バイデン政権は、連邦政府機関にゼロトラスト・セキュリティアーキテクチャを導入し、「ますます高度化・持続化する脅威キャンペーン」から自組織とデータを守るよう促している。行政管理予算局(OMB)が今週発表した新たな戦略によるものだ。
ホワイトハウスの命令によると、政府機関は、米政府の2024会計年度末までに、戦略で示された目標を達成しなければならない。これは、米サイバーセキュリティ・インフラセキュリティ庁(CISA)が策定したゼロトラストモデルに基づくものだ。
シャランダ・ヤングOMB局長代行による29ページの覚書は、政府機関やサイバーセキュリティ業界から意見を募るために大統領令をバイデン大統領が発令してから1年も経たないうちに発表された。この大統領令は、政府機関に影響を及ぼし、重要インフラを危険にさらした一連の攻撃を受け、政府のサイバーセキュリティ態勢の改善を求めたもので、SolarWindsへの攻撃やSolarWinds、Colonial Pipelineへの攻撃などが含まれる。
計画の初期草案は、サイバーセキュリティ業界を含む一般から意見を募るため、9月に公開された。
「現在の脅威環境において、連邦政府は、重要なシステムやデータを守るために、従来の境界ベースの防御に依存することはもはやできない」とヤング氏は記した。「セキュリティを『ゼロトラスト』アプローチへ移行することで、この新たな環境に対応できるアーキテクチャが実現する。……これは、インフラ、ネットワーク、データを保護する考え方を、境界で一度検証する方式から、各ユーザー、デバイス、アプリケーション、トランザクションを継続的に検証する方式へと転換する、劇的なパラダイムシフトだ」
詳しくは、ゼロトラストのセキュリティソリューションおすすめ一覧。
ゼロトラストが勢いを増す
企業のデータセンター内だけでなく、モバイルデバイス、クラウド、エッジへとますます広がる、分散化・モバイル化が進むIT環境で、ゼロトラストアーキテクチャの取り組みは勢いを増している。
ゼロトラストアーキテクチャの中心にあるのは、ネットワークやインフラへのアクセスを試みるものは何であれ、誰であれ信頼せず、検証しなければならないという考え方だ。さらに、トランザクションの全過程で継続的に検証し、必要なリソース以上のアクセスを与えない。マイクロセグメンテーションは、ネットワークを小さなセグメントに分割してリスクを抑えることで、ゼロトラストを実現するために使われてきた重要なツールの一つだ。
ゼロトラストは急成長しているセキュリティ技術であり、KBY Researchのアナリストは、2026年まで年平均18.8%で市場が成長し、同年には546億ドルに達すると予測している。
こちらも読む:マイクロセグメンテーションの導入方法
ゼロトラストを支援
政府がゼロトラスト戦略を採用したことは、サイバーセキュリティ分野の多くの関係者から歓迎された。
「ゼロトラストは、組織がオンラインで自らを守るための最低限の要件になりつつある」と、ウェブインフラ・セキュリティ企業CloudflareのフィールドCTO、John Engates氏はeSecurity Planetに語った。「ホワイトハウスの指令は、連邦政府がサイバーセキュリティの脅威を深刻に受け止め、国のサイバーインフラ、ひいては米国の国家安全保障をより確実に守る戦略を採用していることを示している。ゼロトラストは、単なる新製品や業界の流行語と捉えるべきではない。セキュリティに対する考え方の根本的な転換だ」
ゼロトラストはセキュリティに対する考え方の根本的な転換
認証技術の向上を目指すオープンな業界団体であるFIDO Allianceは、パスワードへの依存を減らすとともに、政府のゼロトラスト戦略を支持した。同アライアンスのエグゼクティブディレクター、Andrew Shikiar氏は声明で、フィッシング攻撃から守るため、フィッシング耐性のある認証ツールを使用する要件に焦点を当てた。攻撃の中には、そうした多要素認証(MFA)技術さえ回避できるほど高度化したものもある。
