このガイドは、2026年にアプリケーションやシステム全体で、よりきめ細かなアクセス制御を実現し、暗黙の信頼を減らしたいIT・セキュリティチームを対象としている。ゼロトラストの概要と、主要なゼロトラストソリューションを紹介する。
連邦機関にゼロトラスト戦略を義務付ける大統領令が、ゼロトラスト戦略というサイバーセキュリティ技術の注目度を高め、多くの民間企業のITセキュリティ責任者に、ゼロトラストの3原則をどう導入できるか検討させるきっかけとなった。その原則とは、「すべてのエンティティはデフォルトで信頼されない。最小権限アクセスを適用する。包括的なセキュリティ監視を実施する」である。
これらの原則は、次のようにも言い換えられる。
- 継続的な検証:すべてのユーザーからすべてのリソースへの、あらゆるリクエストを一つひとつ確認する。
- 侵害の影響を限定:侵害が発生してもアクセス範囲が限定されるよう、最小限の権限を付与する。
- 証拠を収集:ログ、行動データ、コンテキストを収集し、監視対象となるすべてのリソースへのアクセスごとに、コンプライアンスを追跡、監視、検証する。
もちろん、これはITセキュリティにおいて、言うのは簡単だが実行は難しい概念でもある。特に、レガシーITインフラを広範に抱える企業にとってはなおさらだ。ゼロトラストを導入するには、ITセキュリティチームはどこから始めればよいのだろうか。
ゼロトラストという概念が登場してから比較的日が浅いにもかかわらず、多くの企業がゼロトラスト製品を提供したり、既存製品をゼロトラスト実現の仕組みとして位置付けたりしている。選択肢を的確に検討するには、概念の基本を確認し、候補となるソリューションを分類する必要がある。
主要なゼロトラストソリューションを比較
ゼロトラストのカテゴリーと機能とは?
ゼロトラストの中核を成すのは、ゼロトラストを構成する要素:
- ポリシーエンジン:アクセスルールを決定する
- ポリシー管理者:アクセスルールを適用する
- ポリシー適用ポイント:信頼されていないリクエスターと信頼されたリソースの間に位置するアクセス制御ポイント。
アプリケーションでは、ユーザー、システム、アプリが認証情報とリソースへのリクエストを添えてポリシー適用ポイントに接続する。次にポリシー適用ポイントは、リクエストと認証情報をポリシー管理者に送り、ポリシー管理者はルールに基づいて、その特定のリクエストへのアクセスを許可または拒否する。
例えば、マーケティング部門のワークステーションからWebデザインに携わる、従業員ではない契約社員が行う次のリクエストを考えてみよう。
- 共有サーバー上の会社ロゴ用画像アーカイブにアクセスする:
- ポリシー管理者がユーザーIDとマシンを確認し、ネットワーク上の権限を持っていることを検証する
- ポリシー管理者がリソースを確認し、画像アーカイブフォルダーへのリクエストが有効であることを検証して、契約社員にアクセスを許可する。
- 共有サーバー上の人事部門の従業員記録にアクセスする:
- ポリシー管理者がユーザーIDとマシンを確認し、ネットワーク上の権限を持っていることを検証する
- ポリシー管理者がリソースを確認し、人事フォルダーへのリクエストは有効ではないと判断して、契約社員のアクセスを拒否する。
より厳格に構成されたゼロトラストフレームワークでは、契約社員はリクエストを開始することさえできない可能性が高い点に注意したい。これはマイクロセグメンテーションによって、人事フォルダーを見つけることすらできないためだ。
どちらの場合も、リクエストと許可されたアクセスはログに記録され、セキュリティチームには、権限のないリソースへのアクセス試行がアラートで通知される可能性がある。同様のプロセスは、リクエスター側とリソース側の両方にあるシステムやアプリケーションにも適用できる。
拡張モデルでは、この3つの要素から成るゼロトラストプロセスを、さらに8つの細分化されたカテゴリーへと拡張する。
- アイデンティティセキュリティ:ユーザーやエンティティ(デバイス、アプリケーションなど)を一意に記述して検証し、環境へのアクセス権限を持っていることを確認する。ポリシーは、ロールベースまたは属性ベースのアクセス制御にできる。
- エンドポイントセキュリティ:リソースへの接続を試みるデバイスについて、アクセス権の有無と、企業要件(ウイルス対策、アップデートなど)への準拠状況を検証する。
- ネットワークセキュリティ:ネットワークへの接続を試みるデバイスを特定する。リソースをきめ細かく分離・隔離し、各ユーザーのアクセスを最小限に抑える。エンドツーエンドの暗号化によって転送中のデータを保護し、きめ細かなネットワークセグメンテーションによって、セキュリティ侵害が発生した場合の被害を限定する。
- データセキュリティ:データを特定、整理、分離して安全に保存し、最小権限アクセスを適用する。
- アプリケーションセキュリティ:オンプレミスとクラウドベースのセキュリティによって、個々のアプリケーションやワークロードを不正アクセスや妨害から分離・保護する。
- インフラセキュリティ:今日のアプリケーションやワークロードは、論理インフラやベアメタルインフラ上でホストされるコンテナ内で動作しており、これらも不正アクセスから保護する必要がある。
- 可視化と分析:システムから情報、アラート、ログを収集して認識を高める。潜在的な脅威、ユーザーのアクセス記録、ユーザーの行動、アクセスされたリソース、ネットワークトラフィックなどを監視、調査、分析する。情報を分析して脅威検知を改善し、アクセスを調整するなどの対応を行う。
