ホワイトハウス、新たなサイバーセキュリティ戦略でゼロトラストを推進

バイデン政権は、連邦政府機関にゼロトラスト・セキュリティアーキテクチャを導入し、「ますます高度化・持続化する脅威キャンペーン」から自組織とデータを守るよう促している。行政管理予算局(OMB)が今週発表した新たな戦略で明らかになった。ホワイトハウスの命令によると、政府機関には[…]の末までの期限が設けられている。

執筆者
Jeff Burt
Jeff Burt
Jan 27, 2022
7 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

バイデン政権は、連邦政府機関にゼロトラスト・セキュリティアーキテクチャを導入し、「ますます高度化・持続化する脅威キャンペーン」から自組織とデータを守るよう促している。行政管理予算局(OMB)が今週発表した新たな戦略によるものだ。

ホワイトハウスの命令によると、政府機関は、米政府の2024会計年度末までに、戦略で示された目標を達成しなければならない。これは、米サイバーセキュリティ・インフラセキュリティ庁(CISA)が策定したゼロトラストモデルに基づくものだ。

シャランダ・ヤングOMB局長代行による29ページの覚書は、政府機関やサイバーセキュリティ業界から意見を募るために大統領令をバイデン大統領が発令してから1年も経たないうちに発表された。この大統領令は、政府機関に影響を及ぼし、重要インフラを危険にさらした一連の攻撃を受け、政府のサイバーセキュリティ態勢の改善を求めたもので、SolarWindsへの攻撃やSolarWinds、Colonial Pipelineへの攻撃などが含まれる。

計画の初期草案は、サイバーセキュリティ業界を含む一般から意見を募るため、9月に公開された。

「現在の脅威環境において、連邦政府は、重要なシステムやデータを守るために、従来の境界ベースの防御に依存することはもはやできない」とヤング氏は記した。「セキュリティを『ゼロトラスト』アプローチへ移行することで、この新たな環境に対応できるアーキテクチャが実現する。……これは、インフラ、ネットワーク、データを保護する考え方を、境界で一度検証する方式から、各ユーザー、デバイス、アプリケーション、トランザクションを継続的に検証する方式へと転換する、劇的なパラダイムシフトだ」

詳しくは、ゼロトラストのセキュリティソリューションおすすめ一覧。

ゼロトラストが勢いを増す

企業のデータセンター内だけでなく、モバイルデバイス、クラウド、エッジへとますます広がる、分散化・モバイル化が進むIT環境で、ゼロトラストアーキテクチャの取り組みは勢いを増している。

ゼロトラストアーキテクチャの中心にあるのは、ネットワークやインフラへのアクセスを試みるものは何であれ、誰であれ信頼せず、検証しなければならないという考え方だ。さらに、トランザクションの全過程で継続的に検証し、必要なリソース以上のアクセスを与えない。マイクロセグメンテーションは、ネットワークを小さなセグメントに分割してリスクを抑えることで、ゼロトラストを実現するために使われてきた重要なツールの一つだ。

ゼロトラストは急成長しているセキュリティ技術であり、KBY Researchのアナリストは、2026年まで年平均18.8%で市場が成長し、同年には546億ドルに達すると予測している。

こちらも読む:マイクロセグメンテーションの導入方法

ゼロトラストを支援

政府がゼロトラスト戦略を採用したことは、サイバーセキュリティ分野の多くの関係者から歓迎された。

「ゼロトラストは、組織がオンラインで自らを守るための最低限の要件になりつつある」と、ウェブインフラ・セキュリティ企業CloudflareのフィールドCTO、John Engates氏はeSecurity Planetに語った。「ホワイトハウスの指令は、連邦政府がサイバーセキュリティの脅威を深刻に受け止め、国のサイバーインフラ、ひいては米国の国家安全保障をより確実に守る戦略を採用していることを示している。ゼロトラストは、単なる新製品や業界の流行語と捉えるべきではない。セキュリティに対する考え方の根本的な転換だ」

ゼロトラストはセキュリティに対する考え方の根本的な転換

認証技術の向上を目指すオープンな業界団体であるFIDO Allianceは、パスワードへの依存を減らすとともに、政府のゼロトラスト戦略を支持した。同アライアンスのエグゼクティブディレクター、Andrew Shikiar氏は声明で、フィッシング攻撃から守るため、フィッシング耐性のある認証ツールを使用する要件に焦点を当てた。攻撃の中には、そうした多要素認証(MFA)技術さえ回避できるほど高度化したものもある。

