ZTNA(ゼロトラストネットワークアクセス)とは何ですか?

サイバー犯罪による被害額は、2029年までに年間15兆6300億ドルに達すると予測されている。今日のIT部門は、これまで以上に広範囲にわたる攻撃対象領域を管理する責任を負っている。潜在的な攻撃対象には、デバイスとサーバー間のネットワークエンドポイント(ネットワーク攻撃対象領域)、ネットワークやデバイスで実行されるコード(ソフトウェア攻撃対象領域)、および攻撃を受ける可能性のある物理デバイス(物理攻撃対象領域)が含まれます。

リモートワークや日常業務におけるクラウドアプリケーションの利用が一般的になるにつれ、従業員に適切なアクセス権限を与えつつ、同時に組織を悪意のある攻撃から保護することが課題となっている。ここで、ゼロトラストネットワークアクセス(ZTNA)が登場します。

ZTNA(ゼロトラストネットワークアクセス)の簡単な定義

ゼロトラストネットワークアクセス(ZTNA)は、ユーザーに企業ネットワーク全体へのアクセス権限を与えるのではなく、個々のアプリケーションの周囲に安全な境界を構築するセキュリティフレームワークです。ゼロトラストを定義する「決して信用せず、常に検証する」というモデルに基づき、ZTNAは、特定のリソースにアクセスする前に、すべてのユーザーとデバイスがIDとデバイスの状態を検証することを要求します。根本的な前提は、信頼は決して当然のこととして受け止められるものではないということだ。

ZTNAモデルは、状況認識に基づいて、承認されたユーザーまたはデバイスにアクセス権を適応的に付与します。これらのシステムは、デフォルトでアクセス権限を拒否するように設定しており、ID、時間、デバイス、その他の設定可能なパラメータに基づいて承認された正規ユーザーのみが、ネットワーク、データ、またはアプリケーションへのアクセスを許可されます。アクセスは決して自動的に許可されるものではなく、事前の承認に基づいてのみ許可されます。

ハイブリッドワーク環境が拡大し、分散型ワークロードがクラウド全体に広がるにつれて、ZTNAはユーザーアクセスを制限するための主要な制御手段となっている。アクセス権限は必要最小限の範囲でのみ付与し、外部からの外部からのアクセス経路は遮断する。

ゼロトラストネットワークアクセス(ZTNA)の仕組み

ZTNAモデルでは、ユーザーがZTNAサービスによって認証された後にのみアクセスが承認され、その後、安全な暗号化トンネルを介して特定のアプリケーションへのアクセスが提供されます。このサービスは、ユーザーがアクセス権限を持たないアプリケーションやデータを閲覧できないようにすることで、攻撃者による横方向の移動を未然に防ぎます。こうした制限がなければ、エンドポイントを侵害したり、有効な認証情報を入手した攻撃者は、それらを利用して他のサービスやアプリケーションに侵入する可能性がある。

ZTNA では、保護されたアプリケーションも検出から隠され、それらへのアクセスは ZTNA サービス (トラスト ブローカーとも呼ばれます) を介して、事前に承認された一連のエンティティに制限されます。トラストブローカーは、次の条件が満たされている場合にのみエンティティへのアクセスを許可します。

  • エンティティ (ユーザー、デバイス、またはネットワーク) は、ブローカーに適切な資格情報を提供します。
  • アクセスが要求されるコンテキストは有効です。
  • その特定のコンテキスト内でのアクセスに適用されるすべてのポリシーが遵守されています。

ZTNAでは、アクセス ポリシーはカスタマイズ可能であり、システムのニーズに基づいて変更できます。例えば、上記の要件に加えて、脆弱なデバイスや承認されていないデバイスが保護されたネットワークに接続するのを防ぐ、位置情報またはデバイスに基づいたアクセス制御を実装することができます。

ZTNA vs. VPN vs. SDP

ZTNAとSDP(ソフトウェア定義型境界)は、非常にきめ細かなアプリケーションレベルのアクセス権限を付与することに基づいた、最新のIDベースのセキュリティフレームワークです。これらのセキュリティモデルは、認証されるとネットワーク全体への広範なアクセスを許可する従来の仮想プライベートネットワーク(VPN)とは正反対である。 

従来のVPNは、ほとんどのネットワークリソースが単一のネットワーク境界内にホストされていた、異なる時代のコンピューティングに対応するために設計されたものでした。簡単に言うと、VPNは認証されたユーザーにネットワーク全体へのアクセス権を与えるものです。この広範なアクセス権限の大きな欠点は、ユーザーのアクセス認証情報が漏洩した場合に、その影響範囲が非常に大きくなることである。例えば、攻撃者が認証情報の一部を盗み出した場合、最小限の抵抗と検出でサーバーやデータストア間を横断的に移動することが可能になる。