- 自動化:反復的な手作業やポリシー適用を自動化することで、人的ミスを防ぎ、効率を高め、パフォーマンスを向上させ、拡張性を改善する。
現在、ほとんどのツールはゼロトラストソリューションに、自動化と可視化・分析の機能を組み込んでいるため、通常はこの2つのカテゴリーを省略する。ただし見込み顧客は、組み込み機能で十分か、また他のセキュリティおよび運用プロセスにどう組み込めるかを判断する必要がある。
ゼロトラストベンダーを評価するには、専門分野別に分類する必要がある。多くのベンダーは、既存ソリューションに追加機能を加えたり、既存機能をゼロトラストとして位置付けたりする形で、既存製品に関連するゼロトラスト分野を開発している。
ベンダーが複数種類のゼロトラスト機能を提供している場合は、歴史的に見たカテゴリーに分類することが多い。誤りの可能性はあるものの、レガシー技術こそが、ベンダーの機能ポートフォリオの中で最も開発が進み、高度な機能だと考えられるためだ。
カテゴリーに加えて、ゼロトラストを提供するビジネスモデルも記載する。社内ソリューションを好む企業もあれば、外部委託を好む企業もあるため、これらのカテゴリーはより適した候補を選ぶのに役立つ。
- SaaS(Software as a Service)ソリューションは通常、一定期間(1カ月、1年など)ごとのユーザー単位の料金で提供され、ソフトウェアにはクラウドインフラも含まれる。一般に、これらのツールを利用するためにインストールするソフトウェアやハードウェアは多くない。
- ライセンス型テクノロジーソリューションは、社内にインストールするソフトウェアのライセンスを提供する。サブスクリプション型の場合もあるが、通常はインストールや統合を顧客に委ねる。
- アプライアンスソリューションでは、顧客が自社インフラにハードウェア(物理または仮想)をインストールする必要がある。年間のソフトウェア保守料金が必要になる場合もあり、すべてのインストールと統合は顧客の責任となる。
- サービスソリューションは、ゼロトラストツールのインストール、統合、継続的な管理を担う人員を提供する。ソフトウェアやハードウェアのライセンスが含まれる場合もあるが、サービス契約の料金に含めて請求されることもある。
ゼロトラストセキュリティ市場を、製品の重点領域を区別するため、6つのカテゴリーにまたがる80製品に分類した。
- 包括的なゼロトラストソリューション
- ゼロトラスト・アイデンティティソリューション
- ゼロトラスト・エンドポイントソリューション
- ゼロトラスト・ネットワークソリューション
- ゼロトラスト・データ/アプリケーションソリューション
- ゼロトラストの可視化、自動化、ログ、記録管理
包括的なゼロトラストソリューション
このカテゴリーのベンダーは、複数のカテゴリーを包含するツールを提供し、幅広いゼロトラストソリューションを実現する。ただし、ソリューションがモジュール式で、複数のライセンスを必要とする場合もある。これらのソリューションは、最大手で高価かつ知名度の高いブランドが提供する傾向もある。
Broadcom / Carbon Black / Symantec / VMware(ライセンス型テクノロジー)
BroadcomによるVMwareの買収提案は、米国と欧州の双方で長期にわたる独占禁止法審査に直面する可能性がある。しかし実現すれば、Carbon BlackとSymantecのエンドポイントセキュリティを一つに統合することになる。他の買収やVMwareのコンテナ技術と組み合わせれば、統合されたツールは、アイデンティティ、エンドポイント、ネットワーク、アプリケーション、データの各ゼロトラストカテゴリーでソリューションとなる可能性がある。
Check Point(ライセンス型テクノロジー)
Check Pointは、アイデンティティ、エンドポイント、ネットワーク、データ、アプリケーションという、ほぼ全カテゴリーのゼロトラストセキュリティ要件を満たす多彩なソリューションを提供している。
Cisco Zero Trust / Duo(SaaS、ライセンス型テクノロジー、アプライアンス)
Ciscoはネットワークセキュリティの専門知識と、DuoのSaaS型アイデンティティソリューション(多要素認証、シングルサインオン)を組み合わせ、アイデンティティ、エンドポイント、ネットワーク、アプリケーション向けに、ポリシーベースで自動化されたさまざまなゼロトラストソリューションを提供している。これらの技術はSaaSとして利用できるほか、アプライアンスまたはライセンス型テクノロジーとしてオンプレミスに導入できる。
Forcepoint(SaaS)
Forcepointは、Cloud Access Security Broker(CASB)、Secure Web Gateway(SWG)、ゼロトラスト・ネットワークアクセスの機能を組み合わせたSecurity Service EdgeのSaaSソリューションを提供している。これらのソリューションは、統合された自動化機能を備えた統一ポリシー型のゼロトラストセキュリティソリューションであり、アイデンティティ、エンドポイント、ネットワーク、データのカテゴリーをカバーする。
Fortinet(SaaS、ライセンス型テクノロジー、アプライアンス、サービス)
Fortinetは、アイデンティティ、エンドポイント、ネットワーク、アプリケーションの各カテゴリーでゼロトラスト機能を提供する、幅広いソフトウェア、アプライアンス、サービスを提供している。
