「ゼロトラストを導入しませんか」——セキュリティ製品の提案で、こう言われた経験はないでしょうか。

ここで最初に押さえておくべきことがあります。

ゼロトラストは、買ってくる製品の名前ではありません。

米国NISTの定義を読むと、それがはっきりします。この記事では公式仕様をもとに、ゼロトラストとは何か、VPNと何が違うのか、そして中小企業はどこから手をつけるべきかを整理します。

NISTによる定義

ゼロトラストの標準的な定義は、NIST SP 800-207(2020年)にあります。

「Zero trust (ZT) is the term for an evolving set of cybersecurity paradigms that move defenses from static, network-based perimeters to focus on users, assets, and resources.」
(ゼロトラストとは、防御を静的でネットワークベースの境界から、ユーザー・資産・リソースへと移す、進化し続けるサイバーセキュリティの考え方の集合を指す用語である)

「paradigms(考え方)」であり、製品ではありません。そして最も重要なのが次の一文です。

「Zero trust assumes there is no implicit trust granted to assets or user accounts based solely on their physical or network location (i.e., local area networks versus the internet) or based on asset ownership.」
(ゼロトラストは、資産やユーザーアカウントに対して、物理的またはネットワーク上の場所だけを根拠に、あるいは資産の所有者を根拠に、暗黙の信頼を与えないことを前提とする)

「社内ネットワークにいるから信用する」をやめる——これがゼロトラストの核心です。

VPNとの違い

この定義を踏まえると、VPNとの違いが構造的に見えてきます。

VPN(従来の境界型) ゼロトラスト
前提 社内は安全、社外は危険 場所を信頼の根拠にしない
やること 社外から社内に入れる リソースごとに都度検証する
認証のタイミング 接続時に1回 アクセスのたび
侵入されたら 社内を自由に動ける リソースごとに阻まれる
守る対象 ネットワークの境界 リソースそのもの

VPNの構造的な弱点

VPNは「社内に入れてあげる」仕組みです。いったん接続が確立すれば、その端末は社内ネットワークの一員として扱われます。

つまり——認証情報が盗まれたり、端末がマルウェアに感染していたりすると、攻撃者も「社内の人」として振る舞えます。

NISTはこの前提が成り立たなくなった背景を明記しています。

「Zero trust is a response to enterprise network trends that include remote users, bring your own device (BYOD), and cloud-based assets that are not located within an enterprise-owned network boundary.」
(ゼロトラストは、リモートワーク、私物端末の業務利用、企業のネットワーク境界の外にあるクラウド資産といった変化への対応である)

守るべきものが境界の外に出てしまった——だから境界を守る発想が通用しなくなった、という整理です。

7つの基本原則

NISTは、ゼロトラストアーキテクチャが従うべき原則を7つ挙げています。要約すると次のとおりです。

# 原則
1 すべてのデータソースとコンピューティングサービスをリソースとみなす
2 ネットワークの場所によらず、すべての通信を保護する
3 リソースへのアクセスはセッションごとに許可する
4 アクセスは動的なポリシーで決定する(利用者・端末の状態などを考慮)
5 保有するすべての資産の健全性を監視・測定する
6 認証と認可は動的に、アクセス許可の前に厳格に行う
7 資産や通信の状態についてできる限り情報を集め、改善に使う

特に注目したいのが2番目です。

「Access requests from assets located on enterprise-owned network infrastructure…must meet the same security requirements as access requests and communication from any other nonenterprise-owned network.」
(企業所有のネットワーク上にある資産からのアクセス要求も、それ以外のネットワークからの要求と同じセキュリティ要件を満たさなければならない)

オフィスの自席からのアクセスも、カフェからのアクセスも、同じ扱いにする。これがゼロトラストの実践です。

MFAは原則の中に含まれている

6番目の原則には、具体的な言及があります。

「This includes the use of multifactor authentication (MFA) for access to some or all enterprise resources.」
(これには、一部またはすべての企業リソースへのアクセスに対する多要素認証(MFA)の使用が含まれる)

MFAはゼロトラストの入口だと言えます(多要素認証(MFA)とは?ITが苦手でもわかる仕組みと導入方法)。

「ゼロトラスト製品」という言葉に注意

NISTは、7つの原則についてこう述べています。

「These tenets are the ideal goal, though it must be acknowledged that not all tenets may be fully implemented in their purest form for a given strategy.」
(これらの原則は理想的な目標であり、特定の戦略においてすべての原則が純粋な形で完全に実装されるとは限らないことを認識しておく必要がある)

