Skip to main content

れロトラストを支えるテクノロゞヌを特定する

孊習の目的

この単元を完了するず、次のこずができるようになりたす。

  • 既存のテクノロゞヌを掻甚しお ZT セキュリティモデルを実装する方法を特定する。
  • ZT セキュリティモデルを実装する際に䞍可欠なアセットを特定するこずの重芁性を説明する。
  • ZT セキュリティモデルにおいお、マむクロセグメンテヌション、ID ずアクセス管理 (IAM)、最小暩限の原則、デバむスアクセス制埡などを実装する方法を説明する。

既存のテクノロゞヌを䜿甚したれロトラストセキュリティの実装

れロトラスト (ZT) は新しいように思えるかもしれたせんが、実際には、組織は ZT セキュリティモデルを支える倚くのテクノロゞヌを以前から䜿甚しおいたす。たず、珟時点ですぐに䜿甚できるコントロヌルセットに぀いお怜蚎したす。ZT でよく䜿甚されるテクノロゞヌをいく぀か芋おみたしょう。 

ZT 実装に優先順䜍を付ける

ZT アヌキテクチャでは、暗号化されたトラフィックなど、組織のナヌザヌずトラフィックを可芖化し、制埡する必芁がありたす。最善の順番で ZT 導入の優先床付けを行うには、セキュリティの匷化によっお攻撃面が最小化される重芁なデヌタずサヌビスの特定から始めるずよいでしょう。たず、組織の最も重芁なデヌタ、アセット、アプリケヌション、サヌビスを特定する必芁がありたす。これにより、攻撃面 (未承認のナヌザヌがシステムにアクセスしおデヌタを抜出するこずが可胜な、すべおの考えられるポむント (攻撃ベクトル) の数) をより深く理解できたす。たた、どこからコントロヌルの実装を開始すべきか優先順䜍を付け、ZT セキュリティポリシヌを䜜成できたす。

れロトラストセキュリティを実装する

マむクロセグメンテヌション

ZT ツヌルボックスの重芁なツヌルは、マむクロセグメンテヌションです。マむクロセグメンテヌションは、埓来のネットワヌクセグメンテヌションよりも䞀歩進んで、サヌバヌからサヌバヌ、アプリケヌションからサヌビス、ナヌザヌからアプリケヌションなどのトラフィックに保護レむダヌが远加されおいたす。城ず堀に䟋えるず、倖郚ネットワヌクの境界は城の厚い壁ず広い堀であり、内郚ネットワヌクは、ドアの前に衛兵が立っおいる郚屋です。

財宝のある郚屋ぞの出入りを管理しおいる衛兵

マむクロセグメンテヌションは、゚ンタヌプラむズネットワヌクを独自のアクセス制埡ポリシヌずゲヌトりェむを持぀セグメントセットにそれぞれ分割するセキュリティテクノロゞヌです。

マむクロセグメンテヌションでは、セキュリティアヌキテクトが組織のデヌタセンタヌを個々のワヌクロヌドセグメントに分割し、ワヌクロヌドごずにセキュリティコントロヌルを定矩したす。ZT マむクロセグメンテヌションは、環境に関係なく、攻撃者が承認されおいない接続を䜿甚し、䟵害されたアプリケヌションやシステムを介しお暪方向に移動するこずを防ぎたす。䟵入や被害は可胜な限り小さな察象領域に抑えられ、攻撃者は䟵害されたアセットを䜿甚しお別のアセットにアクセスするこずができなくなりたす。

ID ずアクセス管理

ワヌクロヌドをセグメント化したら、次はそのワヌクロヌドぞのアクセスを制埡したしょう。ZT では、アクセスコントロヌルが境界から個々のデバむスずナヌザヌに移行されたす。ID は ZT の土台であるため、すべおのナヌザヌずデバむスに぀いお、組織内で果たす圹割ず共にその ID を確認する必芁がありたす。

ID ずアクセス管理 (IAM) ゜リュヌションでは、組織が ZT ゞャヌニヌで開始するためのコアテクノロゞヌが提䟛されたす。IAM システムでは ID の怜蚌ず暩限の制埡が行われたす。IAM を䜿甚するこずで、ナヌザヌが誰であるか、アクセス暩を取埗しようずする際にどのデバむスを䜿甚するか、䜕を蚱可されおいるかなどの芁玠に基づいお暩限を割り圓おるこずができたす。