Google(ライセンス型テクノロジー)
Google Cloudは、Google Cloud上でHTTPSロードバランサーまたは仮想マシンを構築、保護、管理できる組織に、ゼロトラストのアイデンティティ、ネットワーク、アプリケーション保護を提供する。またGoogleは、インフラセキュリティを実現するTitanマイクロチップを搭載したマシンもホストしている。
IBM(ライセンス型テクノロジー、サービス)
IBMは、社内製品、サービス、統合されたサードパーティー製ツールを組み合わせ、アイデンティティ、エンドポイント、データ、ネットワークの各カテゴリー向けに、自動化されたゼロトラストソリューションを提供している。IBMはWatson AIソリューションを利用して、自動化と分析を強化している。
Ivanti(SaaS、ライセンス型テクノロジー)
Ivantiの各種Neuronsモジュールは、アイデンティティ、エンドポイント、ネットワーク、アプリケーションの各カテゴリー向けにゼロトラスト機能を提供する。IvantiのNeuronsは近くアップデートされ、買収したMobileIronとPulse Secureの技術の機能が追加される予定だ。
Microsoft(ライセンス型テクノロジー、SaaS)
MicrosoftはMicrosoft Windows、Office、Azureのソリューションを通じてビジネスを支えているが、アイデンティティ、エンドポイント、ネットワーク、インフラ、アプリケーション、データ向けのゼロトラストソリューションを提供する互換ソリューションも展開している。
Palo Alto Networks(ライセンス型テクノロジー、アプライアンス)
Palo Altoは、高度なファイアウォール技術を基盤に、アイデンティティ、エンドポイント、ネットワーク、アプリケーション、インフラの各カテゴリー向けに包括的なゼロトラストソリューションを展開している。製品を組み合わせることで、顧客は次世代ファイアウォール(NGFW)、拡張検知・対応(XDR)、アイデンティティ・アクセス管理(IAM)などを導入できる。
SkyHigh Security(ライセンス型テクノロジー)
Skyhigh Security(旧McAfee Cloud)は、Cloud Access Security Broker(CASB)、データ損失防止(DLP)、Remote Browser Isolation(RBI)、Secure Web Gateway(SWG)、Security Service Edge(SSE)向けのソリューションを提供している。これらの機能は、アイデンティティ、エンドポイント、ネットワーク、データ、アプリケーションのセキュリティを実現するクラウドベースのツールを提供する。
関連記事:McAfee CloudがSkyhigh Securityとして始動
Tanium(ライセンス型テクノロジー)
Taniumのゼロトラスト機能は、資産検出、エンドポイント検証、アイデンティティ・アクセス管理(IAM)、機密データ監視、ネットワークアクセス制御に重点を置いている。Taniumのソリューションは、アイデンティティ、エンドポイント、ネットワーク、データの各カテゴリー向けにゼロトラストセキュリティ機能を提供する。
ゼロトラスト・アイデンティティソリューション
多くのゼロトラスト実装ではアイデンティティソリューションを利用することでアクセスを継続的に検証している。このカテゴリーのベンダーの大半は通常、人間のユーザーのアイデンティティ検証を専門とするが、アプリケーションやシステムサービスなど、ほかのカテゴリー向けのオプションを備えるツールもある。
CyberArk Software Ltd.(SaaS、ライセンス型テクノロジー)
CyberArkのIdentification-as-a-Service(IDaaS)とセルフホスト型のアイデンティティ・アクセス管理(IAM)ソリューションは、組織の従業員、顧客、さらにはアプリケーション向けにゼロトラストのアイデンティティセキュリティを提供する。このプラットフォームは、シングルサインオン、多要素認証、アプリケーションゲートウェイ、パスワード管理、アプリケーションシークレット管理、特権アクセス管理、監査など、さまざまな選択肢を提供する。
Delinea(SaaS)
Centrifyとの合併前はThycoticとして知られていたDeliniaは、ゼロトラスト型のSaaSエンタープライズパスワード管理アプリケーションを提供している。同社のソリューションは、アイデンティティ、アプリケーション、データのセキュリティを実現する。
HID Global(ハードウェア)
HIDのCrescendoソリューションは、スマートカードやUSBキーなどの周辺機器をアイデンティティ検証の要素として利用し、アクセス制御とアイデンティティ管理に重点を置いている。IoT向けの公開鍵基盤(PKI)セキュリティも利用できる。
JumpCloud(SaaS)
JumpCloudのSaaS型ゼロトラストソリューションは、アイデンティティとエンドポイントセキュリティ向けにクラウドベースの監視と設定を提供する。このソリューションは、軽量ディレクトリアクセスプロトコル(LDAP)、シングルサインオン(SSO)、リモート認証ダイヤルインユーザーサービス(RADIUS)、証明書、パッチ管理を柔軟に組み合わせて統合し、ユーザーとエンドポイントの状態を検証する。