ZTNAは、根本的に異なるアプローチに基づいています。ZTNAは、ユーザーが認証に成功したというだけで信頼できると決めつけるのではなく、特定のアプリケーションへのアクセスを許可する前に、ID、デバイスの状態/状態、およびコンテキストを継続的に検証します。攻撃者の視点から見ると、ネットワーク上の他のものは何もすぐには見えず、アクセスすることもできない。その結果、攻撃対象領域が劇的に縮小され、権限のないユーザーは、明示的に必要とするもの以外はすべてアクセスできなくなる。

SDPはZTNAを可能にする基本アーキテクチャであり、いわばエンジンのようなものです。このシステムは、中央集中型のコントローラーを使用してユーザーとデバイスを認証し、その後、ユーザーと要求されたアプリケーションとの間で暗号化された1対1の接続を直接確立します。SDPのセキュリティ体制をさらに強化しているのは、認証されていない者に対しては、インフラストラクチャが完全に非公開にされる点です。

ゼロトラストソリューションの進歩に伴い、ますます多くのセキュリティチームがVPNシステムを廃止し、SDPアーキテクチャに基づいたZTNAソリューションに置き換えている。これらのフレームワークは、 横方向への移動を防ぎ、マルウェアやランサムウェアの拡散を最小限に抑えます。 

ZTNAの利点

企業での導入により、ZTNAは業界標準となり、セキュリティの強化、業務の効率化、コスト削減を通じて価値を提供している。以下に、サイバーセキュリティのベストプラクティスとしての地位を確固たるものにする主な利点をいくつか挙げます。

ネットワーク露出の低減

アプリケーションは、ZTNAアーキテクチャを介してのみリソースに接続できます。これにより、ネットワークが悪意のある脅威や侵害されたシステムにさらされるリスクが軽減されます。こうした種類のリスクへの曝露を抑えることが、かつてないほど重要になっている。フォレスター社の「トータル・エコノミック・インパクト調査」によると、ZTNAを導入した企業は、高額なデータ漏洩が80%減少したという。

目に見えないインフラ

ZTNAモデルは発信接続のみを行います。これにより、ネットワークおよびアプリケーションのインフラストラクチャが、権限のないユーザーや承認されていないユーザーから見えないようにすることができます。攻撃者は見えないものを標的にすることはできない。そして、その不可視性によって、侵入が始まる前に用いられる最も一般的な偵察戦術の一つが排除される。

きめ細かな個別アクセス

ユーザーがリソースへのアクセス権限を認証されると、アプリケーションへのアクセス権限も1対1でプロビジョニングされます。ユーザーは、明示的にアクセス権限を与えられたアプリケーションのみにアクセスできます。これは、攻撃者が足がかりを得た後に侵害コストを増大させる一般的な方法であるため、環境内での横方向の移動を制限することになる。

管理コストの削減

ZTNAはソフトウェア定義型であるため、デバイスおよびアプリケーション管理のオーバーヘッドを大幅に削減できます。ハードウェア中心のVPNコンセントレータソリューションや従来のアクセスアプライアンスソリューションから移行した企業は、ハードウェア費用と運用費用の両面で大幅なコスト削減を実現していると報告している。実際、フォレスター社は、ネットワーク技術と管理に関連する運用コストが50%減少したと指摘している。

最終的な影響

これらのメリットは急速に積み重なっていく。IBMのデータ侵害コストに関する調査によると、ゼロトラストの手法を導入していない組織は、侵害コストが19%高く、侵害1件あたり約504万ドルに達することが判明した。ZTNAを導入して収益を保護することは、単にセキュリティを向上させることだけではなく、事業の継続的な収益性を確保することにもつながります。

ZTNAの種類

サイバーセキュリティベンダーは一般的に、ポリシーの適用が必要な場所や、それが解決しようとしている問題に基づいて、ZTNAを異なるタイプに分類します。この観点からすると、最も論理的なアプローチは、ZTNAを「展開アーキテクチャ」と「機能的焦点」という2つの有用な視点に分解することである。

デプロイメントアーキテクチャの種類

ZTNAソリューションがユーザーとアプリケーションを接続する具体的な仕組みは、2つの異なるアーキテクチャに基づいており、それぞれが異なる種類のデバイスに適しています。

