BeyondCorpは、ゼロトラストネットワークを構築するゼロトラストコンピュータセキュリティコンセプトをGoogleが実装したものです。[1] [2] [3] [4] [5] [6]
背景
これは2009年のオーロラ作戦への対応として作成された。[7] アクセスプロキシに関するGoogleの研究論文に触発されたオープンソース実装は「トランセンド」として知られている。[8]
Google は、 2014 年から 2018 年までのゼロ トラストの取り組みを、ジャーナル;login:の一連の記事で記録しました。Google は、ZT ネットワークを BeyondCorp と呼びました。Google は、ゼロ トラスト アーキテクチャを大規模に実装し、場所に関係なく、ユーザーとデバイスの認証情報に依存しました。データは暗号化され、管理対象デバイスから保護されました。BYOD などの管理対象外のデバイスには、BeyondCorpリソースへのアクセス権が与えられませんでした。
デザインとテクノロジー
BeyondCorp は、すべてのデバイスとユーザーが侵害される可能性があると想定する比較的新しいセキュリティ モデルであるゼロ トラスト セキュリティ モデルを採用しました。これは、機密データを保護するためにファイアウォールやその他の境界防御に依存する従来のセキュリティ モデルとは対照的です。
信頼
企業ネットワークは固有の信頼を付与せず、ユーザーが Google オフィスにいるかリモートで作業しているかに関係なく、すべての社内アプリは BeyondCorp システムを介してアクセスされます。BeyondCorp は、堅牢な基盤となるデバイスと ID データ ソースに基づいて、すべてのアクセスが ID、デバイス、認証に基づいて付与される真のゼロ トラスト ネットワークを実装するため、ゼロ トラスト アーキテクチャに関連しています。[9]
BeyondCorp は、認証、承認、アクセス制御などのさまざまなセキュリティ ポリシーを使用して 、承認されたユーザーのみが企業リソースにアクセスできるようにします。認証はユーザーの ID を検証し、承認はユーザーが要求されたリソースにアクセスする権限があるかどうかを決定し、アクセス制御ポリシーはユーザーがリソースに対して実行できる操作を制限します。
信頼推定器
BeyondCorp の実装における主要なコンポーネントの 1 つが Trust Inferrer です。Trust Inferrer は、コンピューターや電話などのユーザーのデバイスに関する情報を調べて、重要な会社の文書などの特定のリソースへのアクセスがどの程度信頼できるかを判断するセキュリティ コンポーネント (通常はソフトウェア) です。Trust Inferrer は、デバイスのセキュリティ、適切なソフトウェアがインストールされているかどうか、デバイスが承認されたユーザーのものであるかどうかなどをチェックします。このすべての情報に基づいて、Trust Inferrer はデバイスがアクセスできるものとできないものを決定します。[10]
セキュリティメカニズム
従来のVPNとは異なり、BeyondCorpのアクセスポリシーは、デバイス、その状態、および関連付けられたユーザーに関する情報に基づいています。BeyondCorpは、内部ネットワークと外部ネットワークの両方を完全に信頼できないものと見なし、アクセスのレベル、つまり「階層」を動的にアサートして強制することで、アプリケーションへのアクセスをゲートします。[11]
デバイスインベントリデータベース
BeyondCorpは、デジタル証明書を通じてデバイスを一意に識別するデバイスインベントリデータベースとデバイスIDを活用しました。デバイスへの変更はすべてデバイスインベントリデータベースに記録されます。証明書はデバイスを一意に識別するために使用されますが、リソースへのアクセス権限を付与するには追加の情報が必要です。[12]
アクセス制御エンジン
BeyondCorp の実装におけるもう 1 つの重要なコンポーネントは、アクセス制御エンジンです。これは、ゼロ トラスト アーキテクチャの頭脳と考えてください。アクセス制御エンジンは、交差点に立っている交通警官のようなものです。その役割は、承認されたデバイスとユーザーのみがネットワーク上の特定のリソース (ファイルやアプリケーションなど) にアクセスできるようにすることです。アクセス制御エンジンは、アクセス ポリシー (誰が何にアクセスできるかを示すルール)、デバイスの状態 (適切なソフトウェア更新やセキュリティ設定が適用されているかどうかなど)、および要求されているリソースをチェックします。次に、これらすべての情報に基づいて、アクセスを許可するか拒否するかを決定します。これにより、適切なユーザーとデバイスのみがネットワークにアクセスできるようにし、セキュリティを確保できます。アクセス制御エンジンは、Trust Inferrer からの出力と、システムに取り込まれるその他のデータを利用します。
使用法
