ゼロトラストアーキテクチャ(ZTA )は、 ITシステムの設計および実装戦略です。その原則は、ユーザーやデバイスが企業LANなどの特権ネットワークに接続されていても、また以前に検証済みであっても、デフォルトでは信頼されないというものです。この原則は、境界のないセキュリティ、または以前は境界解除とも呼ばれていました。[ 1 ]
ZTAは、本人確認を行い、アクセスを許可する前にデバイスのコンプライアンスを検証し、明示的に許可されたリソースのみに最小権限アクセスを保証することによって実装されます。ほとんどの最新の企業ネットワークは、相互接続された多数のゾーン、クラウドサービスとインフラストラクチャ、リモートおよびモバイル環境への接続、 IoTデバイスなどの非従来型ITへの接続で構成されています。[ 2 ]
企業ネットワークの複雑な環境では、仮想的な「企業境界」内またはVPN接続を介してユーザーとデバイスを信頼するという従来のアプローチは一般的に不十分です。ゼロトラストのアプローチは、場所に関係なくユーザーとデバイスの ID と完全性をチェックし、ユーザー認証と組み合わせたユーザーとデバイスの ID およびデバイスの状態の信頼度に基づいてアプリケーションとサービスへのアクセスを提供するなど、相互認証を提唱しています。[ 3 ]ゼロトラスト アーキテクチャは、サプライチェーンなどの特定の分野での使用が提案されています。[ 4 ] [ 5 ]
ゼロトラストの原則は、データアクセスとデータ管理に適用できます。これにより、データへのアクセス要求はすべて動的に認証され、リソースへの最小権限アクセスが保証されるゼロトラストデータセキュリティが実現します。アクセスを許可するかどうかを判断するために、属性ベースアクセス制御(ABAC)を使用して、データの属性、ユーザー、環境の種類に基づいてポリシーを適用できます。このゼロトラストデータセキュリティアプローチにより、データへのアクセスを保護できます。[ 6 ]
ゼロトラストという用語が初めて使われた1994年以来、いくつかの定義が提案されてきた。
1994年4月、スティーブン・ポール・マーシュは、スターリング大学のコンピュータセキュリティに関する博士論文の中で「ゼロトラスト」という用語を造語した。マーシュの研究は、信頼を数学的に記述できる有限なものとして研究し、信頼の概念は道徳、倫理、合法性、正義、判断といった人間の要素を超越すると主張した。[ 7 ]
ネットワークのスマートモデルやM&Mモデル(境界防御解除の先駆けとなる記述)の問題点は、1994年5月のNetwork Worldの記事でSun Microsystemsのエンジニアによって説明されており、ファイアウォールの境界防御は、キャドバリーエッグのように柔らかい中心部を硬い殻で覆ったものだと説明されている。[ 8 ]
2001年にOSSTMM(オープンソースセキュリティテスト方法論マニュアル)の最初のバージョンがリリースされ、このバージョンでは信頼に重点が置かれていました。2007年頃にリリースされたバージョン3には、信頼に関する章があり、「信頼は脆弱性である」と述べ、信頼レベルに基づいてOSSTMM 10コントロールを適用する方法について説明しています。[ 9 ]
2018 年、米国国立標準技術研究所(NIST) と国立サイバーセキュリティセンターオブエクセレンス(NCCoE) は、NIST SP 800-207 – ゼロトラストアーキテクチャを公開しました。[ 10 ] [ 11 ]この出版物では、ゼロトラストを、侵害されたと見なされるネットワークに直面した際に、情報システムおよびサービスで要求ごとの正確なアクセス決定を強制する際の不確実性を低減するように設計された概念とアイデアの集合体として定義しています。ゼロトラストアーキテクチャ (ZTA) は、ゼロトラストの概念を利用し、コンポーネントの関係、ワークフロー計画、およびアクセス ポリシーを含む企業のサイバー セキュリティ プランです。したがって、ゼロトラスト エンタープライズは、ゼロトラスト アーキテクチャ プランの成果物として企業に導入されているネットワーク インフラストラクチャ (物理的および仮想的) および運用ポリシーです。
