)を適用する
- 通信中のデータの暗号化を有効にする
企業リソースを保護するための戦略
モバイルアプリケーションとクラウドアプリケーションへの急速な移行により、セキュリティ戦略はさまざまな形で変化しました。企業は現在、より多くのデバイスやプラットフォームを懸念しなければなりませんが、それは一側面にすぎません。現代のセキュリティ戦略では、クラウドコンピューティングやサービスとしてのソフトウェア(SaaS)プラットフォームなど、ほんの数年前にはテクノロジー担当者の意識にも上らなかった概念も考慮されています。
このITリソースの急増と、消費者の飽くなき利便性への要求が相まって、企業は前例のない課題に直面しています。つまり、従業員がいつでもどのデバイスからでもアクセスできるようにしながら、情報をどう保護すればよいのでしょうか。
多くの組織はいまだに、ファイアウォールやウイルス対策ソフトウェアに依存するなど、従来型のデータ保護手法を採用しています。しかし、こうした方法が対処できるのは、より従来型の脅威だけです。
新たな課題に対応するには、ゼロトラストアーキテクチャに基づく新たな戦略が必要です。これは、ユーザーの所在地/位置情報サービス、デバイス情報/ID連携、ユーザー/グループに関連するリスクコンテキスト、資産の時間的な重要性/可用性などに基づいてアクセスを遮断します。
要するに、エンドポイントへのアクセス権限があること、つまり本人確認ができればアクセスを許可し、権限がない場合、あるいはアクセスを試みる方法に何らかの不審点があれば、アクセスを許可しないということです。
ゼロトラストアーキテクチャの核心は、機密データや企業リソースへの不正アクセスを可能にするあらゆる手段を排除することです。ゼロトラスト環境を導入することの重要性は、かつてないほど高まっています。
幸い、組織は今日からでもこのような環境を構築できます。ただし、脅威に対する考え方を変え、ネットワーク境界やシステムインフラに存在する脆弱性の入り口をすべて取り除く取り組みを続けることが条件です。
MFAをより重視することから、アプリケーションのモビリティを活用する取り組み、より堅牢なパスワード衛生ポリシーの策定まで、組織はこうしたベストプラクティスなどを検討すべきです。
関連記事:ゼロトラストネットワーク構築の手順
ゼロトラストフレームワークのベストプラクティス
ゼロトラストフレームワークの導入は、コストのかかる取り組みである必要はありません。現在の脅威環境における、ゼロトラストフレームワークの10のベストプラクティスを紹介します。
- 常に二要素認証(2FA)を導入する。
- 特権アクセスを制限し、必要な場合に限って最小限の権限を付与する。
- 特権を持つユーザーの職務を分離し、すべての権限を一度に与えない。従業員が退職した場合は、既存システムからそのアクセス権を直ちに削除する。
- ID管理システム(IDMS)のログを頻繁に監査・管理する。
- システム利用パターンの異常を監視する行動分析ツールを導入し、ネットワークに損害を与えたり、顧客情報や個人を特定できる情報(PII)などの機密データに侵入したりする前に、不審な活動を停止するようIT部門に通知する。
- クラウドサービス内で暗号化を利用すれば、侵害による被害を抑えられる。
- リソースを提供する第三者を利用する場合は、相手が侵害を受けてもアクセスを失わないよう、フェイルオーバープロセスを用意する。
- 多くの従業員が利用する業務上重要なアプリケーションを保護するため、分離技術を利用する。これにより、より少数のユーザーに長時間、高い権限を与えられるようになり、攻撃者がアプリケーションを攻撃しても有用な情報を得られなくなる。
- SaaSアプリにアクセスするエンドユーザーにはMFAを必須とする。このレベルのセキュリティにより、悪意のある攻撃者がそれらのアプリにアクセスすることははるかに困難になります。
- 機密データが存在する場所には、ローカルのサーバーに保存されているか、パブリッククラウドやマネージドサービスプロバイダー(MSP)を経由しているかを問わず、あらゆる場所に難読化技術を導入する。難読化技術は機密データを詮索の目から隠しながら、許可されたユーザーが必要な情報を常にすばやく見つけられるようにする。
ゼロトラストのセキュリティフレームワークは、特に多くの企業や業界がデジタルトランスフォーメーション戦略を採用するなか、近年ますます価値を高めています。高度なネットワークセキュリティシステムがなければ、大企業は自社の資産や顧客情報を十分に保護できません。
データ保護要件を把握する
ゼロトラストの概念とは、データへのアクセスを許可する前に、ユーザーが誰で、どのような意図を持っているのかを確認することです。そのため組織はまず、自分たちがどのような情報を保有しているのか、誰がアクセスしているのか、どこからアクセスされているのか、そしてなぜアクセスされているのかを正確に把握しなければなりません。
これらを把握できれば、ゼロトラストフレームワークを適用し、許可された人だけが重要情報にアクセスできるようにできます。ポリシー違反が発生した場合は、迅速な対応を取れるよう、直ちに把握したいはずです。そのためには、異常が起きたときにセキュリティチームへ即座に知らせるプロトコルを整備する方法があります。
データ保護要件を把握するための5つのステップ
- インベントリ:機密データが存在する、または通過するハードウェア、ソフトウェア、クラウドソリューションなど、あらゆるもののインベントリを作成する。
- 特定:機密性の高い企業データにアクセスできる場所、領域、リソース、人(従業員やベンダーなど)と、機密性の高い企業データが企業の境界を越えて流れる、または企業外部の第三者からアクセス可能になるすべての地点を特定する。
- 確立:リスクプロファイル(内部脅威と外部脅威の別など)に基づき、データプライバシーと管理のポリシーを確立する。
- 適用:各システムで特定されたニーズ(シングルサインオンなど)に基づき、サイバーセキュリティのベストプラクティスと制御策を適用する。
- 監視:時間の経過に伴う活動や変更を監視し、必要に応じて新たなルールを適用したり、保護が必要な新しいシステムを追加したりする。
現代的なセキュリティ対策への移行
サイバー攻撃やデータ侵害が増え続けるなか、企業はもはや、まず信頼するという考え方を採用する余裕がありません。CIOはセキュリティにゼロトラストのアプローチを取り入れ、攻撃の防止から、可能な限り迅速な検知と被害軽減へと重点を移すべきです。
多くの企業は今も、ファイアウォールによる保護やマルウェアシグネチャなどの従来型セキュリティモデルから、ネットワークトラフィックとユーザーの行動を継続的に分析し、手遅れになる前に異常な活動を検知する高度な機械学習ツールへと移行している途中です。多くの組織がセキュリティ態勢をゼロトラストへと転換し始めていますが、ほとんどの業界にはまだ成長の余地が十分にあります。
犯罪者がますます高度なテクノロジーを使って攻撃手法を革新し続けるかぎり、企業は、脅威に対するリアルタイムの監視と予防措置を可能にする新たなテクノロジーを共同で導入し、常に先手を取る必要があります。