ゼロトラストとは
- 用語
- ゼロトラスト (ぜろとらすと)
- 意味
- ゼロトラストとは、社内ネットワークにいるからといって信頼せず、利用のたびに利用者と端末を確かめてから最小限のアクセスを許す考え方です。NIST SP 800-207 が定義し、総務省は「決して信頼せず、必ず確認せよ」と言い表しています。
ゼロトラストとは、社内ネットワークの中にいるからといって信頼せず、利用のたびに利用者と端末を確かめてから、必要な最小限のアクセスを許す考え方です。
ゼロトラストとは何か
米国 NIST の SP 800-207「Zero Trust Architecture」(2020 年 8 月)は、ゼロトラストを次のように定義しています。侵害されているとみなしたネットワークの中で、要求ごとに正確で最小権限のアクセスの判断を行うときの不確かさを最小にするために設計された、概念と考え方の集まりです。物理的な場所やネットワーク上の場所だけを理由に、資産や利用者のアカウントを暗黙に信頼しないとも書いています。総務省の「テレワークセキュリティガイドライン」第 5 版は、従来の境界型セキュリティの前提を「信ぜよ、されど確認せよ」とすると、ゼロトラストは「決して信頼せず、必ず確認せよ」だと言い表しています。
境界型セキュリティと何が違うか
| 観点 | 境界型セキュリティ | ゼロトラスト |
|---|---|---|
| 前提 | 内側には信頼できるものだけがある | 内側にも脅威があり、内も外も区別なく確かめる |
| 守る中心 | ネットワーク | データや機器などの資源 |
| 場所の扱い | 社内からのアクセスは信頼する | 社内からでも社外と同じ条件を満たす |
総務省は、クラウドサービスの普及と私物端末の利用が進み、特定の拠点を守る境界型だけでは対応が難しくなったと背景を説明しています。同時に、ゼロトラストは境界型に代わるものではなく、両者を組み合わせて守ることが期待されるとしています。
NIST の基本原則は何か
SP 800-207 の 2.1 節は、7 つの基本原則を挙げています。
- すべてのデータとサービスを、守る対象(資源)とみなす。私物端末も、会社の資源にアクセスするなら対象に含めてよい
- ネットワーク上の場所にかかわらず、すべての通信を守る。社内からのアクセスも社外と同じ条件を満たす
- アクセスは利用のたびに、その作業に必要な最小の権限で許す。一つの資源への許可は別の資源に自動では及ばない
- アクセスの可否は、利用者の身元、アプリ、端末の状態などをもとにした動的なルールで決める
- 会社が持つ端末や関係する端末の安全の状態を監視し、測る
- 本人確認と許可は動的で、アクセスを許す前に厳密に行う。多要素認証の利用を含む
- 資産・ネットワーク・通信の状態をできるだけ集め、守り方の改善に使う
NIST は、これらは理想の目標であり、すべてを純粋な形で行えるとは限らないと断っています。特定の技術によらない原則で、利用者の確認はパスワード、証明書、使い捨てのコードなど複数の方法があり得るとも書いています。
アカウント管理とどう関係するか
原則の 3 と 6 が、SaaS のアカウント管理に直接関わります。利用のたびに本人を確かめ、その作業に要る最小限の権限だけを許し、一つのサービスへのログインが別のサービスへの許可に自動で及ばない形です。共有アカウントで一組の ID とパスワードを複数人が知っている状態では、原則 3 が前提にする「要求している人を確かめる」ことができません。最小権限の考え方は最小権限の原則とはに、多要素認証は多要素認証(MFA)とはにまとめています。
よくある質問
ゼロトラストは製品の名前ですか
違います。NIST SP 800-207 は、ゼロトラストを概念と考え方の集まりと定義し、基本原則は特定の技術によらないとしています。総務省も、境界型の防御に代わるものではなく組み合わせるものと説明しています。
社内ネットワークにいれば安全ではないのですか
ゼロトラストは、社内にいることを信頼の理由にしません。NIST は、社内のネットワークからのアクセスも、社外からと同じ条件を満たすべきだとしています。
ゼロトラストでアカウント管理は何が変わりますか
利用のたびに本人と端末を確かめ、その作業に要る最小限の権限だけを許す形になります。NIST は多要素認証の利用と、一つの資源への許可が別の資源に自動で及ばないことを挙げています。
中小企業にもゼロトラストは関係がありますか
総務省のガイドラインは、クラウドサービスの普及と私物端末の利用で、拠点を守る境界型だけでは対応が難しくなったと説明しています。テレワークと SaaS を使う会社に当てはまる説明です。
Junify の場合
- 人手で続けると
- SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。
- Junify なら
- Junify が担うのは、SaaS のログインのうち、ID 管理サービスにつながらないサービスと共有アカウントの部分です。担当者は使う前に自分のスマホで本人確認をし、管理者が決めたアカウントだけを開けます。パスワードは担当者に渡らず、誰が・いつ使ったかは一人ひとり残ります。私物のパソコンに入れるのは、ブラウザーの拡張機能だけです。
参考資料
- NIST Special Publication 800-207「Zero Trust Architecture」
- NIST Computer Security Resource Center「SP 800-207 Zero Trust Architecture」
- 総務省「テレワークセキュリティガイドライン 第 5 版」(令和 3 年 5 月)
同じテーマの記事
-
監査ログと、監査で示す記録の違い
監査ログは、システムが動作や利用のたびに自動で残す記録です。監査で示す記録は、そこから誰が・いつ・何をしたかを説明できるように選び、改ざんを防いで決めた期間保存し、管理者以外が点検したものを指します。
-
ブラウザーの拡張機能でできるアクセス管理の範囲
拡張機能は、それを入れたブラウザーの中で、決めたサイトのページを読み取り、入力し、動作を変えられます。ブラウザーの外のアプリと、拡張機能の入っていないブラウザーや端末には届きません。この線引きが選ぶときの基準です。
-
私物端末(BYOD)で業務システムを使わせるときの選択肢
選択肢は 5 つです。端末全体を管理する MDM、仕事のアプリだけを管理する MAM、画面だけを映す仮想デスクトップ、会社が管理するブラウザー、パスワードを見せずに代わりに入力する仕組み。会社が何を管理するかで分かれます。