Keeper Secrets(SaaS)
Keeper Secretsは、パスワード管理とセキュアゲートウェイ機能を提供するウェブブラウザープラグイン、コンテナベースのインストール、SaaS機能を提供する。このツールは、ゼロトラストのアイデンティティとネットワークセキュリティを実現できる。
Manage Engine(ライセンス型テクノロジー)
Managed Engineのゼロトラストソリューションは、アイデンティティセキュリティとデバイス制御に重点を置いている。これはエンドポイントセキュリティのサブカテゴリーに当たる。
Netwrix(ライセンス型テクノロジー)
Netwrixは、アイデンティティとデータのカテゴリー向けにゼロトラストセキュリティを実現できる、アイデンティティ管理およびデータガバナンスソフトウェアに重点を置いている。
Okta(SaaS)
OktaのSaaSソリューションは主に、シングルサインオン、APIアクセス管理、多要素認証、従業員および企業間(B2B)ユーザー向けのアイデンティティガバナンスなど、アイデンティティソリューションに重点を置いている。ただし、Oktaのプラットフォームにはアクセスゲートウェイ機能もあり、ネットワークセキュリティ機能の一部も提供できる。
Ping Identity(SaaS、ライセンス型テクノロジー)
Pingのゼロトラストソリューションは、SaaS型のアイデンティティ管理ソリューション(シングルサインオン、多要素認証など)として利用できるほか、顧客とAPI向けのアイデンティティおよびアプリケーションセキュリティを提供するライセンス型としても導入できる。Pingは、ユーザーリスク管理とAPIインテリジェンス向けに、リアルタイムの監視と分析も提供している。
StrongDM(SaaS)
StrongDMは、アイデンティティとネットワークセキュリティ向けのゼロトラスト機能を組み合わせたネットワークプロキシを提供する。このネットワークプロキシは、ゲートウェイとローカルクライアントを組み合わせて構成される。
Thales(ライセンス型テクノロジー)
アクセス管理を専門とするThalesのSafeNet Trusted Accessは、多要素認証(MFA)やシングルサインオン(SSO)認証など、ゼロトラストのアイデンティティセキュリティ向けの選択肢を提供する。
TwoSense.ai(ブラウザー拡張機能)
TwoSense.aiは、ゼロトラスト実装におけるアイデンティティセキュリティに適した、独自の多要素認証プロセスを提供する。TwoSenseはAIを利用してユーザーの典型的なタイピングパターンのモデルを作成し、生体認証要素として、企業リソースへのアクセス時にアイデンティティを検証する。
「優れたアイデンティティ・アクセス管理(IAM)ソリューション」を参照。
ゼロトラスト・エンドポイントソリューション
ユーザー、アプリケーション、サービスのアイデンティティが検証済みであっても、ゼロトラストのプロセスではアクセスを要求するデバイスも検証すべきだ。ゼロトラストのデバイスセキュリティでは、デバイスが侵害されておらず、正常な状態(アップデート済み、準拠済み、ウイルス対策ソフトウェアがインストール済みなど)で、保護対象のリソースへのアクセスを許可されていることを検証する。
BlackBerry(ライセンス型テクノロジー)
BlackBerryはCylanceのエンドポイントセキュリティ製品を基盤に、エンドポイント検知・対応(EDR)、モバイル脅威検知(MTD)、データ損失防止(DLP)、ユーザーおよびエンティティの行動分析(UEBA)を提供する。セキュアウェブゲートウェイと組み合わせることで、BlackBerryはゼロトラストのエンドポイントおよびネットワークセキュリティを実現する。
BlackRidge Technology(ライセンス型テクノロジー)
BlackRidgeは、ゼロトラスト・エンドポイントセキュリティの中でも、産業用IoTソリューションというニッチな分野に重点を置いている。BlackRidgeは、クラウドまたはローカルのデータセンターにインストールする仮想ゲートウェイに加え、エンドポイントにインストールできるソフトウェアも提供する。
Cloudflare(SaaS)
インターネット大手のCloudflareは、企業ウェブサイト向けの分散ホスティングサービスで知られている。しかし、アイデンティティ、ネットワーク、アプリケーションのセキュリティカテゴリー向けにゼロトラストソリューションも提供している。Cloudflareのプラットフォームは、ZTNA、セキュアウェブゲートウェイ、IP/ホストへのプライベートルーティング、ネットワークFaaS、HTTP/Sインスペクション、DNS解決とフィルタリング、CASBサービスを組み合わせている。
CrowdStrike(SaaS)
CrowdStrikeは脅威の検知、調査と対応に重点を置き、ゼロトラストの枠組みでエンドポイントとデータのセキュリティを実現する。
Heimdal Security(ライセンス型テクノロジー)
Heimdal Securityは、マルウェアとランサムウェアの実行を防ぎ、データ漏えいを防止するゼロトラスト・エンドポイントセキュリティと、脅威インテリジェンスプラットフォームを提供する。
Jamf / Wandera(SaaS)
JamfのWandera製品は、エンドポイント、ネットワーク、データの各カテゴリーを満たすゼロトラスト機能を提供する。
Morphisec Ltd.(ライセンス型ソフトウェア)
