ゼロトラストネットワークアクセス(ZTNA)とは、定義されたアクセス制御ポリシーに基づき、企業のデータ、アプリケーション、ネットワーク、サービスへの安全なリモートアクセスを提供する、エンタープライズITセキュリティのアプローチです。
ZTNAは、あらゆる接続が悪意あるものだと想定し、ユーザーと組織のリソースの間にさまざまなセキュリティメカニズムを配置することで、複数の保護レイヤーを構築します。その結果、認証は一元化されたポイントで一度だけ行われるのではなく、各レイヤーで実施されます。
ゼロトラストネットワークアクセスはどのように機能するのか?
ZTNAの基本概念は、エンドポイントデバイスを信頼せず、ネットワーク上の重要な資産を分離することです。つまり、リソースにアクセスする際、エンドユーザーデバイスは、そのリソースまたはネットワークの一部へのアクセスを許可される前に認証を受ける必要があります。
ゼロトラストネットワークでは、あらゆるデバイスが侵害される可能性があると想定します。そのため、ユーザーの場所、認証レベル、リソースにアクセスするエンドポイントのリスク評価に基づいて、リソースへのアクセスを制限します。例えばZTNAでは、認証に成功すると特定のサービスへのアクセスが許可されます。
ZTNAは「何も信頼せず、常に検証する」という原則に基づいて運用されます。ゼロトラストのアプローチでは、すべてのユーザー、デバイス、システム、ネットワーク、リソースを、信頼できない外部者として扱う必要があります。ITは、すべてのデバイスがすべてのアプリケーションに無制限にアクセスできる一枚岩のモデルから脱却すべきだとする考え方です。また「常に検証する」とは、暗黙に信頼された内部システムや外部システムなど存在しないという意味です。すべてのアイデンティティは、適切なレベルで信頼できる情報源から認証され、そうでないと証明されるまで、リスクがあるものと見なされます。
これに対して仮想プライベートネットワーク(VPN)では、ゼロトラストテクノロジーは「デフォルトで拒否」するポリシーを採用し、ユーザーにアクセス権が付与されたサービスのみへのアクセスを許可します。これにより、ある領域が侵害されても、攻撃者に組織内の他の領域への完全なアクセスが自動的に与えられることはありません。
ZTNAを導入する際、組織は外部世界と機密データまたはインフラストラクチャの間に複数の制御を配置する、多層的なセキュリティアプローチを採用すべきです。各レイヤーが障害となり、攻撃者が標的に到達することを困難にします。
VPNとZTNAの違いとは?
VPNとZTNAの主な違いは、アクセスレベル、エンドポイントのセキュリティ状態の評価、そしてユーザーアクティビティに対して提供される可視性にあります。
ネットワークレベルのアクセスとアプリケーションレベルのアクセス
VPNはネットワーク全体と、そこに収容されているすべてのアプリやサービスへのアクセスを許可します。一方、ZTNAは特定のアプリやサービスへのアクセスのみを許可します。つまり、ユーザーはネットワーク上のアプリやサービスにアクセスする前に、認証プロセスを完了しなければなりません。認証には、ユーザーのアイデンティティ、ユーザーまたはサービスの場所、時刻、サービスの種類、デバイスのセキュリティ状態のうち、任意の組み合わせが含まれます。
エンドポイントのセキュリティ状態の評価
VPNまたはZTNAを介してデバイスに企業ネットワーク上のアプリケーションへのアクセスを許可する場合、そのエンドポイントのセキュリティ状態を評価することが重要です。エンドポイントのセキュリティ状態とは、企業のセキュリティポリシー要件にどの程度準拠しているかを指します。これには次の項目が含まれます。
- ウイルス対策ソフトウェア
- スパイウェア対策ソフトウェア
- パスワードの複雑性要件
- ソフトウェア更新頻度の設定
VPNはアクセスを許可した後、エンドユーザーデバイスやアプリがもたらすリスクを考慮しませんが、ZTNAは考慮します。ZTNAは、セキュリティ状態を検証することで、企業ネットワークへの接続後もすべてのエンドポイントを継続的に監視します。
ユーザーアクティビティの可視性
ZTNAは、アプリやサービス全体にわたるユーザーアクティビティをきめ細かく可視化するため、異常な行動や悪意ある意図を検出しやすくなります。従業員が承認済みのアプリやサービス以外で行動した場合も、ZTNAは個々のアプリケーションやサービスのレベルで動作するため、IT部門が把握できる可能性が高まります。
VPNにはアプリケーションレベルの制御がないため、ユーザーがプライベートネットワーク内に入った後の行動を同様に可視化することはできません。
ZTNAを導入する5つのメリット