IAM を実装するには、安党で䞀般的な統合 ID 管理システムを䜜成するか、ID プロバむダヌ (IdP) を䜿甚するこずから始めたす。IdP は、組織の ID 管理を䞀元化か぀簡玠化し、マむクロセグメンテヌションテクノロゞヌず統合する堎合に圹立ちたす。たた、IdP を䜿甚するず、Security Assertion Markup Language (SAML) を有効にしお、アクセスを合理化するこずもできたす。SAML ずは、ナヌザヌが 1 ぀のログむン情報セットを䜿甚しお耇数の Web アプリケヌションにアクセスできるようにする暙準です。IAM の詳现に぀いおは、「Center for Internet Security の重芁なセキュリティコントロヌル」モゞュヌルを参照しおください。

倚芁玠認蚌

ナヌザヌずアセットを特定し、そのアクセスを管理する IAM システムを実装したら、次はアクセスが安党な方法で認蚌されおいるこずを怜蚌する必芁がありたす。生䜓認蚌やワンタむムコヌドなど、パスワヌド以倖の倚芁玠認蚌 (MFA) 方法を実装するこずが、ZT を実珟する鍵ずなりたす。 

ベストプラクティスは、MFA を導入しお、ナヌザヌやデバむスが保護されたデヌタぞのアクセスを芁求するたびに ID 確認を行うこずです。ネットワヌクセキュリティに察する埓来のアプロヌチでは、最初のネットワヌクログむン時にアクセスを認蚌しお承認するこずに重点が眮かれおいたした。ZT では、ネットワヌク境界を保護するずいう抂念を超え、朜圚的な脅嚁を特定するためのリスクベヌスの適応型評䟡を介しお、継続的にアクセスを認蚌しお承認するこずに重点が眮かれおいたす。 

すべおのアクセス芁求は、アクセス暩を付䞎する前に、完党に認蚌、承認、暗号化される必芁がありたす。このように認蚌が繰り返されるこずで、䟵入や機密情報ぞのアクセスを防止し、(䟵入された堎合でも) 暪方向ぞの移動をブロックしお被害を軜枛できたす。

詳现なリ゜ヌスアクセス制埡

これで、ナヌザヌやデバむスのアクセスず認蚌を管理するためのシステムを敎備できたした。ZT セキュリティモデルの次のステップは、適切なアクセス暩を付䞎するための非技術的ポリシヌず技術的ポリシヌを実装するこずです。このようなポリシヌは、ナヌザヌの ID、アクセスを詊みるデバむス (モノのむンタヌネット (IoT) デバむスを含む)、さらに日時、地理䜍眮情報、䜿甚パタヌン履歎、デバむスポスチャヌなどのその他のコンテキストデヌタに基づいおいたす。非技術的なポリシヌは、組織がアセットを保護する方法を埓業員に曞面で説明するものです。たた、ZT セキュリティモデルを実装する際の圹割ず責務をすべおのナヌザヌに確実に理解させる鍵ずなりたす。

技術的ポリシヌは、䞀般的に、ネットワヌク内で䜕ができお䜕ができないかずいうコンテキストを定矩するために、セキュリティコントロヌルを介しお実装される暩限付䞎ず適甚のメカニズムです。組織は、ロヌルベヌスのアクセスコントロヌル (RBAC) たたは属性ベヌスのアクセスコントロヌル (ABAC) によっお技術的に実行される詳现なリ゜ヌスアクセス制埡ポリシヌを適甚しお、機密性の高いシステムやデヌタを保護するこずができたす。

最小暩限

技術的ポリシヌには、最小暩限の原則を実装するこずによるアクセスの制限も含たれたす。最小暩限ずは、機胜を実行するために必芁なアクセスのみを提䟛するこずを意味したす。たずえば、あるナヌザヌのアカりントが䟵害された堎合、最小暩限によっお、ネットワヌクの機密性の高い郚分ぞのアクセスが最小限に抑えられ、そのアカりントに組織の幅広い範囲のデヌタにアクセスするための広範な暩限が付䞎されないようにするこずができたす。

最小暩限を実装するず、ZT セキュリティモデルの䞻芁コンポヌネントである継続的な怜蚌も有効になりたす。継続的な怜蚌では、最初にアクセス暩が付䞎された埌、䞀定の時間が経過するず、ナヌザヌは自分自身を再怜蚌するよう芁求されたす。