MorphisecのZero Trust Endpoint Securityは、管理対象エンドポイントのメモリにゼロトラスト実行環境をインストールする。
RevBits(ライセンス型テクノロジー)
RevBitsは、シンクライアント、特権アクセス管理、エンドポイント検知・対応、ゼロトラスト・ネットワークアクセスを実現するさまざまなコンポーネントをライセンス提供している。これらのコンポーネントは、アイデンティティ、エンドポイント、ネットワークの各カテゴリー向けにゼロトラストセキュリティ技術を提供する。
Sophos(SaaS、ライセンス型テクノロジー)
Sophosは、エンドポイント保護ソリューションを基盤に、エンドポイント、ネットワーク、アプリケーションの各カテゴリーでゼロトラスト機能を提供する。
Trend Micro(ライセンス型テクノロジー)
Trend Microは、エンドポイント、ネットワーク、アプリケーション向けのゼロトラストソリューションを提供する製品群を展開している。Trend MicroはAIを利用して統合セキュリティ製品のTrend Micro Oneを強化している。Trend Micro Oneはクラウドにインストールされ、他のライセンス型ソリューションを通じてセキュリティを調整する。
TypingDNA(SaaS)
TypingDNAはタイピングパターンを利用して生体認証を実現し、特定のエンドポイントにおけるゼロトラストのアイデンティティセキュリティに利用できる。TypingDNAのソリューションは、エンドポイントとウェブサイトへのアクセスを継続的に保護できる。
当社のEDRツールとソフトウェアに関する包括的なガイドも参照。
ゼロトラスト・ネットワーク
ゼロトラスト・ネットワークは、他のゼロトラストベンダー(アイデンティティまたはエンドポイント)が検証することの多い、特定のアイデンティティとデバイスの組み合わせにリソースを安全に接続する。最小権限アクセスに沿って、ネットワークはマイクロセグメント化し、ユーザーとそのデバイスが絶対に必要なリソースにのみアクセスできるようにすべきだ。
Akamai Intelligent Edge(SaaS、サービス)
AkamaiのゼロトラストSaaSソリューションは、ネットワーク、アイデンティティ、アプリケーションの各カテゴリー向けのソリューションを提供する。Akamaiは、ZTNA SaaSと、最近買収したGuardicoreの技術によるネットワークセグメンテーションに加え、フルマネージドのセキュリティサービスも提供している。
Appaegis(SaaS)
Appaegis Access Fabricは、ブラウザー分離と完全に記録されるロールベースアクセス制御(RBAC)を通じて、ゼロトラスト・ネットワークアクセスと可視性を実現する。IT管理者はクラウド管理ポータルを利用して、エージェントレスのアプリケーションアクセス、データアクセス権限、チームおよびロールベースのポリシーを制御する。
Appgate(SaaS)
Appgateは、単一パケットレベルの認証セキュリティ、マイクロセグメンテーション、アクセスの継続的な検証を実現するSoftware Defined Perimeter(SDP)製品を提供している。Appgateはユーザーコンテキストとデバイスのセキュリティポスチャも考慮し、アイデンティティ、エンドポイント、ネットワークのゼロトラストセキュリティカテゴリーを実現する。
Avast Business(SaaS)
Avast BusinessのSecure Private Accessは、クラウドベースのソリューションによってVPN接続に代わるゼロトラスト・ネットワークアクセスを提供する。このソリューションは、既存の、より広く知られた同社のウイルス対策ソリューションを補完する。
Axis Security(SaaS)
Axis SecurityのAtmos secure service edge(SSE)ソリューションは、セキュアゲートウェイ、CASB、DLPを利用して、アイデンティティとネットワークセキュリティ向けのゼロトラストソリューションを提供する。
Banyan Security(ライセンス型ソフトウェア)
Banyan Securityは、ブラウザーとデスクトップアプリケーションを利用し、最小権限のゼロトラスト・ネットワークアクセスソリューションを通じて、ユーザーにマルチクラウド環境やアプリケーション、サービスへのアクセスを提供する。このツールでは、Bayan Cloud Command Centerを通じて企業リソースにBanyan Connectorを導入し、Banyan Global Edge Networkからアクセスする必要がある。
Barracuda(ライセンス型テクノロジー、アプライアンス)
Barracudaは、ゼロトラスト・ネットワークアクセスを実現する仮想および物理アプライアンスのCloudGenファイアウォールをライセンス提供している。
Cato Networks(ライセンス型テクノロジー)
Cato NetworksのSASEソリューションは、ゼロトラスト・ネットワークアクセスを提供する。同社のソリューションが独特なのは、課金が年額、デバイス単位、ユーザー単位ではなく、通信速度とスループットに基づいている点だ。
Citrix(ライセンス型テクノロジー)