ZTのすべての原則を実現する方法はいくつかありますが、完全なZTAソリューションには、以下の3つの要素すべてが含まれます。
2025年9月、欧州電気通信標準化機構(ETSI)技術委員会CYBER(ETSI TC CYBER)は、ZT-Kipling手法の詳細を記した技術仕様書(TS)104 102を公開した。[ 12 ] ZT-Kipling手法では、ゼロトラスト(ZT)を次のように定義している。
ZTは、デジタル世界における暗黙の信頼を一切持たない(つまりゼロトラスト)セキュリティ戦略(またはアプローチ)であり、侵害を検出および防止するように設計されており、リアルタイム(実行時)で、すべての場所にわたるすべてのユーザー、すべてのデバイス、すべてのレイヤー(例えばOSI階層モデル、ITU-T X.200勧告など)、すべてのアプリケーションを一貫して(または継続的に)検証し、継続的インテグレーションおよび継続的デリバリー(CI/CD)パイプラインセキュリティを適用することで、攻撃のすべての段階におけるすべての攻撃ベクトルに対する予防的なセキュリティを実現し、信頼が明示的になります。
ZT-Kiplingメソッドは、ゼロトラストアーキテクチャ(ZTA)[ 11 ]の基本原則を超えて、5つの必須の反復ステップを定義します。このメソッドは、ZTを継続的かつ反復的なプロセスとして扱います。[ 11 ] [ 12 ]このメソッドの体系的な性質の中核は、Kipling基準(何、なぜ、いつ、どこで、誰、どのように)の統合にあります。[ 12 ]この6つの質問は、5つの反復ステップのそれぞれに対して体系的に適用され、回答されます。[ 12 ]
このプロセス全体は、保護対象サーフェスのライフサイクル全体にわたって繰り返されます。保護対象サーフェスは、方法論のステップ #1 で明確に定義する必要があります。TS 104 102 は、ZT-Kipling 方法論をゼロトラストのための体系的かつ循環的なガバナンス フレームワークとして確立しています。[ 12 ]
2010年に、フォレスターリサーチのアナリストであるジョン・キンダーヴァグは、企業内のより厳格なサイバーセキュリティプログラムとアクセス制御を示すために、ゼロトラストモデルという用語を使用しました。 [ 13 ] [ 14 ] [ 15 ]
2003年、ジェリコ・フォーラムは、組織のITシステムの境界を定義することの難しさを浮き彫りにし、当時「境界の撤廃」と呼ばれていたトレンドについて議論した。
2009年に中国で行われたAPT攻撃「オペレーション・オーロラ」への対応として、GoogleはBeyondCorpと呼ばれるゼロトラストアーキテクチャの実装を開始しました。これは、特権VPNの必要性を排除するゼロトラストセキュリティモデルを実装するための社内イニシアチブです。[ 16 ]
2010年代を通じて、ゼロトラストアーキテクチャは、モバイルサービスやクラウドサービスの普及拡大を背景に、より普及していった。[ 10 ] [ 11 ] [ 17 ]
2019年、英国国家サイバーセキュリティセンター(NCSC)は、ネットワークアーキテクトに対し、特にクラウドサービスの大規模な利用が計画されている新規IT導入において、ゼロトラストのアプローチを検討するよう推奨した。[ 18 ] NCSCは、ゼロトラストアーキテクチャの背後にある主要原則を特定することで、別の、しかし一貫性のあるアプローチを採用している。
米国では、大統領令14028号(2021年5月)により、連邦政府機関はゼロトラストアーキテクチャを採用するよう指示され、その後、行政管理予算局は覚書M-22-09を発行し、各機関は2024会計年度末までに特定のゼロトラストセキュリティ目標を達成するよう要求した。[ 19 ]
2025年9月、欧州電気通信標準化機構(ETSI)技術委員会CYBER(ETSI TC CYBER)は、ゼロトラストセキュリティ体制を実現するために使用されるZT-Kipling手法の詳細を記した技術仕様(TS)104 102を公開した。 [ 12 ]