サイバーセキュリティベンダーTripwireの戦略担当バイスプレジデント、Tim Erlin氏はeSecurity Planetに対し、政府全体をゼロトラストアーキテクチャへ移行するのは重要だが困難な課題だと語った。ただし、この戦略には重要な点でいくつか不足がある。
「NISTがゼロトラストの主要原則の一つとして挙げる完全性監視について、この覚書がより明確な役割を示していないのは残念だ」とErlin氏は述べた。「CISAとNISTの文書はいずれも完全性監視をゼロトラストの主要な構成要素に含めているが、OMBの覚書には同様の扱いがない」
同氏はまた、エンドポイント検知・対応(EDR)、すなわちマネージド検知・対応(MDR)や拡張検知・対応(XDR)へと進化しつつある技術に過度に焦点を当てると、すでにより新しく包括的なものへ変化しつつある技術に過度に依存することになりかねないと指摘した。
信頼よりも検証を重視
OMBの覚書によると、目標は、従業員が企業管理のアカウントを持ち、必要なアプリケーションやデータにアクセスできる一方で外部の脅威から守られ、使用するデバイスが一貫して追跡・監視され、政府機関のシステム同士が分離された状態を実現することだ。
さらに、企業向けアプリケーションは内部・外部の双方からテストされ、インターネット経由で安全に利用できるようにする。
「ゼロトラストアーキテクチャの主要原則は、どのネットワークも暗黙のうちに信頼されているとは見なさないことだ。この原則は、ネットワークと関連システムを保護する現在のアプローチと相いれない政府機関もあるだろう」とヤング氏は記した。「すべてのトラフィックは、実行可能になり次第、暗号化・認証しなければならない」
この戦略は、CISAが策定したゼロトラスト成熟度モデルに示された、相互に補完する5本の柱に基づく。戦略目標には次の項目が含まれる。
- アプリケーションへのアクセスに使用する企業管理のID
- 承認・使用されているデバイスの完全なインベントリ
- そうしたデバイス上のインシデントに対応・防止する能力
- すべてのDNSリクエストとHTTPトラフィックを暗号化するネットワーク
- 分離された環境の構築
さらに、すべてのアプリケーションをインターネットに接続されたものとして扱い、継続的にテストする。また、政府機関はデータの分類を行うとともに、クラウドセキュリティサービスを活用して機密データへのアクセスを監視する。組織全体でのログ記録と情報共有も実施する。
こちらも参照:CNAPプラットフォーム:クラウドセキュリティの次なる進化
サイバーセキュリティを迅速に推進
政府機関は現在、組織内で戦略を実施する責任者を30日以内に指名し、60日以内に実施計画をOMBへ提出する必要がある。
「ゼロトラストアーキテクチャの概念自体は新しくないが、『信頼されたネットワーク』から移行することの意味は、多くの政府機関を含む大半の企業にとって新しいものだ」とヤング氏は記した。「このプロセスは連邦政府にとって旅路となる。政府機関が新たな慣行や技術に適応する中で、学習と調整を重ねていくことになる」
CISAのJen Easterly長官は、声明で次のように述べた。「敵対者がインフラへの侵入方法を革新し続ける中、連邦政府のサイバーセキュリティへの取り組みを根本的に変革し続けなければならない。ゼロトラストは、防御を近代化・強化するこの取り組みの重要な要素だ。CISAは、共通の成熟度基準の達成を目指す政府機関に対し、技術支援と運用面の専門知識を引き続き提供する」
政府当局者は、国家支援を受けたハッカー集団などがLog4jで最近見つかった脆弱性を悪用しようとしたことを、標的のネットワークやその他のインフラに侵入する新たな方法を脅威アクターが利用しようとしている最新の例として挙げた。Log4Shellと名付けられたこの脆弱性は、Javaのロギングツールが無料で広く配布されているため、容易に悪用できる脆弱性に多数のサーバーやクラウドサービスがさらされるという重大な脅威だ。脅威インテリジェンスの専門家は、12月初旬にこの脆弱性の存在が公になって以来、サイバー犯罪グループが悪用方法を探ろうとした事例を数多く確認している。
次に読む:脆弱性管理ツールのおすすめ一覧