Citrixのゼロトラスト機能は、セキュアブラウザーとソフトウェア定義広域ネットワーク(SD-WAN)機能を組み込んだ仮想デスクトップ技術を基盤としている。これらを組み合わせることで、Citrixはゼロトラスト・ネットワークアクセスセキュリティを実現できる。
Cyolo Ltd.(SaaS、ライセンス型テクノロジー)
Cyoloは、ゼロトラスト・ネットワークアクセスに加え、アイデンティティとエンドポイントのカテゴリー向けのゼロトラストセキュリティ要素を提供するゼロトラストプラットフォームを展開している。
DxOdyssey(ライセンス型テクノロジー)
DxOdysseyは、エンドポイントにソフトウェアをインストールし、DxConnectゲートウェイに接続することでソフトウェア定義境界を構築し、ゼロトラスト・ネットワークアクセスを実現する。特にIoTデバイスを対象としている。
Elistity(ライセンス型テクノロジー)
Elisityは、クラウドネイティブな制御機能を導入し、Cisco、Meraki、Aristaなどの既存のネットワーク機器やその他のスイッチ技術を管理する。同社の管理プラットフォームは、可視性を高めながら、パフォーマンスを阻害するボトルネックなしに、大規模なアイデンティティベースのマイクロセグメンテーションをきめ細かく制御できる。
Forescout(ライセンス型テクノロジー)
Forescoutのさまざまなソフトウェアソリューションは、接続されたデバイスの可視化とネットワークのマイクロセグメンテーションに重点を置くことで、ゼロトラストを実現する。
GoodAccess(SaaS)
GoodAccessは、世界35都市、23か国にあるインターネットゲートウェイを通じてゼロトラスト・ネットワークアクセスを提供する。IT管理者は、ユーザーの分類ごとに管理プロファイルを簡単に作成し、ユーザーとリソースをその分類に割り当てて、最小権限アクセスを実現できる。
Iboss(SaaS)
Ibossは、VPNを、セキュアアクセスサービスエッジ(SASE)、ブラウザー分離、Cloud Access Security Broker(CASB)、データ損失防止(DLP)機能を提供するソリューションに置き換えるゼロトラストプラットフォームを展開している。これらの機能などにより、アイデンティティ、エンドポイント、ネットワークの各カテゴリーでゼロトラストセキュリティを実現する。
Illumio(SaaS、ライセンス型テクノロジー)
Illumioのきめ細かなマイクロセグメンテーションは、直感的なインターフェースで容易に管理できるゼロトラスト・ネットワークアクセスを実現する。ロールベースのアクセス制御、未知のデバイスの検知、デバイスの隔離、ユーザーベースのセグメンテーションにより、データ、ネットワーク、アプリケーションを強固に保護する。
関連記事:Illumio、クラウドでのゼロトラスト・セグメンテーション向けにCloudSecureを発表
InstaSafe(SaaS、ライセンス型テクノロジー)
InstaSafeは、ホスト型コントローラーとインストール可能なゲートウェイを提供し、クラウドおよびローカルリソースの認証とアクセスのために完全に暗号化されたチャネルを構築する。これにより、アイデンティティ、エンドポイント、ネットワークの各カテゴリーでゼロトラストセキュリティを実現する。
Juniper Networks(ライセンス型テクノロジー、アプライアンス)
Juniper Networksのアプライアンス(物理および仮想)とソフトウェアソリューションは、ゲートウェイ、ファイアウォール、ネットワークセキュリティの選択肢を顧客に提供する。これらのツールを組み合わせて利用することで、ネットワーク、アプリケーション、可視化のゼロトラストセキュリティカテゴリーを実現できる。
Lookout, Inc.(SaaS、ライセンス型テクノロジー)
Lookoutは、ゼロトラスト・ネットワークアクセスを中心とした多様なゼロトラストセキュリティソリューションを提供する。その他のテクノロジーとして、Cloud Access Security Broker(CASB)、モバイルエンドポイントセキュリティ、セキュアアクセスサービスエッジ(SASE)、脅威インテリジェンス機能を提供し、ゼロトラストアーキテクチャにおけるエンドポイント、アイデンティティ、ネットワークのセキュリティを実現する。
Menlo Security(SaaS)
Menlo Securityのセキュアウェブゲートウェイ、ブラウザーおよびメール分離、Cloud Access Security Broker(CASB)、データ損失防止(DLP)ソリューションは、アイデンティティ、エンドポイント、ネットワークの各カテゴリーでゼロトラストセキュリティを実現する。
NetFoundry(SaaS、ライセンス型テクノロジー)
NetFoundryは、アプリケーションに組み込むための複数層の組み込み可能なオープンソースコードと、クラウドホスト型のZTNAルーターをサポートする。NetFoundryは、アプリケーションそのものの内部でゼロトラスト・ネットワークアクセスを実現する、非常にニッチなサブカテゴリーを可能にする。
NetMotion(ライセンス型テクノロジー)
NetMotionは、クラウドベースおよびローカルリソース向けに、ソフトウェア定義境界(SDP)とVPN接続の両方を提供するゼロトラスト・ネットワークアクセスソリューションを展開している。同社のソリューションでは、顧客が自己管理するローカルまたはクラウドホスト型サーバーにソフトウェアをインストールする必要がある。