ZTNAは組織に大きなメリットをもたらします。これには、コンプライアンスの強化、セキュリティ状態と俊敏性の向上、アプリケーションのマイクロセグメンテーションなどが含まれます。
コンプライアンスの強化
ZTNAでは、ユーザーがアプリケーション内のデータにアクセスするたびに認証が必要となるため、組織はPCI DSS、GDPR、HIPAA/HITECH、NIST SP 800-53Aなどの規制要件に容易に準拠できます。これにより、従業員が意図的または不注意にコンプライアンスを回避したり、データ保護を犠牲にしたりすることを防げます。
レガシーアプリケーションへのアクセスを保護
暗号化された接続を有効にし、Webアプリと同程度のセキュリティ上のメリットを提供するZTNAは、プライベートデータセンターやオンプレミスサーバーで稼働するレガシーアプリケーションのセキュリティ強化に利用できます。
アプリケーションのマイクロセグメンテーション
ZTNAを利用すると、企業はアイデンティティおよびアクセス管理(IAM)テクノロジーを活用したソフトウェア定義境界(SDP)を構築し、アプリケーション環境をセグメント化できます。この手法では、ネットワークを複数のマイクロセグメントに分割することで、脅威の横方向への移動を防ぎ、ビジネス上重要な資産を区画化して攻撃対象領域を縮小できます。
俊敏なセキュリティ状態
ZTNAが提供する俊敏なセキュリティ状態により、企業は変化するサイバー脅威の状況に応じて、防御戦術を迅速に変更できます。
アプリケーションを不可視化
ZTNAは、パブリックインターネット上でのアプリの公開を禁止する仮想ダークネットを構築します。さらにZTNAは、すべてのアプリケーションのデータアクセスパターンを監視し、リスクの最小化と、企業の分散型サービス拒否(DDoS)攻撃、データ漏えい、その他のサイバー攻撃からの保護に役立ちます。
ZTNAの主な課題とは?
ZTNAには多くのメリットがある一方、注意すべき欠点や課題もあります。これらに先手を打つには、複雑な導入、導入・トレーニング、業務生産性の低下、パフォーマンスへの影響について理解しておく必要があります。
- 導入の複雑さ:ZTNAソリューションの導入は、既存のレガシーシステムや複雑なネットワークアーキテクチャを持つ組織にとって、特に複雑になる可能性があります。
- 導入とトレーニング:ZTNAモデルへの移行には、組織のセキュリティプラクティスやユーザーの行動に大幅な変更が必要になる場合があります。新しいアクセス方法について従業員をトレーニングし、変化への抵抗に対処することは、困難な課題となり得ます。
- 生産性の低下:同様に、追加の認証要件によって、従業員は重要な業務アプリケーションへのログインやアクセス申請により多くの時間を費やすことになります。また、誤検知によって、まれにアプリケーションから締め出されることもあります。
- 継続的な更新とメンテナンス:ZTNAは、進化するセキュリティ脅威に対して有効であり続けるため、継続的な監視、更新、メンテナンスを必要とします。組織は、ZTNAインフラの有効性を確保するため、先を見越して管理・アップグレードしなければなりません。
- パフォーマンスへの影響:ZTNAでは通常、仲介システムを経由してトラフィックをルーティングするため、追加の遅延が発生する可能性があります。このパフォーマンスへの影響は、特定のアプリケーションやユーザーにとっては許容範囲でも、遅延に敏感なアプリケーションや帯域幅を大量に消費するアプリケーションにとっては課題となり得ます。
ゼロトラストネットワークアクセスの主なユースケース
ZTNAは、認証やアクセス制御から可視化、分析、さらにはデータ損失防止(DLP)やその適用まで、幅広い用途で効果的に利用できます。
認証とアクセス
単一の認証情報やアクセスポイントではなく、ゼロトラストネットワークのユーザーは、特定のデータリソースにアクセスするため、ログインセッションごとに自身を認証する必要があります。例えば、サーバーに保存されているすべてのファイルではなく、特定のファイルだけを閲覧できるようにすることが可能です。
ユーザーアカウント管理
ZTNAは、請負業者、サプライヤー、ベンダー、顧客、パートナーなど、ユーザーの種類ごとに異なる制御・アクセス・ポリシーを設定し、組織のネットワーク内にある機密情報へのアクセスレベルを変えることで、ユーザーアカウントの管理方法を変革します。
可視化と分析
ゼロトラストのアプローチにより、企業のさまざまな資産(システムやデータベース)全体で、承認済み・未承認の両方のアクティビティを追跡できます。これにより、組織は異常な行動を検出し、被害が発生する前に脅威から保護できます。
