導入・選定ガイド

正しく理解するには、航空機搭乗手続をイメージするといい!?

新セキュリティモデル「ゼロトラスト」のリアル

文◎坪田弘樹(編集部) 2020.10.29

  • bookmark
  • Teitter
  • 印刷

コロナ禍におけるテレワークの普及と企業システムのクラウド化を背景に注目が高まっている「ゼロトラスト」。この新しいセキュリティモデルを適切に導入・運用するにはどうすればいいのか。IIJが2020年10月29日に報道関係者向けに開催した勉強会の解説を基に、ゼロトラストを正しく理解するためのポイントを整理する。


ゼロトラストとは、“画期的な新しい技術が出た”というものではない――。

新たに登場したセキュリティモデルである「ゼロトラスト」の捉え方について、インターネットイニシアティブ(IIJ)サービスプロダクト推進本部 副本部長の三木庸彰氏はそう話す。ゼロトラストとはあくまで“概念”、“考え方”であり、その背景には、企業のITシステム/ネットワークのあり方が変化し、従来の境界防御型セキュリティの考え方だけでは不十分になったことがあるという。


コロナ禍もゼロトラストへの注目度が高まる要因の1つになっているという


ゼロトラストの概念が生まれたのは意外と古く、その起源は10年前に遡る。2010年にフォレスターリサーチ社の元アナリストが考案したのが最初で、その後、米国国立標準技術研究所(NIST)が提唱。2020年8月にNIST SP800-207「Zero Trust Architecture」の最新版が公開された。このドキュメントがゼロトラストを正しく理解するための、いわば“教科書”と言える。

NIST SP800-207における大事なポイントとして三木氏が強調するのが次の点だ。

1つが「守るべきものが変わった」ことである。「ネットワークをどう守るのかではなく、『企業のITリソース・情報資産』をどう守るのか。ITリソース・情報資産は様々なクラウド上に分散していき、それらへのアクセスをどのように許可していくのかという考え方を示したもの」がゼロトラストだと説明する。

もう1つは性善説から性悪説へのシフトである。ユーザーを基本的に信頼せず、リソースへアクセスする度に毎回、安全性を検証する。

ゼロトラストを実現する「7つの信条」
ゼロトラストのモデルはどのような仕組み、流れで実現されるのか。

理解の助けとなるのが、先述のNIST SP800-207で提唱されている「7つの信条」だ(下画像)。リソースへのアクセスはセッションごとに認可する、アクセスポリシーは動的に決める、できる限りの情報を収集しポリシー策定と実行に反映する、などの項目が挙げられている。ただし、「この全部ができていないとダメ、ということではない」と三木氏。「この7つを“進むべき方向性”として考えていくことが大事」だという。



この7つがゼロトラストの“基本原則”と言える


これらを踏まえて、「すべてを信頼しない」前提で行うゼロトラストモデルのアクセス認証・制御はどのように行われるのか。三木氏は航空機の搭乗手続になぞらえて、その基本的な仕組みを解説する。

まず、ゼロトラストの核となるポイントがある。PDP(ポリシー決定ポイント)とPEP(ポリシー強制ポイント)だ。これは、搭乗手続における「保安検査」「手荷物検査」に該当する。



ゼロトラストは航空機搭乗になぞらえると理解しやすい(クリックして拡大)


航空機に搭乗するまでには誰もが、複数のチェックをパスしなければならない。初めに、保安検査でパスポートやチケットの所持を確認することで身分を証明。それをパスしても、危険物を持っていれば通過できず、問題がないことが確認されると先のエリアに進むことができる。ここでいったん、暗黙的に信頼が担保されたものとして扱われる。

ゼロトラストモデルでは、リソースにアクセスするための“最初の関門”を突破した状態だ。

ただし、これで自由に航空機に乗れるわけではない。搭乗するには正規のチケットが必要で、搭乗口でもう一度チェックを受ける必要がある。同様に、ゼロトラストモデルでも、リソースにアクセスする(航空機に乗って座席に座る)には改めてチェックを受けなければならない。

この流れにおいて重要な点は、「PDP/PEPにおける判定・認証において、外部の脅威情報も活用すること」(三木氏)だ。サイバー攻撃の手法は常に進化しており、次々と新たなセキュリティ脅威が生まれている。空港の保安検査場でも常に指名手配犯の情報・ニュースを取り入れて監視を続けているように、外部情報を取り入れ、ポリシーを改定することが重要だ。

続きのページは「business network.jp」の会員の方のみに閲覧していただけます。ぜひ無料登録してご覧ください。また、すでに会員登録されている方はログインしてください。

スペシャルトピックスPR

www2011
juniper2011
vvv2011

>> 今月の月刊テレコミュニケーション

月刊テレコミュニケーション【特集】ワイヤレスIoT最新動向

 
●セルラーLPWA ●Sigfox ●LoRaWAN ●ELTRES
 ●ZETA ●Wi-SUN FAN ●IEEE802.11ah ●RedCap
 ●Bluetooth ●UWB ●Amazon Sidewalk ●ワイヤレス給電

インタビューシスコシステムズ 代表執行役員 社長 中川いち朗氏「新市場作りがシスコの使命 5Gと企業ネットの融合へ」 【ソリューション特集】無線LANのニューノーマル 【技術&トレンド】eSIM/OPC UA

>>詳しい目次を見る

スペシャルトピックス

ヤマハハイブリッド型ワークスタイルを
ヤマハのAPが快適に

クラウド型管理サービスで、強靭な無線LANを少ない運用負荷で!

ヤマハリモート会議に対応した
無線LANのアップグレード

新しい働き方には、一段ベースアップした無線も不可欠だ!