Netskope(ライセンス型テクノロジー)
Netskopeは、ゼロトラストセキュリティのアイデンティティとネットワークのカテゴリーに該当するゼロトラスト・ネットワークアクセスとCloud Access Security Broker(CASB)サービスを提供する。同社のソフトウェアは、クラウド、オンプレミス、またはハイブリッドソリューションとして導入できる。
NordLayer(SaaS)
NordLayerは、成功を収めたNordVPNソリューションを基盤に、アイデンティティとネットワーク向けのターンキーSASEおよびゼロトラストセキュリティカテゴリーを提供する。NordLayerは世界各地の多数の都市にセキュアゲートウェイを配置し、固定IPアドレスを持つ専用サーバーの選択肢も用意している。
関連記事:NordLayerレビュー:ゼロトラスト時代のVPN
OpenVPN(SaaS、ライセンス型テクノロジー)
OpenVPNは、セルフホスト型VPNサーバーとSaaS型のOpenVPN Cloudエッジソリューションを通じて、ゼロトラスト・ネットワークセキュリティを実現する。OpenVPNクライアントソフトウェアはWindows、MacOS、Linuxにインストールできる。
Check PointのSASE(SaaS)
Check PointのSASEは、世界40か所以上からターンキーのゼロトラスト・ネットワークアクセス接続を提供する。シンプルな管理インターフェースにより、ユーザーグループ、利用可能なアプリケーション、勤務日、接続に適したデバイスなどを定義するきめ細かなユーザー制御を用いて、ネットワークを迅速かつ容易に構築できる。
SecureLink(SaaS)
SecureLinkは、顧客とベンダー向けにゼロトラスト・ネットワークアクセスを実現する、専門性の高い第三者によるアイデンティティ検証とアクセス認可を提供する。
Tempered(SaaS、ライセンス型テクノロジー)
TemperedのAirwallソリューションは、暗号化されたソフトウェア定義境界(SDP)ネットワークを利用して、ネットワークのマイクロセグメンテーションを実現する。クラウド型またはセルフホスト型のこのテクノロジーは、ゼロトラスト・ネットワークセキュリティアクセスを提供する。
TerraZone(SaaS)
TerraZoneのZoneZeroは、VPNサービスを強化し、アイデンティティとネットワークの各カテゴリー向けにゼロトラストセキュリティ機能を提供できるソフトウェア定義境界を構築する。
Trustgrid(SaaS、ライセンス型テクノロジー)
Trustgridのアプリケーション開発プラットフォームは、SaaSまたはDockerホスト型のレイヤー3ブリッジ技術によるセキュアなTLSトンネルを通じて、ゼロトラスト・ネットワークアクセスを提供する。顧客はこの技術を利用して、セキュアな開発プラットフォームを構築したり、レガシーシステムをサポートしたりできる。
Twingate(SaaS)
Twingateは、エンドポイントアプリケーションと、リモートネットワーク上のDockerコンテナまたはネイティブLinuxサービスの導入を必要とする多段階認証プロセスを提供する。Twingateのコントローラーは、これらのインストール済みアプリケーション間のTLSトンネルを管理し、ゼロトラスト・ネットワークアクセスを実現する。
Unisys(ライセンス型テクノロジー)
UnisysのStealthソフトウェアはオンプレミスに導入され、クラウドベースのアプリケーション、顧客、サプライヤー、さらにはモバイルデバイスを利用するリモートワークの従業員にまで及ぶ、きめ細かなゼロトラスト・ネットワーク制御を実現する。Stealthはデバイスとユーザーを監視し、違反者を自動的に隔離できる。
Versa Networks(ライセンス型テクノロジー、アプライアンス)
Versa Networksは、リモートブラウザー分離(RBI)、セキュアウェブゲートウェイ(SWG)、Cloud Access Security Broker(CASB)、ゼロトラスト・ネットワークアクセスなどの製品を取りそろえている。これらのアプライアンスおよびソフトウェアソリューションは、アイデンティティ、エンドポイント、ネットワークの各カテゴリー向けにゼロトラストセキュリティソリューションを提供する。
Zentry Sentry(ライセンス型テクノロジー)
Zentryは、ダウンロード、設定、管理が必要なクライアントなしに、HTML5ブラウザーを通じてTLS経由のゼロトラスト・ネットワークセキュリティを提供し、VPNのトラブルシューティングを不要にする。
Zero Networks(ライセンス型テクノロジー)
Zero Networksのゼロトラスト・ネットワークセキュリティソリューションは仮想サーバーとしてインストールされ、そのサーバーを経由するすべてのトラフィックを、ユーザーとアプリケーションの組み合わせに固有のマイクロセグメント化されたネットワークコンポーネントに届けられる。
Zscaler(SaaS)
Zscalerは、認証、検査、制御のためにすべてのトラフィックをクラウドフィルター経由でルーティングする、クラウドベースのゼロトラスト・ネットワークアクセスソリューションを提供する。
ゼロトラスト・データ/アプリケーションソリューション
認証済みユーザーが認証済みデバイスから認証済みネットワークを経由して接続する場合でも、リソース自体がアクセスレベルを区別する必要がある。例えば共有サーバーでは、データセキュリティを利用してフォルダーやデータカテゴリーを分離する。
