ゼロトラストの原則:決して信頼せず、常に検証する
ゼロトラストの3つの柱と、侵害を前提とする姿勢によってネットワーク、アイデンティティ、データの保護方法がどのように変わるかを理解します。
「ゼロトラストの原則:決して信頼せず、常に検証する」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
ゼロトラストとは
ゼロトラストは、たとえ企業の境界内にある場合でも、ユーザー、デバイス、ネットワークをデフォルトで信頼してはならないという原則に基づくセキュリティモデルです。従来のセキュリティでは、ファイアウォールの内側にあるものはすべて安全だと考えていました。しかし現代の攻撃によって、その前提が誤りであることが繰り返し証明されています。ゼロトラストでは、暗黙の信頼を、すべてのアクセス要求に対する明示的かつ継続的な検証に置き換えます。
3つの基本原則
ゼロトラストは、3つの基本原則に基づいています。明示的に検証するとは、利用可能なすべてのシグナルを使用して、すべての要求を認証および認可することです。最小権限を使用するとは、作業に必要な範囲にのみアクセスを制限することです。侵害を前提とするとは、攻撃者がすでに内部に侵入しているかのようにシステムを設計し、防御の重点を被害の抑制とラテラルムーブメントの迅速な検知に置くことです。
境界セキュリティが失敗した理由
従来の城と堀モデルでは、ファイアウォールとVPNでネットワーク境界を保護していましたが、いったん内部に入ると広範な信頼を与えていました。クラウドワークロード、リモートワーカー、SaaSアプリ、内部脅威といった現代の脅威によって、「境界の内側」という意味は失われつつあります。フィッシングで窃取された1つの認証情報だけで、攻撃者に内部への完全なアクセスを許してしまう可能性があります。ゼロトラストは、内部にあるものは信頼できるという前提を取り除きます。
制御プレーンとしてのアイデンティティ
ゼロトラストでは、アイデンティティが主要な制御プレーンになります。ネットワーク上の場所(IPアドレスやVLAN)を信頼するのではなく、すべての要求で、検証済みのアイデンティティ(ユーザー、デバイス、ワークロード、サービス)を提示する必要があります。Azure ADやOktaなどのアイデンティティプロバイダー(IdP)は、誰が、どのデバイスから、どの場所で、どのリスクレベルで要求しているのかというシグナルを継続的に評価します。
デバイスの信頼性と健全性チェック
ゼロトラストでは、ユーザーとともにデバイスも検証する必要があります。準拠デバイスは、最新のパッチが適用されていること、ディスク暗号化が有効になっていること、EDRエージェントが実行中であること、脱獄やroot化が検出されないことなど、セキュリティ要件を満たしていなければなりません。モバイルデバイス管理(MDM)およびEndpoint Detection and Response(EDR)プラットフォームは、アクセス時にこのデバイスのセキュリティ状態データをポリシーエンジンに提供します。
# Example: Checking device compliance posture signals
# Device signals evaluated by Zero Trust policy engine:
# - OS patch level: current within 30 days
# - Disk encryption: BitLocker/FileVault enabled
# - EDR agent: running and reporting
# - Antivirus signatures: up to date
# - Jailbreak/root detected: falseネットワークアクセスとリソースアクセス
従来のVPNはネットワークレベルのアクセスを許可するため、接続後は多くのリソースにアクセスできます。ゼロトラストではこれをリソースレベルのアクセスに置き換えます。各アプリケーションまたはサービスが、アイデンティティ、デバイスの健全性、コンテキストに基づいて個別にアクセスを許可します。これは、Software-Defined Perimeters(SDP)およびZero Trust Network Access(ZTNA)製品によって実現されます。これらの製品では、明示的にアクセスが許可されるまでリソースは見えない状態になります。
侵害を前提とした姿勢
侵害を前提とするとは、攻撃者がすでに環境へ侵入しているかのようにシステムを設計・運用することです。この姿勢によって、重要な実践方法が導かれます。たとえば、ラテラルムーブメントを監視できないように内部トラフィックをすべて暗号化すること、後から調査できるようにすべてをログに記録すること、被害範囲を抑えるためにマイクロセグメンテーションを実装すること、そして一時点の監査ではなく継続的な監視を実施することです。
実践における最小権限アクセス
ゼロトラストにおける最小権限は、RBACだけにとどまりません。Just-in-time(JIT)アクセスでは、権限の昇格を必要な場合にのみ許可し、時間制限を過ぎると自動的に取り消します。Just-enough-access(JEA)では、管理操作を特定のコマンドに限定します。認証情報はすぐに期限切れになり、権限の範囲も狭いため、特権アカウントが侵害された場合の露出時間を大幅に短縮できます。