  • サービス開始型(エージェントベース):このサービス開始型方式では、ユーザーのコンピュータにエージェントをインストールする必要があります。エージェントはクラウドブローカーと通信し、クラウドブローカーはユーザーの身元を認証し、ユーザーのデバイスの状態を検証してから、要求されたアプリケーションへの暗号化されたトンネルを作成します。サービス開始方式は、貴社がエンドポイントを制御し、デバイスを管理する場合に最適です。
  • ネットワーク開始型(エージェントレス):この方式ではソフトウェアエージェントは不要です。ユーザーは安全なブラウザポータルを使用してログインし、その後、ゲートウェイがユーザーからバックエンドの内部アプリケーションへのプロキシセッションを作成します。エージェントレスのネットワーク開始方式は、エージェントをインストールすることが現実的でない請負業者、パートナー、および/またはBYODデバイスに最適です。

機能的焦点タイプ

ZTNAは、展開メカニズム以外にも、保護対象によって分類することもできる。 

  • アクセス管理ZTNA:このアプローチは、主にユーザーの身元とデバイスの状態の認証に焦点を当て、ユーザーが特定のアプリケーションにアクセスできるようにします。要するに、一般的なネットワークセキュリティと信頼性を、非常にきめ細かなアプリケーション固有のアクセス許可に置き換えるものです。
  • リソース保護ZTNA:この方法は、ゼロトラストセキュリティの概念を次のレベルに引き上げるものです。これは、ワークロード間の通信に関するポリシーを定義し、データセンターおよびマルチクラウド環境内でこれらのワークロードをセグメント化することで、攻撃者が侵入に成功した後に横方向に移動することを防ぎます。

ZTNAのユースケース

ここでは、ZTNAセキュリティモデルのパワーを示す一般的なユースケースをいくつか紹介します。

VPN の置き換え

VPNは速度が遅く、セキュリティ面でも比較的脆弱であり、管理が難しい場合がある。ZTNAは、中央ネットワークへのリモートアクセスをプロビジョニングするための、急速に好ましいモデルになりつつある。

第三者およびベンダーのリスクを軽減

第三者または外部ベンダーとの間のアクセス権限やデータ転送は、ITインフラストラクチャにおける本質的なセキュリティ上の脆弱性です。ZTNAは、外部ユーザーが接続する前に全員を認証し、承認された特定のアプリケーションやデータベースのみにアクセスを制限することで、これらのリスクを軽減します。

ZTNAを実装する7つのステップ

ZTNAの導入には、戦略的かつ体系的なアプローチが必要であり、多大な時間と検討を要する。ガートナーの調査から得られた知見に基づき、ZTNAの導入にあたっては、一度限りの導入ではなく、継続的なライフサイクルアプローチを重視した7つの実装ステップを以下に示します。

1. 関係者およびビジネスリーダーと目的と範囲を定義する

テクノロジースタックを構築する前に、まずは主要な関係者やビジネスリーダーと連携を取ることから始めましょう。まず、リモートワークを行う知識労働者といったシンプルなユースケースから始め、アプリケーション、ユーザー、デバイスの中核となるグループを特定し、次に最も複雑なユーザーをマッピングします。

2. ビジネス目標をゼロトラスト戦略と整合させる

ゼロトラストモデルは、暗黙の信頼を、継続的に検証される明示的な信頼に置き換えることに基づいています。ゼロトラスト戦略を策定する際は、以下の3つの重要な指針に基づいてください。侵害を想定する、すべてのアクセス決定においてIDとコンテキストを使用する、そしてユーザーには割り当てられたタスクを完了するために必要なレベルのアクセス権限のみを提供する。

3. アイデンティティと適切なアクセスに焦点を当てる

以前のVPN実装時と同じレベルのアクセス権限を付与するという落とし穴にはまらないようにしてください。代わりに、定義されたユーザー・アプリケーション・データの使用事例に基づいてアクセスルールを作成し、このアクセスを管理するための適切なIDガバナンスおよびアクセス管理プロセスを確立してください。

4. ZTNAの実装を開始する前に、アプリケーションの使用状況をマッピングする。

展開前に、ユーザーとアプリケーション間の関係を文書化し、マッピングする。技術的な観点からすべてを一度に文書化し、非常に詳細にこだわることもできますし、戦術的なアプローチを取り、限られた数のアプリケーションやユーザー関係を実装し、時間をかけて拡張していくこともできます。

5. アプリケーションへのアクセス権限をクリーンアップする

前のステップで行った文書化とマッピングの作業は、元従業員、退職した契約社員、または最後にアクセス権が付与されてから役割が変更されたユーザーに関連付けられた不要なアクセス権限を削除する機会となります。

