0Pricing
Cyber Security Academy · レッスン

継続的な検証と監視

継続的な認証、行動分析、リアルタイムのポリシー適用を実装します。

「継続的な検証と監視」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

ゼロトラストには継続的な検証が必要

ゼロトラストは認証で終わりません。アクセスの判断は、リアルタイムのリスクシグナルに基づいて、セッション中も継続的に再評価する必要があります。午前 9 時には信頼されていたセッションでも、デバイスが侵害されれば午前 9 時 5 分には信頼できない状態になる可能性があります。

リアルタイムのリスクシグナル

継続的な検証に使用するシグナル:

  • デバイスのコンプライアンスステータスの変化(EDR アラート、更新の失敗)
  • ユーザー行動の異常(通常とは異なるアクセス時刻、アクセス量)
  • 場所の変化(Impossible Travel)
  • ネットワーク脅威インテリジェンス(C2 通信の検出)
  • アプリケーションアクセスの異常

適応型認証

適応型認証は、リスクに基づいて認証要件を動的に調整します。低リスクのアクセス(既知のデバイス、通常の時間帯)では、追加の負担はありません。高リスクのシグナルが検出された場合は、再認証または MFA のステップアップを要求します。コンテキスト対応 IdP(Okta、Azure AD)がこれを実装します。

セッショントークンの失効

リスクシグナルが発生した場合、セッションは直ちに失効できなければなりません。実装方法:

  • 短いトークン有効期間(15 分)とリフレッシュトークン
  • トークン失効リスト
  • IdP での SSO セッション無効化
  • OIDC backchannel logout による再認証の強制

セキュリティ情報イベント管理 (SIEM)

SIEM は、すべてのソース(IdP、エンドポイント、ネットワーク、アプリケーション)からログを集約し、イベントを相関分析して攻撃を検出します。ゼロトラスト環境の SIEM が監視する対象:

  • 認証イベントと異常
  • 権限昇格
  • 通常とは異なるデータアクセスまたはデータ流出
  • ポリシー違反

ユーザーおよびエンティティの行動分析 (UEBA)

UEBA は、ユーザーとエンティティの行動ベースラインを構築し、そこからの逸脱を検出します:

  • ユーザー X は常に NYC からアクセスしている — Moscow からのアクセスがあればアラート
  • サービスアカウントは外部接続を一切行わない — 外部接続を行ったらアラート
  • データダウンロード量の異常 — 通常の 100 倍のダウンロードがあればアラート

脅威ハンティング

脅威ハンティングとは、自動化ツールで検出されていない脅威を能動的に探索することです。ハンターは、脅威インテリジェンスと ATT&CK TTP に基づいて仮説を立て、証拠を求めてログを検索します。アラートを待つのではなく、環境内に潜む攻撃者を積極的に探します。

オブザーバビリティスタック

ゼロトラスト監視のための包括的なオブザーバビリティスタック:

  • ログ:Elasticsearch + Kibana (ELK)、Splunk
  • メトリクス:Prometheus + Grafana
  • トレース:Jaeger、Zipkin(分散トレーシング)
  • ネットワーク:Zeek、Suricata、VPC Flow Logs

継続的なコンプライアンス監視

ゼロトラストは、継続的なコンプライアンスにも拡張されます:

  • CSPM ツールは、定期的ではなく継続的にクラウド設定をスキャンします
  • Policy as Code(OPA/Rego)は、コンプライアンスを自動的に適用します
  • ドリフト検出は、設定がベースラインから逸脱した際にアラートを発します

自動対応

継続的な監視は、自動対応(SOAR)につながります:

  • IdP から侵害されたデバイスを隔離 → すべてのアクセスを直ちにブロック
  • ファイアウォールと CDN で悪意のある IP を同時にブロック
  • インシデントチケットを作成し、オンコール担当者に通知して、システムを隔離

速度が重要です — 自動対応は、手動対応にかかる数分に対して数秒で実行されます。

ゼロトラスト成熟度の指標

ゼロトラストの進捗を測定する指標:

  • フィッシング耐性 MFA を使用するユーザーの割合
  • MDM に登録され、コンプライアンスを満たしているデバイスの割合
  • VPN ではなく ZTNA 経由でアクセスされるアプリケーションの割合
  • 異常なアクセスを検出するまでの平均時間
  • 相互 TLS を使用する東西トラフィックの割合

クイックチェック:継続的な監視

Impossible Travel や異常なデータダウンロードなどの異常を検出するために、ユーザーとエンティティの行動ベースラインを構築するシステムはどれですか?

レッスンのまとめ

ゼロトラストには、初回認証後も継続的な検証が必要です。リアルタイムのリスクシグナル(デバイスの健全性、行動の異常、脅威インテリジェンス)によって、適応型認証またはセッションの失効がトリガーされます。SIEM と UEBA は攻撃を検出し、脅威ハンティングは自動化で見逃された脅威を発見します。SOAR は数秒で対応を自動化します。MFA の適用範囲、MDM への登録率、東西トラフィックにおける mTLS の割合によって、ゼロトラストの成熟度を追跡します。

よくある質問

「継続的な検証と監視」レッスンは無料ですか?

はい。「継続的な検証と監視」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「継続的な検証と監視」で何を学びますか?

継続的な認証、行動分析、リアルタイムのポリシー適用を実装します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「継続的な検証と監視」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ゼロトラストの原則とBeyondCorpモデル
  2. アイデンティティとデバイスの検証
  3. マイクロセグメンテーションとネットワークポリシー
  4. 継続的な検証と監視
← Cyber Security Academyに戻る