ゼロ トラスト アーキテクチャ( ZTA ) または境界のないセキュリティは、 IT システムの設計および実装戦略です。原則として、ユーザーとデバイスは、企業LANなどの特権ネットワークに接続されていても、以前に検証されていても、デフォルトでは信頼されません。
ZTA は、ID 検証を確立し、アクセスを許可する前にデバイスのコンプライアンスを検証し、明示的に承認されたリソースのみへの最小権限アクセスを保証することによって実装されます。現代の企業ネットワークのほとんどは、相互接続された多数のゾーン、クラウド サービスとインフラストラクチャ、リモート環境とモバイル環境への接続、 IoTデバイスなどの非従来型 IT への接続で構成されています。
概念的な「企業境界」内またはVPN接続を介してユーザーとデバイスを信頼する従来のアプローチは、企業ネットワークの複雑な環境では通常十分ではありません。ゼロトラストアプローチは、場所に関係なくユーザーとデバイスのIDと整合性をチェックし、ユーザー認証と組み合わせてユーザーとデバイスのIDとデバイスステータスの信頼性に基づいてアプリケーションとサービスへのアクセスを提供するなど、相互認証を推奨しています。[1]ゼロトラストアーキテクチャは、サプライチェーンなどの特定の分野での使用が提案されています。[2] [3]
ゼロトラストの原則は、データアクセスとデータ管理に適用できます。これにより、データへのアクセス要求はすべて動的に認証され、リソースへの最小権限アクセスが保証されるゼロトラストデータセキュリティが実現します。アクセスを許可できるかどうかを判断するために、属性ベースのアクセス制御 (ABAC) を使用して、データの属性、ユーザー、環境の種類に基づいてポリシーを適用できます。このゼロトラストデータセキュリティアプローチは、データへのアクセスを保護できます。[4]
歴史
1994年4月、スティーブン・ポール・マーシュはスターリング大学のコンピュータセキュリティに関する博士論文の中で「ゼロトラスト」という言葉を作り出した。マーシュの研究は、信頼を数学的に記述できる有限のものとして研究し、信頼の概念は道徳、倫理、合法性、正義、判断などの人間的要素を超越していると主張した。[5]
ネットワークのSmartieモデルまたはM&Mモデル(境界除去の前身となるモデル)の問題は、1994年5月のNetwork Worldの記事でサン・マイクロシステムズのエンジニアによって説明されており、ファイアウォールの境界防御は、キャドバリー・エッグのように、柔らかい中心を硬い殻で覆うものだと説明されている。[6]
2001 年に OSSTMM (オープン ソース セキュリティ テスト方法マニュアル) の最初のバージョンがリリースされ、信頼に重点が置かれました。2007 年頃にリリースされたバージョン 3 には、信頼に関する章が 1 つあり、「信頼は脆弱性である」と述べ、信頼レベルに基づいて OSSTMM 10 コントロールを適用する方法について説明しています。
2003 年、組織の IT システムの境界を定義することの課題がこの年のジェリコ フォーラムで強調され、当時「脱境界化」と呼ばれていた傾向について議論されました。
2009 年に中国で発生した APT 攻撃「Operation Aurora」への対応として、 Google はBeyondCorpと呼ばれるゼロトラスト アーキテクチャの実装を開始しました。
2010年に、ゼロトラストモデルという用語は、フォレスターリサーチのアナリスト、ジョン・キンダーバグによって、企業内のより厳格なサイバーセキュリティプログラムとアクセス制御を表すために使用されました。[7] [8] [9]しかし、モバイルサービスとクラウドサービスの採用の増加に牽引されて、ゼロトラストアーキテクチャが普及するまでにはほぼ10年かかりました。[引用が必要]
2018年、米国のNISTとNCCoEのサイバーセキュリティ研究者による研究により、NIST SP 800-207 – ゼロトラストアーキテクチャが公開されました。[10] [11]この出版物では、ゼロトラスト(ZT)を、ネットワークが侵害されたと見なされた場合に情報システムやサービスで正確なリクエストごとのアクセス決定を実施する際の不確実性を軽減するように設計された概念とアイデアの集合体と定義しています。ゼロトラストアーキテクチャ(ZTA)は、ゼロトラストの概念を活用し、コンポーネントの関係、ワークフロー計画、アクセスポリシーを網羅する企業のサイバーセキュリティ計画です。したがって、ゼロトラストエンタープライズとは、ゼロトラストアーキテクチャ計画の結果として企業向けに導入されたネットワークインフラストラクチャ(物理および仮想)と運用ポリシーです。
ZT のすべての原則を実装する方法はいくつかあります。完全な ZTA ソリューションには、次の 3 つの要素がすべて含まれます。
- 強化された ID ガバナンスとポリシーベースのアクセス制御を使用します。