6.運用上のオーバーヘッドと複雑さに備える

ZTNAの導入は、一度設定すればそれで終わりではなく、継続的なプロセスとして捉えるべきです。新しいアプリケーションが絶えず追加され、動的なデータセットが作成され、企業の事業内容も変化する可能性があるため、ZTNAポリシーには定期的な調整が必要となる。こうした理由から、サポートチームが例外的なリクエストに対応できるよう、正式な例外リクエスト処理プロセスを策定してください。

7. アクセス制御とリソース分離を検証する

極端に聞こえるかもしれませんが、自社のセキュリティ対策を盲信してはいけません。リソースが互いに隔離されていることを確認するために、定期的に何らかの保証評価(内部評価または外部評価)を実施してください。同様に、ユーザーが適切なアクセスレベルを維持し、ユーザーアクセス権限がポリシーの変更と一致していることを確認してください。

ZTNAを導入する際の追加的な考慮事項

ZTNA は、次のように組織にデプロイできます。

  • ゲートウェイ統合経由で、ネットワーク境界を越えようとするトラフィックは、ゲートウェイによってフィルタリングされます。
  • 各ネットワークアプライアンスに組み込まれたセキュリティスタックを使用してネットワークアクセスを最適化および自動化できる安全なソフトウェア定義WANを介して。
  • 仮想クラウドアプライアンスを介してソフトウェア定義のWANセキュリティを提供するSecure Access Service Edge(SASE)経由。

ZTNAはサイバーセキュリティのベストプラクティスとして認められています。その主な利点の1つは、導入にあたって既存のネットワークを大幅に再設計する必要がないことです。しかし、あらゆるITプロジェクトには、人材とデバイスの導入、ポリシーの再定義、関係者の賛同の確保が必要となるため、意思決定者はZTNAソリューションプロバイダーと提携する前に、以下の点を考慮する必要があります。

  • このソリューションは、マイクロペリメーターを使用してデータとアプリケーションを保護するのに役立ちますか?
  • 転送中のデータを保護できますか?
  • デフォルト拒否のセグメンテーションときめ細かなポリシーの設計とテストはありますか?
  • 既存のインフラストラクチャに関係なく導入できますか?
  • 違反アラートは提供されますか?
  • どのような種類のワークロード セキュリティ プロビジョニングを使用できますか?
  • このソリューションは、ユーザーベースのセグメンテーション、リモートアクセス制御、および横方向の移動防止を提供しますか?
  • デバイス レベルのセグメンテーション、不明なデバイスの検出、およびデバイス隔離はありますか?
  • 脅威が特定される前であっても、デフォルトの封じ込めは行われていますか?
  • ユーザーはどのような可視性を持ち、どのような種類の監査を利用できますか?
  • どのような種類の連携機能が含まれていますか? 

次の点を考慮してください。

  • Chef、Puppet、または Ansible を使用したオーケストレーション
  • Red Hat OpenShift、Kubernetes、または Docker を使用したコンテナプラットフォームオーケストレーション
  • Splunk と IBM QRadar によるセキュリティー分析
  • Qualys、Tenable、Rapid7などの脆弱性管理ツール
  • AWS CloudFormation、AWS GuardDuty、Azureなどのパブリッククラウドツール
  • ネットワーク環境をどのくらいの速さでセグメント化できますか?
  • ホストファイアウォール、スイッチ、ロードバランサーなどの既存の投資を活用して、レガシーシステムとハイブリッドシステム全体でセグメンテーションを適用するにはどうすればよいでしょうか?
  • どのような種類のREST API連携がサポートされていますか?確認すべき重要なツールとしては、OneOps、Chef、Puppet、Jenkins、Docker、およびOpenStack Heat/Muranoなどが挙げられます。

ZTNAの課題と限界

ZTNAは主要なセキュリティ問題を解決するソリューションではあるが、あらゆるサイバー攻撃に対する万能薬ではない。ZTNAの限界を理解することで、その課題や限界を無知なまま導入するのではなく、戦略的にZTNAを導入できるようになります。