NIST自身が「完全な実装は難しい」と認めています。

したがって、「この製品を入れればゼロトラストが実現する」という説明は、定義と噛み合いません。製品はあくまで原則を実現するための部品です。

提案を受けたときは、次を確認してください。

  • 7つの原則のうち、どれを満たすものなのか
  • 既存の仕組み(VPN、プロキシ、ID管理)とどう共存するのか
  • 導入後、何を監視し続ける必要があるのか

中小企業はどこから始めるか

7つすべてを一度に実現するのは、大企業でも困難です。中小企業なら、効果の大きい順に段階的に進めるのが現実的です。

段階 やること 対応する原則
1 MFAを全社導入する(特にメールとクラウドサービス) 6
2 誰が何にアクセスできるかを棚卸しする 1・4
3 退職者・異動者のアカウントを確実に止める運用を作る 4・6
4 端末の状態を把握する(OS・ソフトの更新、資産管理) 5
5 ログを取得し、確認する体制を作る 7

1と2は、製品を買わなくても始められます。そして効果が最も大きい部分でもあります。

基本的なセキュリティ対策の全体像は 中小企業が最低限やるべきサイバーセキュリティ対策5選 をご覧ください。

VPNをすぐ捨てる必要はない

ゼロトラストへ移行するからといって、VPNを即座に廃止する必要はありません。社内にしかないシステムが残っている企業がほとんどです。

現実的なのは、クラウドサービスから順にゼロトラストの考え方を適用し、VPNの利用範囲を徐々に減らしていく進め方です。

SSLインスペクションとの関係

よくある誤解として、「ゼロトラストにすれば通信の検査は不要になる」というものがあります。

原則2は「すべての通信を保護する」であって、「検査しない」ではありません。むしろ検査の対象は広がります。

実際の構成では、検査を行う場所が社内のゲートウェイからクラウド側のサービスへ移ることが多くなります。仕組みそのものは SSLインスペクションとは?企業ネットワークで証明書エラーが起きる仕組み で解説したとおりです。

クラウド利用時の責任範囲の整理もあわせて確認してください(クラウドのセキュリティは誰の責任?「責任共有モデル」)。

よくある質問

Q. ゼロトラストは中小企業にも必要ですか?

「ゼロトラストという製品を導入すべきか」で考えると判断を誤ります。「社内ネットワークにいるという理由だけで信頼していないか」で考えてください。

クラウドサービスを使い、リモートワークがあるなら、境界型の前提はすでに崩れています。MFAの導入など、原則に沿った対策から始める価値があります。

Q. 費用はどのくらいかかりますか?

構成によって大きく変わるため、一概には言えません。ただし最初の一歩であるMFAは、多くのクラウドサービスで追加費用なしに有効化できます。

「ゼロトラスト導入」として大規模な提案を受けた場合は、どの原則にいくら払うのかを分解して確認してください。

Q. 社内システムが古くて対応できません

すべてを一度に変える必要はありません。対応できるものから段階的に進めるのがNISTの想定でもあります(「すべての原則が完全に実装されるとは限らない」)。

古いシステムの刷新は別問題として、基幹システム刷新の進め方と失敗パターン もあわせてご覧ください。

Q. VPNは危険なのですか?

VPN自体が欠陥品というわけではありません。「接続できた=信頼できる」という運用が前提として弱くなったということです。

VPNを使い続ける場合も、接続にMFAを必須にするだけで大きく変わります。

Q. 何から情報を集めればよいですか?

本記事で引用したNIST SP 800-207が原典です。ベンダーの説明が原則から外れていないかを確認する物差しとして使えます。

参考にした主な調査・資料

※NIST文書の引用は原文(英語)からの抜粋で、和訳は本記事によるものです。実際の構成は組織の状況によって異なります。導入にあたっては専門家にご相談ください。

まとめ

  • ゼロトラストは「an evolving set of cybersecurity paradigms(進化し続ける考え方の集合)」であり、製品名ではない
  • 核心は「ネットワーク上の場所だけを根拠に暗黙の信頼を与えない」
  • VPNは「社内に入れる」仕組み。侵入されると内部を自由に動ける
  • ゼロトラストはリソースごとに都度検証する
  • NISTは7つの基本原則を挙げ、MFAの使用を明記している
  • NIST自身が「すべての原則が完全に実装されるとは限らない」と認めている
  • 中小企業はMFA導入とアクセス権の棚卸しから。この2つは製品を買わずに始められる
  • VPNをすぐ廃止する必要はない。クラウドから順に適用範囲を広げる

ゼロトラストを「買うもの」と捉えると、提案の良し悪しを判断できません。

7つの原則という物差しを持っておけば、自社に必要なものが見えてきます。