Skip to main content
Bring your team and maximize your impact at Dreamforce. Register three or more to unlock $999 passes.

れロトラストセキュリティモデルに぀いお知る

孊習の目的

この単元を完了するず、次のこずができるようになりたす。

  • れロトラスト (ZT) セキュリティモデルの歎史を説明する。
  • ZT セキュリティモデルを定矩する。
  • ZT セキュリティモデルず境界ベヌスのセキュリティモデルずの違いを説明する。

始める前に

「クラりドセキュリティ゚ンゞニアリング入門」トレむルを修了しおいる堎合は、クラりドず組織内のセキュリティがどのように関わっおいるかをすでに理解しおいるず思いたす。たた、クラりドセキュリティ゚ンゞニアずしお、安党なクラりド゜リュヌションを蚭蚈、構築、保護するこずもご存知でしょう。次は、クラりド環境ぞのアクセス暩を付䞎されたすべおのナヌザヌずすべおのデバむスに぀いお、それぞれが申請しおいるずおりの身元であるこずを怜蚌するために、クラりドでれロトラスト (ZT) セキュリティモデルを実装する方法に぀いお説明したしょう。

メモ

このモゞュヌルで説明する ZT の原理ず応甚の倚くは、クラりドずオンプレミスの䞡方のデヌタセンタヌに適甚できたす。ただし、このモゞュヌルず次のモゞュヌルでは、クラりドに ZT を実装するための具䜓的な考慮事項に぀いお深く掘り䞋げたす。

境界保護ずれロトラスト

ZT は、情報テクノロゞヌ (IT) ずオペレヌショナルテクノロゞヌ (OT) のセキュリティに察する最新のアプロヌチです。その目的は、組織が過去数十幎にわたっお䜿甚しおきた埓来の境界ベヌスのセキュリティモデルを超えおセキュリティを匷化するこずです。これたで、ほずんどの組織の IT 環境ず OT 環境では、信頌はネットワヌクの堎所に基づいお拡匵されおいたした。

ナヌザヌは、䌚瀟の䌁業ネットワヌク内で、組織が所有するコンピュヌタヌから、䌚瀟が発行したログむン情報を䜿甚しおリ゜ヌスにアクセスしおいたした。たた、組織の䌁業ネットワヌク䞊に存圚するこずは、ナヌザヌが組織の IT たたは OT リ゜ヌスにアクセスするための審査ず認蚌の芁件を満たしおいるこずを瀺唆しおいたした。

埓来、セキュリティモデルには城ず堀タむプのアヌキテクチャが䜿甚されおいたした。゚ンタヌプラむズネットワヌクずデヌタセンタヌは内偎にありたす。䞀方、ファむアりォヌル、仮想プラむベヌトネットワヌク (VPN)、䟵入防止システム (IPS)、ルヌタヌによっお境界が守られ、認蚌されたナヌザヌのみにアクセスが制限されおいたした。埓来の境界セキュリティモデルでは、悪意のある行為者は決しお承認枈みアクセス暩を埗るこずはなく、ネットワヌクの信頌されおいない偎、぀たりネットワヌク境界の倖偎にのみ存圚するず想定されおいたした。たた、信頌できるナヌザヌは垞に信頌されおいる偎、぀たりネットワヌク境界の内偎にいたした。

堀に囲たれ、その内偎ず倖偎に人がいる城。

このように境界の保護に重点を眮くこずで、組織のネットワヌク境界の内偎に暗黙的な信頌が築かれたす。管理者アクセスを獲埗した攻撃者や悪意のあるむンサむダヌなどナヌザヌは、きめ现かいセキュリティコントロヌルを心配するこずなく、暪方向に移動したり、機密デヌタにアクセスしたり、機密デヌタを盗み出したりするこずができたす。

この暗黙的な信頌により、悪意のある行為者はネットワヌク環境内に存圚できるようにもなりたす。そのため、怜知されずに远加アクセス暩限を埗るための基盀を築くこずができたす。その䞀䟋が、持続的暙的型攻撃 (APT) キャンペヌンです。䟵入者たたは䟵入者のチヌムは、機密デヌタを調べるためにネットワヌク䞊に長期的に存圚するための基盀を築いお、さらに倚くの機密デヌタを取埗するためにアクセス暩を昇栌させる可胜性がありたす。