  • 認証情報の漏洩: ZTNAは接続時の本人確認に大きく依存しているため、攻撃者が個人の正当な認証情報を入手した場合、その人物になりすまして、同じ承認済みリソースにアクセスできてしまう可能性があります。
  • 接続後の監視は限定的:ほとんどの標準的なZTNAソリューションは、接続後に誰が何にアクセスできるかを制御することに重点を置いていますが、その間の悪意のある活動を監視しません。その結果、ランサムウェアのような脅威は、組織のセキュリティチームに全く検知されることなく、自由に活動することが可能になる。
  • ネットワークとDNSの摩擦: IPアドレスに大きく依存する組織、IPアドレスを頻繁に変更する組織、大量のDNSリクエスト/レスポンスを処理する組織、または動的プロキシルーティングを使用する組織では、これらのネットワークとDNSの要件により、従来のIPサービス(SMTPなど)、ロードバランサー、およびSMBトラフィックが中断される可能性があります。
  • レガシーシステムの非互換性:古いオンプレミスアプリケーションが動的でコンテキスト認識型のポリシーに対応するには、大幅なカスタマイズを行うか、これらのカスタマイズの中間役として機能するフロントエンドプロキシサーバーが必要になります。
  • オンプレミスおよびOTに関する制限: ZTNAソリューションの大部分は、クラウドベースのアプリケーションにアクセスするリモートユーザー向けに設計されています。そのため、外部クラウドルーターを経由してトラフィックを送信することが禁止されている社内トラフィックや、産業制御システム(ICS)/運用技術(OT)環境では、通常、問題が発生します。
  • データ保護のギャップ:標準的なZTNA実装ではネットワークレベルでのマイクロセグメンテーションは提供されますが、通常、徹底したデータ損失防止(DLP)機能やエンドポイントコンテンツの完全な検査機能が欠けています。
  • 高コストと複雑性: ZTNAへの移行には初期投資と大規模なネットワークアーキテクチャの見直しが必要であり、通常、これを効果的に管理するには専門的なセキュリティ人材が求められます。
  • ユーザーエクスペリエンス上の摩擦:過剰な再認証や不適切なポリシー設定は、正当なワークフローを阻害し、従業員の不満を招く可能性があります。
  • ベンダーロックイン:組織がZTNA実装のために独自のエージェントとゲートウェイをインストールすると、そのベンダーのみを使用するようになり、マルチクラウド/マルチベンダー統合が複雑になる可能性があります。

IllumioがZTNAをサポートする方法

ZTNAは誰がドアを通れるかを制御する。Illumioのゼロトラストセグメンテーション(ZTS)は、誰かがシステム内部に侵入した後に何が起こるかを制御します。Illumioは、ハイブリッド環境全体にわたるすべてのワークロード接続をリアルタイムでマッピングし、侵害が発生した場合に横方向の移動を阻止するきめ細かなポリシーを適用します。

Illumioはまた、NetskopeなどのZTNAプロバイダーと直接提携し、アプリケーション間の可視性とユーザーからアプリケーションへのアクセス制御を統合することで、統一されたゼロトラストフレームワークを実現しています。ZTNAとZTSを組み合わせることで、攻撃者が拡散に利用する侵入経路と内部経路の両方を遮断できます。

ZTNA FAQs

ZTNAの目的は何ですか?

ZTNA(ゼロトラストネットワークアクセス)は、暗黙の信頼、つまりデフォルトで信頼される方式に取って代わるものです。このシステムは各ユーザーの身元を継続的に検証し、ユーザーがアクセス権限を持つアプリケーションにのみ接続できるようにすることで、ネットワークのその他の部分を外部から隠蔽します。

ZTNAはファイアウォールに取って代わるものですか?

いいえ。ファイアウォールは引き続き境界層とネットワーク層でトラフィックを制御するためのルールを適用し、ZTNAはアプリケーション層でどのユーザー/デバイスがアプリケーションへのアクセスを許可されるかを制御します。多くの組織は、全体的なゼロトラストアーキテクチャの一環として、ZTNAと従来のファイアウォールを組み合わせて使用しています。

ゼロトラストのデメリットは何ですか?

ゼロトラストモデルを導入するには、多額の初期投資、専門的な人材、そしてビジネスニーズに合わせてポリシーを継続的に維持するための努力が必要です。継続的な認証は、業務遂行の妨げとなり、正当な生産性を低下させることで、ユーザーの不満を招く可能性もある。

ゼロトラストが失敗する理由は?

多くの場合、ゼロトラストはその約束を果たせない。なぜなら、組織がそれを単なる新製品(または技術ソリューション)の購入のように捉え、完全なアーキテクチャ変革を通じた一連の段階として捉えないからである。これには、経営陣の支援不足、既存システムとの摩擦、ゼロトラストを成功裏に導入するために必要な複雑さのレベルを過小評価していることなどが含まれる。

ZTNAはNACの代わりになり得るか?

完全にそうとは言えない。ZTNAとNACは相互補完的な役割を果たします。NACはネットワーク層の可視性とオンボーディングを担い、ZTNAはアプリケーションへのきめ細かなアクセスを制御するため、ほとんどの環境では両方が必要となります。

違反を想定します。
影響を最小限に抑えます。
レジリエンスを高めます。

予期しないことがいつでも発生する可能性があるという前提から始めると、次の動作が促進されます