ゼロトラストの原則とBeyondCorpモデル
「決して信頼せず、常に検証する」という考え方、BeyondCorpへの転換、GoogleによるZero Trustの実装方法を理解します。
「ゼロトラストの原則とBeyondCorpモデル」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
ゼロトラストとは
ゼロトラストは、「決して信頼せず、常に検証する」という原則に基づくセキュリティフレームワークです。ネットワーク境界の内側にあるものをすべて信頼する境界型セキュリティとは異なり、ゼロトラストでは場所に関係なく、すべてのユーザー、デバイス、アプリケーションを継続的に検証する必要があります。
境界の終焉
従来の境界型セキュリティでは、内部 = 信頼できるものと想定していました。このモデルが機能しなくなった理由は次のとおりです。
- クラウドサービスは境界の外側にある
- リモートワークによって従業員があらゆる場所から接続する
- 信頼されたネットワーク内でのラテラルムーブメントが非常に容易である
- 侵害の70%以上に、内部脅威または窃取された認証情報が関与している
BeyondCorp: Googleのゼロトラストモデル
Googleは2014年にBeyondCorpを公開し、VPNを廃止して、ネットワーク上の場所ではなくデバイスとユーザーの検証に基づいてアクセスを決定する方法を説明しました。Googleの従業員はどのネットワークからでも働くことができ、アクセスはIPアドレスではなく、アイデンティティとデバイスの健全性によって決まります。
ゼロトラストの基本原則
5つの柱:
- 明示的に検証する — すべてのユーザーとデバイスを認証します
- 最小権限を使用する — 必要最小限のアクセス権だけを付与します
- 侵害を前提とする — ネットワークがすでに侵害されているものとして設計します
- すべてのトラフィックを検査する — 東西トラフィックを暗黙的に信頼しません
- 継続的に検証する — セッション中も再検証します
新たな境界としてのアイデンティティ
ゼロトラストでは、アクセス制御の主な要素として、ネットワーク上の場所に代わりアイデンティティを使用します。強力なアイデンティティ制御が重要になります。
- フィッシング耐性のあるMFA(FIDO2)
- 一元化されたIdentity Provider(IdP)
- リスクシグナルに基づく条件付きアクセス ポリシー
- Privileged Identity Management(PIM)
デバイスの信頼性
ゼロトラストでは、アクセスを許可する前にデバイスの健全性を検証する必要があります。
- デバイスはMDMに登録されていますか。
- OSはセキュリティパッチが適用された最新の状態ですか。
- ディスク暗号化は有効になっていますか。
- EDRエージェントは実行されていますか。
- デバイスは脱獄またはroot化されていませんか。
デバイスのコンプライアンスは、アクセス要求のたびに確認します。
NIST SP 800-207
NIST SP 800-207は、米国政府のゼロトラストアーキテクチャ標準です。ZTAの7つの基本原則を定義し、実装シナリオについて説明しています。大統領令14028(2021年)により、すべての連邦機関にZTAの実装が義務付けられています。
ゼロトラストとVPNの比較
従来のVPNは、ネットワークへの広範なアクセスを許可します。Zero Trust Network Access(ZTNA)は、アイデンティティとデバイスの状態に基づいて、アプリケーション単位でアクセスを許可します。
- VPN: ネットワークを信頼する → 内部のすべてにアクセスできる
- ZTNA: アイデンティティとデバイスを検証する → 特定のアプリだけにアクセスできる
ゼロトラスト実装の段階
段階的なZTAの実装:
- ユーザー、デバイス、アプリケーション、データを棚卸しする
- 強力なアイデンティティを確立する(MFA、IdP)
- デバイスのコンプライアンスチェックを実装する(MDM)
- アプリケーションをセグメント化する(ZTNAプロキシ)
- 監視し、継続的に検証する
クラウドとゼロトラスト
クラウド環境は、ゼロトラストと自然に適合します。
- 保護すべきオンプレミスの境界がなく、すべてが「外部」にある
- IAMポリシーがファイアウォールとして機能する
- サービスメッシュ(Istio、Consul)が、サービス間のアイデンティティベースのmTLSを強制する
- CSPMがポリシー違反を継続的に監視する
ゼロトラストのベンダー
主なゼロトラストプラットフォーム:
- Google BeyondCorp Enterprise
- Zscaler Private Access
- Cloudflare Access
- Okta + Okta Device Trust
- Microsoft Azure AD Conditional Access
クイックチェック: ゼロトラスト
ネットワーク上の場所ではなく、アイデンティティとデバイスの健全性に基づいてアクセスを決定することを求める、ゼロトラストの基本原則はどれですか。
レッスンのまとめ
ゼロトラストとは、「決して信頼せず、常に検証する」ことです。すべてのアクセス要求に対してアイデンティティとデバイスを検証し、境界型セキュリティに置き換えます。GoogleのBeyondCorpは、大規模環境でも実現可能であることを示しました。NIST SP 800-207が標準を定めています。実装では、強力なIdP、MFA、MDMによるデバイスのコンプライアンス確認、ZTNAによるアプリ単位のアクセスを使用します。クラウド環境はゼロトラストの原則に自然に適合します。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「ゼロトラストの原則とBeyondCorpモデル」レッスンは無料ですか?
はい。「ゼロトラストの原則とBeyondCorpモデル」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「ゼロトラストの原則とBeyondCorpモデル」で何を学びますか?
「決して信頼せず、常に検証する」という考え方、BeyondCorpへの転換、GoogleによるZero Trustの実装方法を理解します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「ゼロトラストの原則とBeyondCorpモデル」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ゼロトラストの原則とBeyondCorpモデル
- アイデンティティとデバイスの検証
- マイクロセグメンテーションとネットワークポリシー
- 継続的な検証と監視