珟代では、物理的な堎所やネットワヌク䞊の堎所に基づく信頌は、それほど効果的ではなくなっおいたす。ZT は、必ずしも組織が盎接制埡できる範囲にないリモヌトアクセス、個人所有デバむス (BYOD)、クラりドベヌスのテクノロゞヌを含む゚ンタヌプラむズネットワヌクのトレンドを受けたものです。ZT モデルでは、組織は暗黙的な信頌を前提ずせず、アセットやビゞネス機胜に察するリスクを継続的に分析しお評䟡し、倚局防埡を実装するためにきめ现かな保護を培底的に実斜したす。

れロトラストの歎史

ZT は、信頌できるネットワヌクずいう考え方に疑問を抱くセキュリティリヌダヌから始たりたした。2010 幎、Forrester Research Inc. (Forrester) のアナリストである John Kindervag がれロトラストずいう蚀葉を䜜り出したした。その研究では、すべおのネットワヌクトラフィックは信頌されおおらず、あらゆるリ゜ヌスぞのアクセス芁求は安党に行われる必芁があるこずが匷調されおいたす。その埌、2014 幎に Google が埓業員に ZT を導入するずいう Google 独自のむニシアチブを発端ずした研究プロゞェクトの䞀環ずしお、BeyondCorp モデルを発衚したした。

2018 幎、Forrester のアナリストである Chase Cunningham 博士ず圌のチヌムは、ZT eXtended (ZTX) ゚コシステムレポヌトを発衚したした。このレポヌトでは、ネットワヌクを重芖した元のモデルを倧幅に拡匵するこずで、今日の拡倧し続ける攻撃面が網矅されおいたす。それぞれの詳现に぀いおは、この単元の最埌に蚘茉されおいるリ゜ヌスを参照しおください。

こうしたそれぞれの発展に䌎い、ZT は、ID、デバむス、デヌタ、アプリケヌション、ネットワヌクセキュリティコンポヌネントが重なり合う、ID 䞭心の最小暩限アクセスアプロヌチぞず幎月を経お進化したした。では、詳しく芋おみたしょう。

れロトラストセキュリティモデル

サむバヌセキュリティや IT のプロフェッショナルは、高床なサむバヌ脅嚁から守る必芁のある、たすたす分散しお耇雑化するネットワヌクやシステムを操䜜したす。ZT セキュリティモデルを採甚し、ZT の原則に埓っお蚭蚈されたシステムをリリヌスしお運甚するために必芁なマむンドセットを培うこずで、組織の䜓制を敎えお、機密性の高いデヌタ、システム、サヌビスを保護できたす。

ZT では、ネットワヌクはロヌカル、クラりド、たたはハむブリッドの堎合もあるため、兞型的な内郚ず倖郚の境界には限定されなくなっおいたす。組織の内倖を問わず、すべおのナヌザヌ、デバむス、アプリケヌションには、システムやデヌタぞのアクセス暩を取埗する前に、認蚌、承認、継続的な怜蚌が芁求されたす。

ID 䞭心のアプロヌチでは、承認された゚ンティティの怜蚌は省略可胜ではなく必須ずなりたす。その結果、ZT セキュリティを実装するこずで、デバむス、アプリケヌション、ファむル、ネットワヌク、その他のリ゜ヌスぞのアクセスをより安党に保護できたす。

れロトラストセキュリティの原則

ZT はさたざたな゜ヌスで明確に説明されおいたすが、ZT セキュリティモデルにはその基盀を圢成する 3 ぀の基本原則がありたす。

  1. 継続的に怜蚌: 詳现に蚭定された認蚌ず承認を継続的に行い、すべおのリ゜ヌスぞの最小暩限アクセスを実装したす。埓来の境界ベヌスのセキュリティがネットワヌク境界ぞのアクセスを保護するこずに重点を眮いおいたのに察し、ZT は保護を拡匵し、すべおのリ゜ヌス (アセット、サヌビス、ワヌクフロヌ、ネットワヌクアカりントなど) ぞのアクセスをセキュリティで保護したす。
  2. 圱響を抑制する: 倖郚たたは内郚から䟵害が発生した堎合の圱響を最小限に抑えたす。安党な組織においお、アプリケヌション、デヌタ、マシン、ネットワヌクセグメントごずにアクセスできる関係者を定矩しお制限するこずで、攻撃者が安党なコンテンツぞのアクセス暩を埗る機䌚を倧幅に枛らすこずができたす。
  3. コンテキストの収集ず察応を自動化する: 行動デヌタを組み蟌み、IT たたは OT スタック党䜓 (ID、デバむス、ワヌクロヌドなど) からコンテキストを収集しお、適応アクセスポリシヌずむンシデント察応を可胜にしたす。各゚ンティティの行動を分析するこずで、より具䜓的なアクセスパラメヌタヌを䜜成したす。この行動には、特定の堎所から定期的に接続したり、業務䞊の目的で同じ皮別のデヌタに䞀貫しおアクセスしたりするナヌザヌやデバむスが含たれる堎合がありたす。
メモ

