継続的な検証と監視
継続的な認証、行動分析、リアルタイムのポリシー適用を実装します。
「継続的な検証と監視」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
ゼロトラストには継続的な検証が必要
ゼロトラストは認証で終わりません。アクセスの判断は、リアルタイムのリスクシグナルに基づいて、セッション中も継続的に再評価する必要があります。午前 9 時には信頼されていたセッションでも、デバイスが侵害されれば午前 9 時 5 分には信頼できない状態になる可能性があります。
リアルタイムのリスクシグナル
継続的な検証に使用するシグナル:
- デバイスのコンプライアンスステータスの変化(EDR アラート、更新の失敗)
- ユーザー行動の異常(通常とは異なるアクセス時刻、アクセス量)
- 場所の変化(Impossible Travel)
- ネットワーク脅威インテリジェンス(C2 通信の検出)
- アプリケーションアクセスの異常
適応型認証
適応型認証は、リスクに基づいて認証要件を動的に調整します。低リスクのアクセス(既知のデバイス、通常の時間帯)では、追加の負担はありません。高リスクのシグナルが検出された場合は、再認証または MFA のステップアップを要求します。コンテキスト対応 IdP(Okta、Azure AD)がこれを実装します。
セッショントークンの失効
リスクシグナルが発生した場合、セッションは直ちに失効できなければなりません。実装方法:
- 短いトークン有効期間(15 分)とリフレッシュトークン
- トークン失効リスト
- IdP での SSO セッション無効化
- OIDC backchannel logout による再認証の強制
セキュリティ情報イベント管理 (SIEM)
SIEM は、すべてのソース(IdP、エンドポイント、ネットワーク、アプリケーション)からログを集約し、イベントを相関分析して攻撃を検出します。ゼロトラスト環境の SIEM が監視する対象:
- 認証イベントと異常
- 権限昇格
- 通常とは異なるデータアクセスまたはデータ流出
- ポリシー違反
ユーザーおよびエンティティの行動分析 (UEBA)
UEBA は、ユーザーとエンティティの行動ベースラインを構築し、そこからの逸脱を検出します:
- ユーザー X は常に NYC からアクセスしている — Moscow からのアクセスがあればアラート
- サービスアカウントは外部接続を一切行わない — 外部接続を行ったらアラート
- データダウンロード量の異常 — 通常の 100 倍のダウンロードがあればアラート
脅威ハンティング
脅威ハンティングとは、自動化ツールで検出されていない脅威を能動的に探索することです。ハンターは、脅威インテリジェンスと ATT&CK TTP に基づいて仮説を立て、証拠を求めてログを検索します。アラートを待つのではなく、環境内に潜む攻撃者を積極的に探します。
オブザーバビリティスタック
ゼロトラスト監視のための包括的なオブザーバビリティスタック:
- ログ:Elasticsearch + Kibana (ELK)、Splunk
- メトリクス:Prometheus + Grafana
- トレース:Jaeger、Zipkin(分散トレーシング)
- ネットワーク:Zeek、Suricata、VPC Flow Logs
継続的なコンプライアンス監視
ゼロトラストは、継続的なコンプライアンスにも拡張されます:
- CSPM ツールは、定期的ではなく継続的にクラウド設定をスキャンします
- Policy as Code(OPA/Rego)は、コンプライアンスを自動的に適用します
- ドリフト検出は、設定がベースラインから逸脱した際にアラートを発します
自動対応
継続的な監視は、自動対応(SOAR)につながります:
- IdP から侵害されたデバイスを隔離 → すべてのアクセスを直ちにブロック
- ファイアウォールと CDN で悪意のある IP を同時にブロック
- インシデントチケットを作成し、オンコール担当者に通知して、システムを隔離
速度が重要です — 自動対応は、手動対応にかかる数分に対して数秒で実行されます。
ゼロトラスト成熟度の指標
ゼロトラストの進捗を測定する指標:
- フィッシング耐性 MFA を使用するユーザーの割合
- MDM に登録され、コンプライアンスを満たしているデバイスの割合
- VPN ではなく ZTNA 経由でアクセスされるアプリケーションの割合
- 異常なアクセスを検出するまでの平均時間
- 相互 TLS を使用する東西トラフィックの割合
クイックチェック:継続的な監視
Impossible Travel や異常なデータダウンロードなどの異常を検出するために、ユーザーとエンティティの行動ベースラインを構築するシステムはどれですか?
レッスンのまとめ
ゼロトラストには、初回認証後も継続的な検証が必要です。リアルタイムのリスクシグナル(デバイスの健全性、行動の異常、脅威インテリジェンス)によって、適応型認証またはセッションの失効がトリガーされます。SIEM と UEBA は攻撃を検出し、脅威ハンティングは自動化で見逃された脅威を発見します。SOAR は数秒で対応を自動化します。MFA の適用範囲、MDM への登録率、東西トラフィックにおける mTLS の割合によって、ゼロトラストの成熟度を追跡します。
よくある質問
「継続的な検証と監視」レッスンは無料ですか?
はい。「継続的な検証と監視」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「継続的な検証と監視」で何を学びますか?
継続的な認証、行動分析、リアルタイムのポリシー適用を実装します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「継続的な検証と監視」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。