- マイクロセグメンテーションの使用
- オーバーレイネットワークまたはソフトウェア定義境界の使用
2019年に英国国立サイバーセキュリティセンター(NCSC)は、ネットワークアーキテクトに対し、特にクラウドサービスの大幅な使用が計画されている場合、新しいIT展開にゼロトラストアプローチを検討することを推奨しました。[12] NCSCは、ゼロトラストアーキテクチャの背後にある主要な原則を特定する際に、 代替的ではあるが一貫したアプローチを採用しています。
- ユーザーIDの単一の強力なソース
- ユーザー認証
- マシン認証
- ポリシーのコンプライアンスやデバイスの健全性などの追加コンテキスト
- アプリケーションにアクセスするための承認ポリシー
- アプリケーション内のアクセス制御ポリシー
参照
参考文献
- ^ 「Mutual TLS: Service Mesh でのマイクロサービスの保護」The New Stack 2021-02-01。2021-03-13 にオリジナルからアーカイブ。2021-02-20に取得。
- ^ Collier, Zachary A.; Sarkis, Joseph (2021-06-03). 「ゼロトラストサプライチェーン:信頼がない場合のサプライチェーンリスクの管理」. International Journal of Production Research . 59 (11): 3430– 3445. doi :10.1080/00207543.2021.1884311. ISSN 0020-7543. S2CID 233965375.
- ^ do Amaral, Thiago Melo Stuckert; Gondim, João José Costa (2021年11月)。「サイバーサプライチェーンセキュリティへのゼロトラストの統合」。2021年通信ネットワークと電力システムに関するワークショップ(WCNPS)。pp. 1– 6。doi : 10.1109 / WCNPS53648.2021.9626299。ISBN 978-1-6654-1078-6. S2CID 244864841. 2024年4月15日時点のオリジナルよりアーカイブ。2023年7月26日閲覧。
- ^ Yao, Qigui; Wang, Qi; Zhang, Xiaojian; Fei, Jiaxuan (2021-01-04). 「ゼロトラストアーキテクチャに基づく動的アクセス制御および承認システム」。2020国際制御、ロボティクス、インテリジェントシステム会議。CCRIS '20 。ニューヨーク、ニューヨーク、米国:Association for Computing Machinery。pp. 123– 127。doi : 10.1145 /3437802.3437824。ISBN 978-1-4503-8805-4. S2CID 230507437。
- ^ マーシュ、スティーブン(1994)、信頼を計算概念として形式化する、p. 56 、 2022年7月22日取得
- ^ 「インターネットハッカーに注意:企業LANの保護」Network World . IDG Network World Inc. 1994年5月23日. ISSN 0887-7661 – Google Books経由。
- ^ Loten, Angus (2019-05-01). 「Akamai がセキュリティへの「ゼロトラスト」アプローチに賭ける」。ウォールストリートジャーナル。2022-02-18 にオリジナルからアーカイブ。2022-02-17に閲覧。
- ^ Higgins、Kelly Jackson。「Forresterがセキュリティに「ゼロトラスト」モデルを推進」。Dark Reading。Informa 。 2021年8月26日時点のオリジナルよりアーカイブ。 2022年2月17日閲覧。
- ^ Kindervag, John (2010-11-05). 「ネットワークの DNA にセキュリティを組み込む: ゼロ トラスト ネットワーク アーキテクチャ」(PDF)。Forrester Research。2022年 7 月 22 日閲覧。
- ^ National Cybersecurity Center of Excellence . 「ゼロトラストアーキテクチャの実装」NIST . 2022年7月22日閲覧。
- ^ Rose, Scott; Borchert, Oliver; Mitchell, Stu; Connelly, Sean. 「ゼロトラストアーキテクチャ」(PDF) . nvlpubs.nist.gov . NIST. 2021-04-21 にオリジナルからアーカイブ(PDF)されました。2020-10-17に取得。
- ^ 「ネットワークアーキテクチャ」www.ncsc.gov.uk . 2021年1月21日時点のオリジナルよりアーカイブ。2020年8月25日閲覧。