サイバーセキュリティベンダーTripwireの戦略担当バイスプレジデント、Tim Erlin氏はeSecurity Planetに対し、政府全体をゼロトラストアーキテクチャへ移行するのは重要だが困難な課題だと語った。ただし、この戦略には重要な点でいくつか不足がある。

「NISTがゼロトラストの主要原則の一つとして挙げる完全性監視について、この覚書がより明確な役割を示していないのは残念だ」とErlin氏は述べた。「CISAとNISTの文書はいずれも完全性監視をゼロトラストの主要な構成要素に含めているが、OMBの覚書には同様の扱いがない」

同氏はまた、エンドポイント検知・対応(EDR)、すなわちマネージド検知・対応(MDR)や拡張検知・対応(XDR)へと進化しつつある技術に過度に焦点を当てると、すでにより新しく包括的なものへ変化しつつある技術に過度に依存することになりかねないと指摘した。

Advertisement

信頼よりも検証を重視

OMBの覚書によると、目標は、従業員が企業管理のアカウントを持ち、必要なアプリケーションやデータにアクセスできる一方で外部の脅威から守られ、使用するデバイスが一貫して追跡・監視され、政府機関のシステム同士が分離された状態を実現することだ。

さらに、企業向けアプリケーションは内部・外部の双方からテストされ、インターネット経由で安全に利用できるようにする。

「ゼロトラストアーキテクチャの主要原則は、どのネットワークも暗黙のうちに信頼されているとは見なさないことだ。この原則は、ネットワークと関連システムを保護する現在のアプローチと相いれない政府機関もあるだろう」とヤング氏は記した。「すべてのトラフィックは、実行可能になり次第、暗号化・認証しなければならない」

この戦略は、CISAが策定したゼロトラスト成熟度モデルに示された、相互に補完する5本の柱に基づく。戦略目標には次の項目が含まれる。

  • アプリケーションへのアクセスに使用する企業管理のID
  • 承認・使用されているデバイスの完全なインベントリ
  • そうしたデバイス上のインシデントに対応・防止する能力
  • すべてのDNSリクエストとHTTPトラフィックを暗号化するネットワーク
  • 分離された環境の構築

さらに、すべてのアプリケーションをインターネットに接続されたものとして扱い、継続的にテストする。また、政府機関はデータの分類を行うとともに、クラウドセキュリティサービスを活用して機密データへのアクセスを監視する。組織全体でのログ記録と情報共有も実施する。

こちらも参照:CNAPプラットフォーム:クラウドセキュリティの次なる進化

サイバーセキュリティを迅速に推進

政府機関は現在、組織内で戦略を実施する責任者を30日以内に指名し、60日以内に実施計画をOMBへ提出する必要がある。

「ゼロトラストアーキテクチャの概念自体は新しくないが、『信頼されたネットワーク』から移行することの意味は、多くの政府機関を含む大半の企業にとって新しいものだ」とヤング氏は記した。「このプロセスは連邦政府にとって旅路となる。政府機関が新たな慣行や技術に適応する中で、学習と調整を重ねていくことになる」

CISAのJen Easterly長官は、声明で次のように述べた。「敵対者がインフラへの侵入方法を革新し続ける中、連邦政府のサイバーセキュリティへの取り組みを根本的に変革し続けなければならない。ゼロトラストは、防御を近代化・強化するこの取り組みの重要な要素だ。CISAは、共通の成熟度基準の達成を目指す政府機関に対し、技術支援と運用面の専門知識を引き続き提供する」

政府当局者は、国家支援を受けたハッカー集団などがLog4jで最近見つかった脆弱性を悪用しようとしたことを、標的のネットワークやその他のインフラに侵入する新たな方法を脅威アクターが利用しようとしている最新の例として挙げた。Log4Shellと名付けられたこの脆弱性は、Javaのロギングツールが無料で広く配布されているため、容易に悪用できる脆弱性に多数のサーバーやクラウドサービスがさらされるという重大な脅威だ。脅威インテリジェンスの専門家は、12月初旬にこの脆弱性の存在が公になって以来、サイバー犯罪グループが悪用方法を探ろうとした事例を数多く確認している。

次に読む:脆弱性管理ツールのおすすめ一覧

Jeff Burt

Jeffrey Burt has been a journalist for more than three decades, the last 20-plus years covering technology. During more than 16 years with eWEEK, he covered everything from data center infrastructure and collaboration technology to AI, cloud, quantum computing and cybersecurity. A journalist since 2017, his articles have appeared on such sites as eWEEK, eSecurity Planet, Enterprise Networking Planet, Enterprise Storage Forum, The Next Platform, ITPro Today, Channel Futures, Channelnomics, SecurityNow, and Data Breach Today.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。