同様に、アプリケーション自体にも、利用可能なアクセスレベルを定義するゼロトラストセキュリティが必要になる。このカテゴリーのベンダーはアプリケーションセキュリティとリソースそのものの保護に重点を置いている。
ColorTokens(SaaS)
ColorTokensのXtended ZeroTrust SaaSプラットフォームは、エンドポイント、ネットワーク、アプリケーションの各カテゴリー向けの機能を統合している。
Proofpoint(ライセンス型テクノロジー、サービス)
Proofpointは、メール、クラウドアプリケーション、データセンターのデータに重点を置いたゼロトラスト・データセキュリティソリューションを実現する、クラウドおよびデータセンター向けのセキュリティ製品を提供する。さまざまなコンポーネントを統合することで、アイデンティティ、ネットワーク、アプリケーションセキュリティ向けの専門的なゼロトラストカテゴリーソリューションも実現できる。
TrueFort(SaaS)
TrueFortのクラウドベースプラットフォームは、アプリケーションとワークロードのゼロトラスト・マイクロセグメンテーション、およびファイル整合性監視に重点を置いている。これらの機能を組み合わせることで、ゼロトラストのデータ、ネットワーク、アプリケーションの各カテゴリーに対応する。
Rubrik
Rubrikは、ゼロトラスト・データ保護の実現に重点を置いた、クラウドベースのデータ保護とバックアップを提供する。
Tigera(SaaS、サービス)
TigeraはオープンソースのProject Calicoを基盤に、マイクロセグメンテーションとコンテナセキュリティに基づくゼロトラスト・アプリケーションセキュリティを提供する。
Varonis(ライセンス型テクノロジー)
Varonisは、データの監査、分類、脅威検知に重点を置き、ローカルおよびクラウドリソース向けにゼロトラスト・データセキュリティを提供できる。
Virsec(ライセンス型テクノロジー)
Virsecのテクノロジーは、オンプレミスまたはクラウドに導入して、アプリケーション向けのリアルタイムなゼロトラストセキュリティを実現できる。
Virsecの詳細については、ベンダーが語る、ランサムウェア阻止の鍵はアプリケーションセキュリティ
ゼロトラストの可視化、自動化、ログ、記録管理
ほとんどのツールは、さまざまな機能に何らかの可視化、自動化、ログ、記録管理を統合している。しかし、これには組織がさまざまな結果を集約し、集中管理と分析を行う必要が生じることが多い。
以下のツールは、これらのカテゴリーの1つ以上に特化し、他のゼロトラストソリューションと統合できる、より統一されたゼロトラスト機能を提供する。
ExtraHop(SaaS)
ExtraHopのReveal(x) 360プラットフォームは、クラウドベースのネットワーク検知・対応(NDR)と状況インテリジェンスを提供する。このプラットフォームと関連ツールは、ゼロトラストの可視化機能を実現する。
Firemon(ライセンス型テクノロジー)
Firemonのクラウドベース製品は、企業インフラの既存および将来のデバイスと統合し、ポリシー管理、自動化、適用を調整する。Firemonのネットワーク検出ツールはゼロトラストの可視化カテゴリーを実現し、ポリシーツールは他のゼロトラスト対応ツールの統合に役立つ。
ゼロトラストの導入にあたって考慮すべき点とは?
既存および新たにリリースされたゼロトラストツールは数百に上るが、多くのベンダーは自社製品の全機能、ビジネスモデル、価格を分かりにくくしており、購入者が製品を評価することを難しくしている。
このリストを正確なリファレンスにするため、多くの時間と労力を費やした。しかし、公開された瞬間に不完全、不正確、または時代遅れになることも分かっている。市場の変化があまりにも頻繁だからだ。
導入を検討する組織は、候補となるベンダーを複数選び、数か月ごとに各社の製品が変化することを前提に評価すべきだ。ユーザーや製品のレビューを読む際には、同じユースケース、インフラ、社内能力を共有していなければ、ある組織にとって最適なツールが別の組織には役に立たない可能性があることを念頭に置く必要がある。
また、特定の機能を提供すると主張するベンダーがいても、すべての機能が同じ品質とは限らない。これらのツールをすべてテストすることは不可能であるため、ゼロトラストに関心のある組織は、必須機能、望ましい機能、あれば便利な機能のリストを作成し、候補となるテクノロジーを徹底的に評価する必要がある。
ゼロトラストフレームワークの策定者は、ゼロトラストを、セキュリティとリスク管理の成熟度を継続的に高めるためのプロセスと考えている。組織がゼロトラストを完全に導入するかどうかにかかわらず、この概念は現代のIT環境におけるセキュリティを評価するための有用な枠組みとなる。
組織は、すでに信頼しているベンダーを選び、既存のプロセスと一貫性があり互換性も保てる形で既存テクノロジーを強化し、セキュリティの向上を図ることから始められる。既存のテクノロジースタックを完全に置き換え、新しいベンダーを利用してゼロから始める組織もあるだろう。
ゼロトラストやITセキュリティを実装する唯一の正しい方法はない。あるのは間違った方法だけだ。成熟せず、改善を求めず、脆弱性を確認しないことである。
次に読む記事:ゼロトラスト:誇大宣伝か、現実か





