ゼロトラストネットワークとは?データ保護の仕組みとVPNとの違いを解説
VPNは今や多くの企業の標準的な業務プロセスに欠かせない存在となっています。オンライン活動中の身元を効果的に隠せる一方で、近年のVPNソフトウェアには少なからぬ弱点が存在します。
2020年には、Pulse Secureが運用する1,000台以上のVPNサーバーがハッキングされ、IPアドレスや管理者情報といった重要なデータが外部に露出する事態が発生しました。こうした状況を踏まえると、企業がゼロトラストモデルのように、レガシーなVPNをはるかに上回る機能性を提供する代替手段の検討を始めるべきタイミングだと言えるでしょう。
従来型VPNシステムの課題
VPNの歴史は1996年までさかのぼります。当時はインターネット自体が一部の人々の特権であり、サイバーセキュリティも現在ほど高度ではありませんでした。しかし今日、データ保護にはより先進的な手法が求められる脆弱性が数多く存在します。
VPNは、ユーザーの情報をいったんデータセンターへ集約(バックホール)し、そこから企業のリソースへ接続する仕組みで動作します。このデータセンターは、ユーザーと企業のデータリポジトリの両方から常に機密データを受け取るため、ハッカーにとって「宝箱」のような存在になります。
多くのVPN攻撃は、このデータセンターの脆弱性を標的とし、複数層のデータを一気に突破しようとします。
さらに、従来型のVPNはパフォーマンスの低さから、企業のワークフローにボトルネックをもたらすことがあります。選択するVPNクライアントによっては、ネットワーク遅延の増加により読み込み時間が大幅に伸びることもあるでしょう。
VPNクライアントの利用コストも、既存のデメリットに上乗せされます。ネットワークへの導入にも固有の課題があり、社員が厳重に管理されたオフィス内で働いているうちは導入も manageable ですが、テレワークが新たなスタンダードとなった今、大規模なネットワーク全体にVPNを展開することは、それ自体が巨大なタスクとなっています。
事業の拡大を計画しているなら、帯域幅の追加、セキュリティ対策の強化、高価なVPNクライアントへの投資など、VPNネットワークのあらゆる構成要素のスケールアップに投資し続けなければなりません。
ゼロトラストネットワークとは?
ゼロトラストネットワークは、「信頼できるユーザー」という概念そのものを排除することで、企業のオンラインセキュリティを最優先します。
ネットワークは、企業リソースへのアクセスを求めるすべてのユーザーリクエストを認証し、実際に必要なリソースのみへアクセスを制限することで、ユーザーを安全なバブルの中に置きます。このゼロトラストのアプローチにより、仮にリモートユーザーが侵害された場合でも、中央集権的なデータ保管庫が常に保護されることが保証されます。
さらに、ゼロトラストネットワークアクセス(ZTNA)は、安全な環境の提供に加えて、すべてのURLを難読化し、機密データを隠蔽します。
ZTNAはユーザー行動のパターンを分析し、不審なアクティビティ発生時の異常な挙動を検出します。位置情報やユーザー行動といった重要なデータをアルゴリズムと組み合わせ、将来の分析に必要な情報をすべて記録します。
ZTNAはVPNの理想的な代替になり得るか?
