この本の読書メモ
ゼロトラストの概要
ゼロトラストとは
- 信頼しない前提で考え、その都度確認をする新しいセキュリティのアプローチ
- まさに “Never Trust, Always Verify”
- デジタル化の発展などにより不特定多数とのつながりが増え、つながりが増えても安心安全を担保するためのセキュリティアプローチとして登場
- ゼロトラストが目指していること:管理対象を全体から小さなリソース単位にし、それらを適宜正しいものであることを検証することで、管理対象の信頼性を担保しつつも管理負荷を減らすこと
- ゼロトラストは「信頼しない」という反意から発生した抽象概念であり、目指すべき形を具体的に表現したものではない
従来のセキュリティとの違い
- 時代背景により、従来のセキュリティが時代にそぐわなくなったり
- 以下の観点
- パスワード:攻撃者が簡単になりすませる
- 社内ネットワーク:現代は業務に必要なサービスは大体クラウドサービスであり、かつ社内ネットワークは攻撃者によるLateral Movementも許してしまう
- 暗号化:社内のIT・セキュリティ部門も暗号化した通信内容は見えないため、攻撃者がこれを逆手に取って外部とのやりとりや情報の持ち出し時に暗号化を悪用したり、ランサムウェアも暗号化が逆手に取った手法
- 攻撃ライフサイクルの変化:「準備、侵入、探索、実行」のプロセスで情報を抜かれ、それを金銭化されたり複合的に組み合わせて活用されてしまう
- 不正を排除するアプローチの限界:デジタル化の進化により不正のパターンが膨大になり、ブラックリスト型での対応が限界
- 正規ユーザ or 不正ユーザ(なりすまし):境界防御、アクセス制御等
- 正規ユーザの不正なアクション:振る舞い検知
- NISTのサイバーセキュリティフレームワークでは追いつかないような、短時間での対応が求められるような事例も発生している
企業がゼロトラストに取り組む価値とは
TBD;
ゼロトラストアーキテクチャとは
ゼロトラストアーキテクチャの歴史
- おおよそ2010年にはすでに従来のトラストモデルの限界と、それを補うものとしてのゼロトラストアーキテクチャが提唱されていた
- GoogleのBeyondCorpもこの数年後にはコンセプトとして確立されていたらしい
- 2020年にNISTがスペシャルパブリケーションであるNIST SP800-207([日本語版](NIST SP800-207))を発表し、ゼロトラストの企業における実装に指針を示した
- ゼロトラスト:「ネットワークが侵害されることを前提に、情報システムやサービスに対する要求の不確実性を排除し要求ごとの最小特権を持つ正確なアクセス決定を実施するための概念とアイデアのコレクションを提供する」もの
- ゼロトラストアーキテクチャ(ZTA):「ゼロトラストの概念に基づいた、コンポーネントの関係性、ワークフロー、アクセスポリシーなどを含めた、企業におけるサイバーセキュリティの設計図」
ゼロトラストの7つの原則
- 全てのデータソースとコンピューティングサービスをリソースとして見なす
- ゼロトラストの接続において、全ての接続はサブジェクトとリソース間の通信として定義される
- データやサービスはその形態を問わず、すべてリソースと見なされる
- ネットワークに依存せず、全ての通信を保護する
- 社内ネットワークは境界があるので安全、という暗黙の了解を否定
- ゼロトラストの世界では社内ネットワークと社外ネットワーク(インターネット)は等価
- どんなネットワークに接続されたサブジェクトでも、それによる通信を保護
- 企業リソースへのアクセスは、セッション単位で権限を付与する
- 適切なクレデンシャルの所持やファイアウォールによる許容によって盲目的に許可するのを止める
- セッションの確立・更新のタイミングでアクセスを毎回チェックする
- また、アクセス権の他のリソースへの流用は禁止
- (現状は実装のための技術はそこまで成熟していないが)
- リソースへのアクセスは、クライアントのアイデンティティ、アプリケーションやサービス、リクエストする資産の状態、その他の属性を含めた動的ポリシーで決定される
- ポリシーは静的でなく動的にする
- アクセス要求のたびに、さまざまな属性ごとのリスク判断を行い、認証・認可を行う
- 全ての資産の整合性とセキュリティ動作を監視・測定する
- アクセス元となる資産は原則として信頼してはいけない
- 資産・サブジェクトのそれぞれのデバイスやアプリケーションの状態を監視するために継続的診断と対策(Continuous Diagnostics & Mitigation = CDM)が必要
- これまで以上に細かい粒度でのロギング・トラッキングが必要
- 全てのリソースの認証と認可を動的に行い、アクセスが許可される前に厳格にチェックする
- 認証・認可を厳格かつ動的に行う
- 一度認証・認可したものでも、認証要求やアクセス要求のたびにさまざまな要素を判断材料とし、都度動的に判断すべき
- 実装にはインターネットに接続された全てのサブジェクトからの認証・認可リクエストを受けられるIDaaS (Identity as a Service) が必要
- さらに、ゼロトラストでアクセス管理を行うべきアプリケーションは、IDaaSでサポートされる認証・認可のプロトコル(OAuth, OIDCなど)に対応している必要がある
- 資産、ネットワーク基盤、通信の状況などについて、可能な限り多くの情報を収集し、セキュリティ態勢に改善を実施する
- 可能な限り多くの要素について、可能な限り多くの情報を収集し続け、これらを分析して常に適切なセキュリティ態勢を維持することが重要
- セキュリティ態勢:全てのリソースが適切にセキュアな状態(アップデータ、ハードニング)を維持すること
- 以上7つがセキュリティ施策におけるゼロトラストの基本的な理念
- もっとも、重要なのは原則を完全性を担保することにこだわるよりも、理想に近づく施策を継続的に取り続けること
ネットワークにおけるゼロトラストの視点
- ゼロトラストアーキテクチャの取り組みにおいては、もう少しシンプルに前提条件を置ける
- NIST SP800-207ではネットワーク設計における前提条件を整理
- 企業のプライベートネットワークを、暗黙のトラストゾーンと見なさない
- ネットワーク上のデバイスは、自社が保有・構成可能なものに限らない
- どんなリソースであっても、本質的に信頼されるものではない
- 全ての企業リソースが、企業のインフラストラクチャー上にあるわけではない
- リモートから接続されるサブジェクトや資産は、ローカルネットワークを信頼すべきではない
- 企業内と外部のインフラストラクチャー間を移動する資産とワークフローに、一貫したセキュリティポリシーを適用する
- ネットワーク設計上における暗黙の了解を再考し、リソースがオンプレミスにあろうとクラウドにあろうと、等しくセキュアにすべき
- ポリシーを適用するための基盤は、アクセス元のデバイスやネットワークを問わずに利用可能とするためにインターネット上に配備される必要がある
ゼロトラストアーキテクチャの論理的構成要素
TBD;