ゼロトラスト — 「社内だから安全」をやめる
昔ながらの社内ネットワークは城と堀のような作りでした。入口の門(ファイアウォールやVPN)で厳しく確かめ、城の内側に入った人は信頼する。これを境界防御と呼びます。
ゼロトラストは、この「内側だから安全」という前提を捨てる考え方です。社内にいても社外にいても、システムに触れるたびに毎回、その場で確かめる。図1で2つの守り方を切り替え、3人の登場人物から3つのシステムへアクセスしてみてください。
| 💻 ソースコード | 👥 人事DB | 🧾 経費精算 | |
|---|---|---|---|
| 👩💻 社員・社内PC | — | — | — |
| 🏠 社員・自宅から | — | — | — |
| 🦠 乗っ取られたPC | — | — | — |
城の弱点は「一度入られたら、中は自由」
境界防御で表を埋めると、2種類のミスが出ます。1つは乗っ取られたPCが全部のシステムに届いてしまうこと。メールの添付ファイル1つで社内のPCが感染すると、攻撃者は城の内側から次々と別のシステムへ移っていけます(横移動)。門番は内側を見ていません。
もう1つは、正しい社員でも社外からだと締め出されることです。そこでVPNで城の内側に入るのが従来の在宅勤務でしたが、VPNは「内側に入れる」だけなので、つないだ端末が感染していれば同じ問題が起きます。クラウドのサービスが増えて、そもそも城の中にないシステムが当たり前になったことも、境界の意味を薄めました。
判断の材料は「本人・端末・権限」
ゼロトラストでは、アクセスのたびに扉の前で次の3つを確かめます。
本人 — パスワードだけでなく多要素認証(MFA)で、本当にその人か。端末 — 会社が管理している端末か、OSが最新で感染していないか。権限 — その人に、そのシステムを使う必要があるか。表の人事DBの列を見ると、正しい社員でも開発部なら通らないことが分かります。必要な場所にだけ手が届く最小権限の考え方です。
ゼロトラストは特定の製品名ではなく、設計の考え方です。実際には、SSOとMFAで本人を確かめるIdP、端末の状態を管理する仕組み、そして各システムの手前で判断するアクセスの関所を組み合わせて実現します。
- 境界防御
- 社内と社外の境目(ファイアウォールやVPN)で守り、内側は信頼する考え方。
- ゼロトラスト
- 場所で信頼せず、アクセスのたびに本人・端末・権限を確かめる考え方。
- 横移動
- ラテラルムーブメント。侵入した1台を足がかりに、内側の別のシステムへ広がっていくこと。
- 最小権限
- 仕事に必要な範囲だけアクセスを許し、それ以外には届かないようにすること。
- MFA
- 多要素認証。パスワードに加えて、スマホの通知や生体認証など別の要素でも確かめる。
- ZTNA
- Zero Trust Network Access。システムの手前で1回ごとに判断する、VPNに代わる接続の仕組み。
まとめ
境界防御は「城の内側にいるか」で信頼を決めるので、内側に入り込んだ攻撃者を止められず、外にいる正しい社員を締め出します。ゼロトラストは場所を判断材料にせず、アクセスのたびに本人・端末・権限を確かめます。「信頼しない」とは誰も通さないことではなく、毎回確かめてから通すということです。