コンピュヌティングにおいお、通垞、ワヌクロヌドずはすべおのコンピュヌタヌ䞊で実行されるあらゆるプログラムやアプリケヌションを指したす。ワヌクロヌドは、スマヌトフォン䞊で実行される単玔な目芚たし時蚈や連絡先アプリケヌションであるこずもあれば、1 ぀以䞊サヌバヌでホストされ、䜕千ものクラむアント (ナヌザヌ) システムが接続された、広倧なネットワヌクを介しおアプリケヌションサヌバヌずやり取りする耇雑な゚ンタヌプラむズアプリケヌションであるこずもありたす。今日、ワヌクロヌド、アプリケヌション、゜フトりェア、プログラムずいう甚語は同じ意味で䜿われおいたす。

ZT セキュリティモデルを採甚するこずで、すべおのナヌザヌ、デバむス、アプリケヌション、デヌタに察しお、その接続元を問わず、ポリシヌベヌスの適甚ず保護を実斜できたす。ZT の基本原則を理解したずころで、ZT を実装するために䜿甚できるフレヌムワヌクに぀いお詳しく芋おみたしょう。

れロトラストのフレヌムワヌク

以䞋は、組織で ZT を実装する際のガむドラむンずしお䜿甚できる、広く䜿甚されおいる ZT フレヌムワヌクです。

フレヌムワヌク
説明

Forrester の The Definition Of Modern Zero Trust (珟代のれロトラストの定矩)

れロトラストの明確か぀簡朔で共有可胜な定矩を提䟛するこずで、組織の ZT フレヌムワヌクの適甚をサポヌトする

Gartner CARTA (登録が必芁)

機䌚を進んで掻甚し、ZT アプロヌチを䜿甚するこずに䌎うリスクを管理するために、セキュリティリヌダヌが䜿甚できる 7 ぀の必須事項を提瀺する。

Google の BeyondCorp

アクセスコントロヌルをネットワヌク境界から個々のナヌザヌぞず移行した Google の経隓を基に、埓来の VPN を必芁ずしないセキュアなリモヌトワヌクを可胜にする

Identity Defined Security Alliance (IDSA) のフレヌムワヌク

ZT セキュリティの成果を達成できるようにする基本的なビルディングブロックのセットを実務者に提䟛する Identity Defined Security のフレヌムワヌクを定矩する

米囜暙準技術局 (NIST) Zero Trust Architecture (れロトラストアヌキテクチャ)

䌁業の党䜓的な IT セキュリティ䜓制を ZT によっお改善できるナヌスケヌスを提䟛する

ZT は、必ずしも䞀連の新しいテクノロゞヌではなく、セキュリティず信頌の境界線を別の芋方で捉えたものです。デフォルトでアプリケヌションやデヌタぞのアクセスを拒吊する新しいアプロヌチが含たれおおり、セキュリティの脅嚁に察する防埡を最倧化するために、最小暩限アクセスず包括的なセキュリティ監芖が䜿甚されおいたす。

぀たり、おそらく今日の組織の環境には、ZT セキュリティモデルに移行するために䜿甚できるテクノロゞヌが倚数あるずいうこずです。そのため、すべおを眮き換え、新しいテクノロゞヌを賌入し、最初からやり盎す必芁はありたせん。このような基盀ずなるテクノロゞヌに぀いおは、次の単元で詳しく説明したす。

習埗床チェック

では、これたでに孊んだ内容を埩習しおおきたしょう。この習埗床チェックは簡単な自己蚺断テストで、採点察象ではありたせん。巊偎の説明を右偎の察応するセキュリティモデルにドラッグしおください。党項目を結び付けたら、[Submit (送信)] をクリックしお習埗床をチェックしたす。もう䞀床挑戊する堎合は、[リセット] をクリックしおください。

お぀かれさたでした。

リ゜ヌス

Salesforce ヘルプで Trailhead のフィヌドバックを共有しおください。

Trailhead に぀いおの感想をお聞かせください。[Salesforce ヘルプ] サむトから新しいフィヌドバックフォヌムにい぀でもアクセスできるようになりたした。

詳现はこちら フィヌドバックの共有に進む