Google がゼロ トラスト アーキテクチャを実装するために最初に行ったことの 1 つは、ネットワーク トラフィックをキャプチャして分析することでした。トラフィックを分析する目的は、典型的なネットワーク トラフィックがどのようなものかを示すベースラインを構築することでした。その過程で、BeyondCorp は異常な、予期しない、許可されていないトラフィックも発見しました。これは、BeyondCorp のエンジニアに重要な情報を提供し、システムを安全な方法で再設計するのに役立つため、非常に役立ちました。[13]
BeyondCorpがゼロトラストアーキテクチャを採用することで実現したメリットには、次のようなものがあります。
- 従業員がどこからでも安全に作業できるようにする機能。
- データとアプリケーションが保護され、ユーザーとデバイスが常に検証されるため、データ侵害のリスクが軽減されます。
- ゼロ トラスト アーキテクチャは拡張可能であり、企業とそのユーザーの変化するニーズに適応できます。
- 特に今日の在宅勤務時代に関連し、BeyondCorp を使用すると、従業員は従来の VPN を必要とせずに、どこからでも安全に企業リソースにアクセスできます。
参照
参考文献
- ^ 「BeyondCorp: エンタープライズ セキュリティへの新しいアプローチ - USENIX」www.usenix.org。2020 年 12 月 2 日時点のオリジナルよりアーカイブ。2018 年 9 月 2 日閲覧。
- ^ 「BeyondCorp: Google での設計から展開 - USENIX」www.usenix.org。2018 年 9 月 2 日時点のオリジナルよりアーカイブ。2018 年 9 月 2 日閲覧。
- ^ Spear, Batz; Beyer, Betsy (Adrienne Elizabeth); Cittadini, Luca; Saltonstall, Max (2018年9月2日). 「Beyond Corp: The Access Proxy」.ログイン.
- ^ 「Google BeyondCorp がエンタープライズ セキュリティの伝統を打破 - InformationWeek」。2016 年 4 月 7 日。2018 年 9 月 2 日時点のオリジナルよりアーカイブ。2018年9 月 2 日閲覧。
- ^ 「境界のない、常に変化する企業:真の、熱意ある IT チームは何をするだろうか?」The Register。2018 年 9 月 2 日のオリジナルからアーカイブ。2018年 9 月 2 日閲覧。
- ^ Rose, Scott; Borchert, Oliver; Mitchell , Stu; Connelly, Sean (2019 年 9 月 23 日)。「NIST 特別出版、ゼロ トラスト アーキテクチャ (第 2 版)」。doi : 10.6028/NIST.SP.800-207-draft。S2CID 240898264 。
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)が必要です - ^ 「BeyondCorp: The BeyondCorp Story」。2020年4月22日閲覧。
- ^ transcend github、アクセス日: 2019-04-22。
- ^ ガービス、ジェイソン; チャップマン、ジェリー W. (2021)、ガービス、ジェイソン; チャップマン、ジェリー W. (編)、「ゼロトラストの実践」、ゼロトラストセキュリティ:エンタープライズガイド、バークレー、カリフォルニア州:Apress、pp. 53–67、doi:10.1007 / 978-1-4842-6702-8_4、ISBN 978-1-4842-6702-8、2023-03-31取得
- ^ Osborn, Barclay; McWilliams, Justin; Beyer, Betsy; Saltonstall, Max (2016). 「BeyondCorp: Design to Deployment at Google」. ;login: . 41 : 28–34. 2022-01-20時点のオリジナルよりアーカイブ。 2023-04-08に取得。
- ^ 「Google における設計から展開まで」(PDF) 。2020 年4 月 23 日閲覧。
- ^ 「BeyondCorp: エンタープライズ セキュリティへの新しいアプローチ | USENIX」www.usenix.org。2020 年 12 月 2 日時点のオリジナルよりアーカイブ。2023 年 2 月 22 日閲覧。
- ^ Beyer, Betsy (Adrienne Elizabeth); Beske, Colin McCormick; Peck, Jeff; Saltonstall, Max (2017). 「BeyondCorp への移行: セキュリティを向上させながら生産性を維持する」.ログイン. 2017 年夏、第 42 巻、第 2 号。2023 年 4 月 8 日時点のオリジナルよりアーカイブ。2023年 4 月 8 日閲覧。
外部リンク
- 公式サイト