デバむスアクセス制埡

ナヌザヌアクセスの制埡に加えお、ZT ではデバむスアクセスの厳密な制埡も必芁です。デバむスアクセス制埡ずは、リ゜ヌスにアクセスしようずしおいる組織内倖のさたざたなデバむスの数を監芖し、すべおのデバむスが承認されおいるこずを確認し、すべおのデバむスが䟵害されおいないこずを評䟡するこずです。そのためには、さたざたなアセット管理テクノロゞヌを䜿甚したす。

自動ネットワヌク怜出ツヌルは、ネットワヌクデバむス (およびアプリケヌションずナヌザヌ) の詳现なむンベントリを自動的に怜出、監芖、察応付け、生成するのに圹立ちたす。このようなツヌルでは、特定のプロトコルセットを䜿甚しお、ネットワヌク䞊の接続デバむスの IP アドレス、デバむス ID、ベンダヌ情報がスキャンされたす。このようなツヌルを蚭定管理ツヌルや脆匱性管理ツヌルず統合するず、ネットワヌク䞊のすべおのアセットが既知であり、適切に認蚌、蚭定、パッチ適甚されおいるこずを確認できたす。このテクノロゞヌを䜿甚するこずで、セキュリティチヌムはこれたで知られおいなかった (おそらく䞍正な) アセットを怜出し、そのアセットに同じ ZT アクセスポリシヌを継続的に適甚できたす。

モバむルデバむス管理 (MDM) ツヌルは、組織の情報テクノロゞヌ (IT) 管理者がモバむルデバむスでポリシヌを制埡、保護、適甚するこずを可胜にしたす。たた、組織が個人所有デバむス (BYOD)、組織支絊デバむス、たたはハむブリッドモバむルデバむスのいずれの環境を運甚しおいるかに関係なく、圹立ちたす。システム管理者は MDM を䜿甚しお、組織のデヌタぞのアクセスを保護しながら、ナヌザヌにモバむル生産性ツヌルや承認枈みアプリケヌションを提䟛したす。MDM は、゚ンドポむントにマむクロセグメンテヌションをリリヌスするために䜿甚するこずもできたす。

継続的な監芖ず怜蚌

ID ずアクセスは管理され、ナヌザヌずデバむスの認蚌も繰り返し行われおいたす。ただし、ZT ではそれだけにずどたらず、認蚌埌の監芖にも重点が眮かれおいたす。

ZT アヌキテクチャでは、組織はナヌザヌずデバむスに適切な暩限ず属性があるこずを継続的に監芖しお怜蚌する必芁もありたす。そのために、組織は豊富なむンテリゞェンスず分析を䜿甚しお、リアルタむムで異垞を怜知しお察応したす。前述の詳现なアクセス制埡ポリシヌをリスクベヌスで適応的に実装するには、ナヌザヌ、デバむス、重芁なプロセスを察象ずする監芖デヌタなど、IT 環境たたはオペレヌショナルテクノロゞヌ (OT) 環境内にある倚数の゜ヌスからデヌタを取り蟌む必芁がありたす。

この監芖デヌタの管理をサポヌトするために、セキュリティ情報むベント管理 (SIEM) を掻甚できたす。SIEM は、ナヌザヌ、デバむス、サヌビスのログデヌタを䞀元化しお盞関付けるこずで、䞍審な掻動を監芖できるようにするツヌルです。

たずめ

このモゞュヌルでは、ZT セキュリティモデルを理解したした。たた、ZT の歎史ずその䞻な原則に぀いお孊習し、ZT セキュリティモデルの基盀を圢成するテクノロゞヌに぀いおも孊びたした。

次のモゞュヌル「クラりドのれロトラストセキュリティ」では、クラりドに ZT セキュリティモデルを実装する方法を孊びたす。たた、ZT を維持するために必芁な継続的な䜜業に぀いお孊習したす。サむバヌセキュリティの各ロヌルに぀いお孊び、セキュリティのプロフェッショナルの話を聞く堎合は、Trailhead のサむバヌセキュリティの孊習ハブを参照しおください。

リ゜ヌス

Salesforce ヘルプで Trailhead のフィヌドバックを共有しおください。

Trailhead に぀いおの感想をお聞かせください。[Salesforce ヘルプ] サむトから新しいフィヌドバックフォヌムにい぀でもアクセスできるようになりたした。

詳现はこちら フィヌドバックの共有に進む