NECプラットフォームズ無料クラウドからネットワーク管理

管理負荷の増大なしで、自宅やサテライトオフィスにも高速・安定したネットワーク環境を!

ジュニパーネットワークスハイブリッドワーク時代の
企業ネットワークはAIで最適化

ジュニパーから、AIを最大限に駆使した有線・無線のソリューション。

アライドテレシス無線LAN×IoTのスマートオフィス

アライドテレシスの京橋イノベーションセンター。無線LANで最先端のスマートオフィスを実現している。

ハイテクインター電話回線があればWi-Fi 6!
工事不要で安価に900Mbps実現

光回線が敷設できない場所でも高速通信を諦める必要はない!

ネットギアジャパントライバンドメッシュWi-Fi

広エリアへ高速・安全・シームレスな無線を手軽に構築!ネットギアの中小企業向けメッシュWi-Fi

ラックなぜラックはオープンネットワーキングと自動化へ踏み出せたのか?

キュムラス+メラノックスでハード/ソフトを分離!

NTTコミュニケーションズ企業の現状を踏まえた
ゼロトラスト環境を実現

NTT Comの「SASEソリューション」は課題を一挙に解決する。

IIJグローバルソリューションズSASEを導入しながら
通信速度を20倍に!

Cato Cloudがグローバル企業のビジネスを加速させる。

ゼンハイザージャパンWeb会議の音声を明瞭に届ける!
独自機能で話者を自動追尾

Web会議のニューノーマルとして注目の天井常設シーリングマイク!

エヌビディアGPUとDPUで飛躍する5G

エヌビディアが、5Gネットワークの展開を大きく加速させる2つのソリューションを発表した

ゼットスケーラークラウドネイティブなSASEで
レガシーなIT環境から脱却

新しい働き方へ、セキュリティとネットワークを着実に変革できる。

パロアルトネットワークス再びの緊急事態宣言! 今度のテレワークはSASEを活用せよ!

パロアルトの「Prisma Access」でセキュリティの課題解決。

エイチ・シー・ネットワークス株式会社真のゼロトラストアクセスを実現
「他製品連携」で効率的にSASEを

既存環境を大きく変えることなく移行できる次世代セキュアアクセス!

PSI/パイオリンク日本よ、攻勢の防御策を持つべし PSIが見つけたセキュリティスイッチ

日本の商社と韓国セキュリティベンダーが出会い生まれたシナジーとは

ベンキューAndroid内蔵で即座にプレゼン開始
「PCレス」なWeb会議も実現する

Android 6.0を搭載した“スマートな”プロジェクター「EW800ST」

ジュニパーネットワークスジュニパーが解説する
「SD-WAN導入のポイント」

ますます注目のSD-WAN。自社にとって最適なSD-WANは何だろうか?

ジュニパーネットワークスこれからのネットワーク運用に
なぜAIが必要なのか

ジュニパーがイベント開催!主要テーマの1つがAIによる運用自動化だ。

エヌビディアエヌビディアが目指すネットワークの未来像

メラノックスとキュムラスを買収し、NW事業を強化した狙いとは?

マクニカ“非純正”光トランシーバーを
朝日ネットが選んだ2つの理由

トランシーバーは純正品を使うという“常識”は、もはや過去のもの。

ソフトバンククラウドPBXとFMCをワンストップ
withコロナ時代の電話の課題解決!

ソフトバンクのConnecTalkでリモートワークの会社電話の悩み解消。

レンジャーシステムズローカル5G導入するならレンジャー
国内初のSA構成の免許取得も支援!

ローカル5Gの「本命」SA構成の免許取得はじめワンストップ導入支援。

マクニカIP化で“新しい放送”の世界
NVIDIAの新技術が導く未来とは?

IP化がもたらす放送の未来についてマクニカとエヌビディアが語った。

CASO複数SIMで切れないモバイル通信!
映像伝送から産業用まで幅広く対応

独自技術「Speed Fusion」で、安定して切れない、高速モバイル通信!

ネットギア業務用AVのIP化は「SDVoE」

大規模なデジタルサイネージや
ビデオウォール等への映像配信を、
もっと低コスト・シンプルに!

LANが届かない、電源がない──。
映像伝送の「困った」を解決!

IP監視カメラの設置を諦めていた企業に朗報!

NTTコムウェアスマホの中に会社の電話機が入り
テレワークでも固定電話に対応!

テレワーク時の電話対応をどうすれば? クラウドPBXで解決だ!

マクニカネットワークス株式会社/Actility S.AIoTで勘や記憶に頼らないコロナ対策

IoTによる換気と接触の見える化で、データに基づいた「3密回避」が簡単に実現できる。

原田産業なぜ、5Gの「超低遅延」の実現に
高精度な時刻同期が不可欠なのか?

5Gの真骨頂「超低遅延」に欠かせない高精度グランドマスタクロック!

Juniper Virtual Summit for Japanジュニパーがオンラインイベント
AIOps、5G、クラウドの最新情報!

<12月3日開催>加速するクラウド活用とネットワークの変革

スリーダブリュー多彩なローカル5G関連企業と連携

スリーダブリューは、多様なプレイヤーと連携し、ローカル5Gの課題をワンストップで解決できる。

RADWIN4.9GHz帯無線で建機の遠隔操作!

鉄道での実績に加え、昨今は建機や港湾クレーンの遠隔操作を実現する無線インフラとしても注目。

ホワイトペーパー
ネットワーク解放宣言
ローカル5G情報局

アクセスランキング

tc202012

「通信」の力でビジネスを進化させるbusinessnetwork.jp

Copyright(c) 2020 RIC TELECOM Co.,Ltd. All Rights Reserved. 記事の無断転載を禁じます