# Just-in-time access example (conceptual)
# User requests admin access for specific task:
# Request: 'Need DB admin for 30 min to run migration'
# Approval: manager approves via PASM portal
# Grant: temporary role assigned, expires at T+30min
# Log: all commands recorded in privileged session log
# Revoke: role automatically removed at expiry継続的な検証と一度限りの認証
ゼロトラストでは、一度認証したら永続的に信頼するという考え方を継続的な検証に置き換えます。初回認証の後も、ポリシーエンジンはセッション中、通常とは異なるデータのダウンロード、新しい地域からのアクセス、時間外のアクティビティ、デバイスの健全性の変化などのシグナルを監視します。セッションの途中でリスクが高まった場合、システムは追加認証を要求(MFAを再度要求)したり、セッションを完全に終了したりできます。
ゼロトラストポリシーエンジン
ゼロトラストポリシーエンジンは、アクセス要求を評価する意思決定ポイントです。アイデンティティプロバイダー、デバイス管理、脅威インテリジェンス、行動分析からシグナルを収集し、ポリシーを適用して各要求を許可、拒否、またはチャレンジします。最新のクラウドプラットフォームでは、これをConditional Access(Azure AD)、Access Context Manager(Google BeyondCorp)、ZTNAゲートウェイによって実装しています。
# Conceptual Zero Trust policy decision logic:
# Input signals:
# user_risk_score = 'low'
# device_compliant = true
# location = 'known_country'
# resource_sensitivity = 'high'
# time = 'business_hours'
# Policy decision:
# if device_compliant AND user_risk_score == 'low':
# PERMIT (no step-up)
# elif user_risk_score == 'medium':
# CHALLENGE (require MFA)
# else:
# DENYクラウド環境におけるゼロトラスト
クラウド環境は、物理的な境界を防御する必要がないため、ゼロトラストに適した環境です。すべてのAPI呼び出し、サービス間通信、ユーザーのアクセス要求に対して、クラウドIAMポリシー、サービスメッシュ(相互TLSを使用するIstioなど)、クラウドネイティブなZTNAソリューションによる制御を適用できます。共有責任モデルでは、基盤となるインフラストラクチャを信頼できないことがすでに前提とされています。ゼロトラストは、この考え方をユーザーとワークロードにも広げたものです。
クイックチェック
このレッスンで学んだCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、ゼロトラストが境界に対する暗黙の信頼を、継続的な明示的検証に置き換えること、3つの基本原則が明示的に検証する、最小権限を使用する、侵害を前提とすることであること、そしてアイデンティティが主要な制御プレーンになり、信頼境界としてネットワーク上の場所に取って代わることを学びました。次は、ネットワーク層でゼロトラストを適用するマイクロセグメンテーションとSoftware-Defined Perimetersについて学びます。
よくある質問
「ゼロトラストの原則:決して信頼せず、常に検証する」レッスンは無料ですか?
はい。「ゼロトラストの原則:決して信頼せず、常に検証する」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「ゼロトラストの原則:決して信頼せず、常に検証する」で何を学びますか?
ゼロトラストの3つの柱と、侵害を前提とする姿勢によってネットワーク、アイデンティティ、データの保護方法がどのように変わるかを理解します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「ゼロトラストの原則:決して信頼せず、常に検証する」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ゼロトラストの原則:決して信頼せず、常に検証する
- マイクロセグメンテーションとSoftware-Defined Perimeter
- 新たな境界としてのアイデンティティ:条件付きアクセス
- ゼロトラスト成熟度モデルと移行計画