ゼロトラストは、デフォルトではユーザーやデバイスは信頼できないという前提に基づいています。すべてのアクセス要求は検証されます。ID、デバイスの状態、位置情報、動作など、すべてが判断材料となります。従来のモデルでは、ネットワーク境界内のすべてを信頼していました。一度境界内に入れば、アクセスできました。ゼロトラストは境界を取り払います。内側も外側もなく、検証済みと未検証のみが存在するのです。
このモデルは境界が消滅したことから生まれました。リモートワーク、クラウドサービス、個人用デバイスによってネットワーク境界は意味をなさなくなりました。従業員は自宅、空港、カフェから会社のデータにアクセスします。請負業者は自分のラップトップから接続します。かつてすべてを保護していたファイアウォールは、今ではほとんど何も保護していません。ゼロトラストは境界をアイデンティティに置き換えます。すべてのリクエストは認証、認可、暗号化されます。マイクロセグメンテーションは横方向の移動を制限します。最小権限は、各アカウントができることに制限します。継続的な監視により異常を検出します。2020年のSolarWindsの侵害は、この問題を実証しました。攻撃者は、内部信頼を前提としたネットワークを通過するために、正当な認証情報と信頼できるソフトウェアアップデートを使用しました。ゼロトラストは最初の侵害を阻止することはできませんでしたが、拡散を制限することはできたでしょう。実装は段階的です。ほとんどの組織はアイデンティティから始め、マイクロセグメンテーションへと移行します。完全なゼロトラストは購入ではなく、旅です。
ゼロトラスト原則
- 明示的に検証する — すべてのリクエストを認証および認可する
- 最小権限の原則 — 必要最小限のアクセス権限のみを付与する
- 侵入を想定する ― 攻撃者が既に侵入しているかのように設計する
- マイクロセグメンテーション - 横方向の動きを制限する
- 継続的な監視 ― 異常をリアルタイムで検出
ゼロトラストは製品ではなく、アーキテクチャです。ツールよりも考え方の方が重要です。
Comments
No comments yet. Be the first to share a thought.
Leave a comment