ゼロトラストは、社内のネットワークの中にいるかどうかで信頼せず、アクセスのたびに、誰が、どの端末から、何にアクセスしようとしているかを確かめて許可する、情報の守り方の考え方です。これまでの守り方は、社内と社外の境目に壁を作り、壁の中は信頼する「境界型」が中心でした。しかし、クラウドのサービスを使い、社外から仕事をすることが増えると、守るべき情報も、働く人も、壁の外に出ていきます。また、壁の中に一度入られると、中では自由に動かれてしまいます。ゼロトラストは、こうした状況に合わせて、壁の内か外かではなく、一つひとつのアクセスを確かめる形に切り替える考え方です。

考え方が求められるようになった背景

境界型の守り方は、会社の情報が社内のサーバーにあり、社員が社内の端末で仕事をしていた時代には、分かりやすく効果のある方法でした。壁を高くし、出入りを見張れば、中の情報を守れたためです。

ところが、メールやファイル置き場、会計や顧客の管理などをクラウドのサービスで使うようになると、会社の情報の多くが、そもそも壁の外に置かれるようになりました。社員も、自宅や外出先、取引先の事務所など、壁の外から仕事をするようになっています。こうなると、壁を高くしても守れる範囲は限られます。

また、境界型の守り方には、壁の中に一度入られると、中では広く動かれてしまう弱さがあります。例えば、1 人の社員のパスワードが盗まれ、VPN で社内に入られると、その社員が見られるはずの無い情報にまで届いてしまうことがあります。ゼロトラストの「アクセスのたびに確かめる」「必要な分だけ許す」という考え方は、この弱さを補うものです。

境界型との違い

観点境界型ゼロトラスト
信頼の前提社内のネットワークの中は信頼する場所にかかわらず、アクセスのたびに確かめる
守る対象社内と社外の境目利用者、端末、データ、アプリの一つひとつ
社外からの仕事VPN で社内に入ってから使う利用者と端末を確かめて、必要なものだけに届かせる
侵入されたとき中で広く動かれやすい使える範囲が絞られ、広がりにくい

米国の国立標準技術研究所(NIST)は、ゼロトラストの考え方と構成をまとめた文書「SP 800-207 Zero Trust Architecture」を 2020 年 8 月に公開しています。日本では、情報処理推進機構(IPA)向けに作られた日本語の訳も公開されています。

ゼロトラストの考え方の柱

中小企業が実務で押さえておきたい柱は、次のとおりです。

  • 利用者を確かめる:パスワードだけでなく、多要素認証(スマートフォンの確認など、別の要素を組み合わせる認証)で本人を確かめる
  • 端末を確かめる:会社が管理している端末か、更新が当たっているか、などを確かめてから使わせる
  • 必要な分だけ許す:一人ひとりに、仕事に必要な範囲のアクセスだけを許す。部署を移ったり退職したりしたら、すぐに見直す
  • 記録を残して見る:誰が、いつ、何にアクセスしたかを記録し、いつもと違う動きに気づけるようにする

中小企業が始める順番

すべてを一度に整える必要はありません。手の届くところから、効果の大きい順に進めます。

1. 多要素認証を入れる

メール、ファイル置き場、会計や顧客の管理など、会社の主なクラウドのサービスに、多要素認証を入れます。パスワードが漏れても、それだけでは入れなくなります。多くのクラウドのサービスには、多要素認証の機能が用意されています。

2. アカウントを一か所で管理する

サービスごとに別々のアカウントとパスワードを持っていると、退職や異動のときに止め忘れが起きます。可能であれば、1 つのアカウントで複数のサービスにログインできる仕組み(シングルサインオン)にまとめ、アカウントの作成と停止を一か所で行えるようにします。

3. アクセスの権限を見直す

誰がどの情報にアクセスできるかを一覧にし、仕事に必要の無い権限を外します。特に、全社員がすべての共有フォルダを見られる状態や、退職者のアカウントが残っている状態は、早めに直します。権限の決め方は、共有フォルダのルールの例でも扱っています。

4. 端末を管理する

会社の端末の更新の状態を管理し、紛失したときに使えなくできるようにします。個人の端末を仕事に使うことを認める場合は、使ってよい範囲と条件を決めます。

5. 記録を見る

主なサービスのログインの記録を、定期的に確かめます。いつもと違う国や時間からのログインがあれば、本人に確かめます。

進めるときの注意点

使いにくさとの釣り合いを取る

アクセスのたびに厳しく確かめると、社員の手間が増えます。手間が増えすぎると、社員は会社の認めていない道具を使うようになり、かえって危険が増えます。社員が会社の認めていない道具を使う問題と対策は、シャドーITとはで説明しています。確かめる強さは、扱う情報の重さに合わせて変えます。

製品選びから始めない

ゼロトラストをうたう製品は多くありますが、製品を選ぶ前に、会社にどんな情報があり、誰がどこから使っているかを整理します。整理ができていないまま製品を入れても、設定が決まらず、使いこなせません。

社外から働くときの決まりと合わせる

テレワークなど、社外から働くときの決まりと合わせて考えます。社外で働くときの情報の扱いの決め方は、テレワークのセキュリティ課題を解決するシステム統制の最適解で扱っています。

実行時の落とし穴

一度にすべてを変えようとする

認証、端末、権限、記録のすべてを一度に変えようとすると、社員の混乱が大きく、途中で止まります。多要素認証のように効果の大きいものから、順番に進めます。

管理者の権限を見直さない

管理者のアカウントは、乗っ取られたときの影響が最も大きいアカウントです。管理者の権限を持つ人を絞り、管理者のアカウントには特に強い認証を使います。

退職者のアカウントを止め忘れる

アカウントの止め忘れは、退職した人が情報に触れられる状態を残します。退職の手続きの中に、アカウントの停止を必ず入れ、止めたことを確かめます。

出典