ゼロトラストの進化
ゼロトラストは、過去10年間で最も議論されたサイバーセキュリティモデルの一つとなった。しかし、多くの実装は依然として表面的なものにとどまっている。
組織はIDプロバイダー、MFAソリューション、エンドポイントセキュリティツールを導入するが、重要な疑問を見落としている。
アクセスに関する決定は、実際にどこで執行されるのか?
ハイブリッドクラウド環境やマルチクラウド環境では、従来のネットワーク境界はもはや存在しません。アプリケーションは分散され、APIはリージョンを越えて通信し、ワークロードは動的に移動します。
このような現実においては、アイデンティティはユーザーを認証するだけでなく、トラフィックの流れを制御する必要もある。
周辺視野思考の問題点
従来のセキュリティを前提としています。
- 信頼できる内部ネットワーク
- 信頼できない外部ネットワーク
- 境界を強制するファイアウォール
しかし、現代のアーキテクチャはこの前提を覆します。内部トラフィックは侵害される可能性があり、データセンター内では横方向の移動が発生します。API間の通信は一般的な攻撃経路です。
ゼロトラストは原則を変える。
決して信用するな。常に検証せよ。継続的に徹底せよ。
アイデンティティは新たな境界線である
ゼロトラストアーキテクチャでは、アイデンティティが制御変数となる。
- ユーザーID
- サービスID
- デバイス ID
- ワークロードの識別情報
しかし、本人確認の実施は適切なアーキテクチャ層で行われなければならない。
ログイン時に本人確認が行われるものの、トラフィックプレーンで本人確認が行われない場合、ポリシーの一貫性が損なわれる。
アプリケーション配信レイヤーが重要な理由
アプリケーション配信レイヤーは、以下の要素が交わる地点に位置します。
- ユーザーアクセス
- API通信
- クラウドルーティング
- バックエンドサービスの露出
これは、ゼロトラストの適用ポイントとして理想的な場所である。
この層では、組織は以下のことが可能です。
- サービス間でmTLSを強制する
- IDごとにポリシーベースのルーティングを適用する
- レイヤー7トラフィックを検査する
- アプリケーションを論理的にセグメント化する
- 横方向への動きを防ぐ
認定条件 RELIANOID 実用的なゼロトラストを実現します
At RELIANOID私たちはゼロトラストを製品機能としてではなく、アプリケーション配信プレーンで実装されるアーキテクチャ原則として捉えています。
識別情報に基づく交通管制
RELIANOID IPアドレスだけでなく、ID属性に基づいてアクセスポリシーを適用する。
サービス間mTLS
相互TLS認証は、通信を確立する前にクライアントとサーバーが互いの身元を確認することを保証します。
レイヤー7ポリシーの適用
アプリケーション認識型検査では、以下の要素に基づいて詳細な判断を行うことができます。
- JWTは主張する
- リクエストヘッダー
- APIパス
- ユーザーの役割
ハイブリッドおよびマルチクラウドの一貫性
ゼロトラストポリシーは、オンプレミス環境、プライベートクラウド環境、パブリッククラウド環境全体で一貫していなければなりません。 RELIANOID 配信レイヤーにおける執行を一元化する。
ゼロトラストにはアーキテクチャ的な思考が不可欠である
ゼロトラストは、ツールを追加するだけでは実現できません。IDとトラフィックの相互作用の仕方を再設計することによって実現されます。
現代の建築においては、伝達面が強制面となる。
そして、トラフィック層でのID管理を徹底することで、ゼロトラストは概念から運用上の現実へと変わります。詳細についてはお問い合わせください。