Zero Trust実装: 続く小さな一歩から始める
目次
Zero trustにはマーケティング問題があります。この言葉はプラットフォーム商談と数年物の変革プログラムと共に現れ、採用とはidentity・ネットワーク・端末環境全体を一度の英雄的試みで置き換えることだという印象を作ります。そう試みたほぼすべての組織が足踏みします。プログラムは資金調達に大きすぎ、運営に乱れすぎて、ステアリング委員会で静かに死にます。
本当に到着する組織はもっと地味なことをします。Zero trustアーキテクチャ(ZTA)を製品購入ではなく旅の方向として扱い、各々が独立価値を持つ小さく一貫した一歩で向かいます。そしてほとんどすべての環境で最初の一歩は同じです。所有するあらゆる現代統制を黙って崩すレガシーアクセスプロトコルを取り除くこと。
Zero trustは実際何を求めるか #
看板を剥ぐと核の考えは単純です。要求がどこから来るかでアクセス権を与えるのを止め、要求が何か、誰が送ったかで与え始め、毎回検証してください。
伝統的セキュリティはネットワーク内部を信頼しました。境界の中なら信頼されます。社内LANやVPN上のノートパソコンが最小限の確認で多くへ届きました。Zero trustはその仮定を逆にします:
- 明示的に検証。 すべての要求をネットワーク位置に関係なく、identity・端末状態・文脈で認証・認可します。
- 最小権限。 ユーザーとワークロードは必要最小限のアクセスのみ、できれば時間限定。
- 侵害を想定。 攻撃者が既に中にいるものと設計し、一つの侵害が開ける範囲を狭めます。
最後の原則が、なぜレガシープロトコルが最も自然な最初の標的か直結します。
一歩目: レガシープロトコルを追い出す #
レガシーアクセスプロトコルは反-zero-trustです。現代的アイデンティティ思考より前に生まれ、どんな新ツールでも救えない前提を抱えます:
- SMBv1と怠惰ゆえまだ有効な古いファイル共有方言。侵入にも横移動にも悪用されます。
- NTLMv1など弱い認証方式、現代検証を支えられず、日常的にリレーされたり解読されたりします。
- Telnetと無暗号化FTP、セグメント済みと主張するネットワークで平文クレデンシャルを飛ばします。
- HTTP basic認証と署名なしLDAPバインド, 流量を観察できる位置なら誰でも使える再利用可能パスワードを晒します。
- レガシーメール受信プロトコル(無暗号化POP3/IMAP)が他の全部で強制するMFAを迂回します。
それぞれが同じ招待状です。1990年代の資格情報を持ってくれば有効扱いします。有効である限り、アイデンティティ検査、端末状態検査、条件付きアクセスポリシーの周りの抜け道です。位置による信頼を前提に設計されたプロトコルの上にzero trustアーキテクチャは建ちません。
除去はまた、即効性があり低コストという稀なセキュリティプロジェクトです。ほとんどの環境は推測ではなくロギングで発見します。各レガシープロトコルに依存するのは少数のシステムや流れだけだと: 古いプリンター群、一つのベンダー連携、忘れられたアプリ。各依存に短い改善計画、残りはスイッチオフ。集中した四半期の作業が通常露出の大半を消します。
それから、外へ一貫して更新 #
レガシー床が清められれば、残りは重なる更新の順列です。ビッグバン要らずで、各段階が次を楽にします:
protocols] --> B[MFA everywhere:
users & admins] B --> C[Identity-based access:
replace implicit trust] C --> D[Device posture &
conditional access] D --> E[Per-application micro-segmentation] style B stroke:#10B981,stroke-width:2px style E stroke:#0EA5E9,stroke-width:2px
- MFA網羅を先に、特に特権アカウント。 この順序でドル当たり価値最高の統制であり、後続すべてが立つidentity基礎を据えます。可能なら管理者には耐フィッシング方式を。
- 暗黙ネットワーク信頼を明示的付与に置換。 平らなVPNからidentityが仲介するアプリ別アクセスへリモートアクセスを移します。移行したアプリごとに盗まれたノートパソコンの爆発半径が縮みます。
- 端末状態を決定に加える。 アクセスがidentityを流れるようになれば、機敏アプリケーションは管理されパッチ済みの端末を要求できます。不健康な端末は隔離経路へ、productionデータではありません。
- 漸進的なワークロードマイクロセグメンテーション。 最も重要なサービスから: 決済システム、ドメイン基盤、機敏データ保管。許す呼び出し元を明示リスト化。これはeast-westトラフィックへのzero trust適用で、以前議論したsegmentation規律と複利で積み上がります。
- 計測し反復。 すべてのアクセス決定を記録、拒否を誤陽性として見直し、チームが消化できるペースで範囲拡大。
なぜ速度より一貫性か #
Zero trustプログラムの失敗様式は誤技術選択ではありません。熱意で始めて半分で止まることです。半分配備のアーキテクチャは往々ない方がましです。並行する二つのアクセスモデル=維持する二つの規則セットで、ユーザーはより鬱陶しい方を迂回します。
一貫ロールアウトが勝つ理由:
- 各段階の終わりが使用可能。 ユーザーは一度に一つの変化だけ経験し、支援窓口が整っています。移行壁ではありません。
- 安全上の利得は早く来て複利で積む。 レガシープロトコル除去はすぐ報われます。MFAもすぐ。遠いゴールラインを待つ間、未建設のリスクを抱えません。
- 予算は現実との接触に耐えます。 小さな資金づけ段階は財務審査を何度も通ります。巨大な一プログラムは普通一回通って切られます。
- チームのアーキテクチャ知識が一緒に育つ。 マイクロセグメントに至る頃、チームはidentity更新と条件付きアクセスを経験済みで、自分の環境の本物のトラフィック型を知ります。
中堅組織の現実的タイムライン: レガシープロトコル除去は1〜2四半期、universal MFAが併走、アプリ別アクセスは次の2〜3四半期、workload segmentationは常設practiceとして継続。Two years from now、「transformation」を一度も回さずに振り返ると、もう運用している自分を見つけます。
弊社の構成・アーキテクチャ評価が 今日の環境に隠れたレガシープロトコルと暗黙信頼経路を見つけ出し、 vCISOアドバイザリーが チームが耐えられる資金可能な段階へロールアウトを並べます。または schedule an Engineering & Scoping Sessionで一歩目から始めましょう。