VPNはクライアントにオンライン保護を提供するために一次元的なアプローチを採用しています。一方、ゼロトラストは多層的なセキュリティを重ねる多次元的なアプローチを使用します。
企業はクラウドコンピューティングへ継続的に移行しており、レガシーなセキュリティソリューションはこうした進化する要求に常に対応できるとは限りません。だからこそ、ZTNAのような動的なセキュリティソリューションの重要性はますます高まっています。
ソフトウェア定義ペリメーター(SDP)は、ファイアウォールを機能させながら、ユーザーが企業のアプリケーションへ機密性の高い安全なリモートアクセスを行えるようにします。SDPはユーザーと企業リソースの中間層として機能し、場所を問わず安全なリモートアクセスを提供します。
VPNは通常、ネットワーク上のすべての従業員にあらゆるアクセス権を付与しますが、SDPは異なります。SDPはユーザーが必要とするリソースだけへのアクセスを許可します。
ユーザーエクスペリエンスの面では変化はありませんが、ZTNAはユーザーが特定のリソースを要求しない限り、すべてを見えない状態に保ちます。
ZTNAは以下の原則に基づいて動作します。
1. すべてのデフォルトアクセス制御の見直し: ZTNAは、企業内だけでなくネットワーク境界外からの接続リクエストも含め、すべての接続リクエストを徹底的に監視します。
2. 予防的手法の活用: レガシーソリューションとは異なり、ZTNAは多要素認証、最小権限アクセス、ユーザー行動監視などの予防策を講じます。
3. リアルタイム監視の実施: リアルタイム監視はZTNAモデルに不可欠な要素です。初期侵害を検知するとアラートを発信し、即座に対応します。
4. ビジネスプラクティスの中心にあるセキュリティ: ZTNAは多次元のセキュリティ基準を用いることで、360度網羅的なセキュリティ戦略を提供します。
VPNには少なからぬ欠点があるとはいえ、完全に廃止できるわけではありません。SDPはオンラインセキュリティの確保において大きく先行していますが、その反面、複雑で管理が難しい場合が多いのが実情です。
そのため、SDPへの投資が難しい小規模企業にとって、VPNは依然として優れた選択肢となります。VPNは複雑さと運用管理コストを大幅に削減してくれるからです。
SDPの主なメリット
SDPの利用には数多くの利点があります。ここでは主要な特徴を紹介します。
ユーザー中心設計
SDPはユーザー中心に設計されており、内部アクセスを許可する前に必ずユーザーを認証します。ユーザーのコンテキスト、権限、位置情報などを含むあらゆる情報を記録し、このログデータは正常なユーザー行動と異常な行動の区別にも役立ちます。
きめ細かなアクセス制御(グラニュラリティ)
SDPは高度な粒度を維持し、安全な1対1のネットワークセグメントを構築します。これにより、不正なリクエストを企業サーバーの手前で退けることができます。
適応性
SDPは動的であり、ネットワーク需要の変化に柔軟に適応します。リアルタイムの変化を常時監視し、状況に応じて自動的に調整します。
拡張性とスケーラビリティ
SDPはクラウドやクラウドベースの企業に最適です。内部の運用システムと統合し、クラウドベースのネットワーク内にセキュリティパラメータを実装できます。
組織へのゼロトラストネットワークの導入
Pulse SecureのVPNサーバーへの大規模ハッキングは、セキュリティシステムを定期的にアップグレードすることの重要性を示しています。ZTNAは、その現代的なアプローチと多層的なセキュリティパラメータにより、VPNのようなレガシーソリューションに対して明確な優位性を持っています。
ただし、ZTNAの導入はその複雑さから、熟練した専門家を必要とします。一方で、小規模企業にとっては、より少ないネットワーク要素で動作するVPNも決して悪い選択肢ではないでしょう。自社の規模やリソースに合わせて、最適なセキュリティモデルを選択することが重要です。
-
会社のデータを盗難・悪用から守る方法!O&O SafeErase 16徹底解説
ほとんどの企業がビジネスをデジタル化・オンライン化する昨今、顧客データの保護はかつてないほど重要になっています。企業のサーバーは顧客情報が集中する最重要の場所であるため、マルウェアやランサムウェア攻撃の格好の標的となります。こうした攻撃は強力なVPNやリアルタイム型アンチウイルスソフトで防げますが、問題はスクラップ価格で売却されたり、廃棄処分されたりする古いパソコンやハードディスクです。廃棄された製品に残された顧客情報を、企業はどのように守ればよいのでしょうか。 さらに懸念すべきことに、近年のコンピュータソフトウェア分野では、高性能なディスク復元ソフトが登場しています。ごみ箱から削除した後でも
-
GPUとは?スマートフォンにおける役割と仕組みを徹底解説
はじめに GPUとは何でしょうか?そして、スマートフォンの中でGPUはどのような役割を果たしているのでしょうか?実はこれらは、スマートフォンを購入する前に知っておきたい重要なポイントです。しかし、こうした疑問を意識する人は意外と少なく、GPUの存在自体を知らない方も多くいます。本記事では、スマートフォンにおけるGPUの基本的な知識から、その働きまでをわかりやすく解説していきます。 GPUとは何か? GPU(Graphics Processing Unit)は「グラフィックス処理装置」と訳され、その主な役割はグラフィックス処理や浮動小数点演算を行うことです。簡単に言えば、デバイスの画面に表示する