ZTNAをセキュアアクセスサービスエッジ(SASE)ソリューションに統合すると、組織はこのテクノロジーへの投資から最大限の効果を引き出せます。正しく導入されたSASEソリューションは、きめ細かな可視性を提供し、リスクや脆弱性に関する事前設定済みのルールに基づいてアクションを自動化します。その結果、セキュリティチームは手作業による事後対応ではなく、自動化によってプロアクティブにリスクを管理できるようになります。
リアルタイムのデータ損失防止(DLP)検査と適用
ZTNAは組織にリアルタイムのDLP検査機能を提供します。継続的な監視によって内部脅威を検出・緩和できるため、ITインフラに過大な負荷をかける可能性のある常時スキャンは必要ありません。
組織は、誰がどのコンテンツにアクセスしているのか、いつアクセスしたのか、アクセス元はどこなのかを、より詳細に把握できます。これにより、社内外で共有すべき情報について、より適切な判断を下せるようになります。
管理対象外のBYODデバイスを含む、あらゆるデバイスからのリモートアクセス
モバイルワーカー、リモートオフィスの従業員、訪問客は、インターネットまたはVPNを介して企業ネットワークにリモートアクセスする必要が生じる場合があります。ゼロトラストネットワークは、リモート接続に多要素認証(MFA)を導入し、知的財産を保護するためにトラフィックを暗号化することで、この要件に対応できます。
強力な認証を利用することで、企業は厳格なコンプライアンス要件とデータプライバシー法を維持しながら、悪意ある攻撃を防ぎ、ネットワーク上のマルウェアを阻止できます。
ZTNA 1.0とZTNA 2.0
サイバーセキュリティ大手のPalo Alto Networksは、ZTNA 1.0の最小権限アプリケーションにおける弱点を改善する方法として、2022年初頭にZTNA 2.0を導入しました。
従来のZTNA 1.0では、アクセスが許可されると、ユーザーやアプリケーションが企業システム全体の中で何を行っているかをモデルが把握できません。
ZTNA 2.0は、「決して信頼せず、常に検証する」という、より厳格な原則を採用しています。信頼という概念を完全に排除し、デバイスの状態、ユーザーの行動、アプリの動作の変化に基づいて信頼を継続的に検証することで、横方向への移動を制限し、攻撃対象領域を最小化します。
アナリストの見解はやや分かれています。ZTNA 2.0がマーケティング上のバズワードなのか、それともテクノロジーにおける真に革新的な進展なのかについてです。ZTNA 2.0がZTNA原則の当初の適用における欠陥に対処していることは間違いありませんが、他の多くのゼロトラスト関連企業も、別の名称でZTNA 2.0と同じ改善の多くを実装している点には注意が必要です。
組織はZTNAを導入すべきか?
組織にZTNAアプローチを導入するかどうかは、現在のセキュリティニーズとセキュリティ状態によって決まります。次の条件に当てはまる場合は、ZTNAを検討すべきです。
- リモートワーカーがいる。
- コンプライアンス要件がある。
- 組織が高度なサイバーセキュリティ脅威に直面している。
- ネットワークが複雑で、ローカルエリアネットワーク(LAN)を超えて、パートナーネットワーク、クラウド環境、リモートスタッフまで対象に含んでいる。
組織がサイバーセキュリティを最優先事項と捉えているなら、セキュリティに対する先進的な姿勢を維持するため、ZTNAを利用して組織の資産を脅威から保護するとよいでしょう。
ZTNAの導入方法
企業がゼロトラストネットワークを構築するには、ネットワークにアクセスするユーザーを特定、分類、認証するというZTNAの原則に従う必要があります。
ZTNAは、単独のソリューションとして、またはサービスとして導入できます。前者では、組織がZTNAインフラを構築し、アイデンティティ管理システムの設定やネットワークアクセス制御(NAC)デバイスの導入を独自に行う必要があります。
一方、後者はサードパーティーベンダーを介してZTNAを迅速に導入する方法です。このアプローチでは、組織はプロバイダーからソフトウェアライセンスを購入し、自社サーバーにインストールして、組織のネットワーク内にあるすべてのエンドポイントを一元管理できるようにします。
まとめ:ZTNAでデータを保護する
ZTNAを組織のセキュリティ戦略の一部として導入するかどうかは、固有のニーズと状況によって決まります。しかし、導入することで最終的にはインフラを強化し、ネットワークへのユーザーとアプリケーションのアクセスを管理できます。
他のセキュリティシステムを導入済みであっても、保護しすぎることはありません。セキュリティ対策の種類ごとに固有の機能があるためです。セキュリティ戦略にZTNAを加えることで、機密データへのアクセスを制御できるだけでなく、攻撃対象領域を縮小し、IT運用を簡素化できます。
組織でのゼロトラスト導入を検討しているなら、現在利用できる最良のZTNAソリューションについてのガイドをご覧ください。