最終更新:

ゼロトラストの仕組み — ログイン後も「何をしてよいか」を確かめる


ログイン後も、対象ごとの権限を確認

判断する役割:PE本人・端末・対象・方針接続を設定:PA👤 営業アクセス制御する:PEP通す / 止める📄 売上資料実線:利用破線:制御同じ人でも、人事資料は別の判断
PE・PA・PEPは論理的な役割です。許可された利用の経路と、それを設定する制御の経路を分けて示しています。
✅ このガイドで学べること
  • 身近な例から役割をつかむ
  • 確認できる結果と成立条件を区別する
  • 次の学習や導入判断につなげる
ひよこ ひよこ
会社にログインできたら、資料は全部見てもいい?
ペンギン先生 ペンギン先生
本人であることと、その資料を見てよいことは別なんだ。営業の人は担当の売上資料を読めても、人事の資料まで読めるとは限らない。ここからゼロトラストを考えよう。
ひよこ ひよこ
何も信頼しないって、人を疑うこと?
ペンギン先生 ペンギン先生
社内にいる、会社のPCを使う、といった理由だけで安全だと決めない考え方だよ。人柄の評価ではなく、誰が・どんな端末で・何へアクセスするかを条件で確かめるんだ。
ひよこ ひよこ
毎回パスワードを入力するの?
ペンギン先生 ペンギン先生
毎回、人に入力を求めるという意味ではないよ。仕組みがアクセスを評価し、必要な場合に追加の本人確認を求めるんだ。使いやすさや可用性も含めて方針を決めるよ。
ひよこ ひよこ
よく聞く3つの原則は?
ペンギン先生 ペンギン先生
Microsoftは、明示的な検証、最小限の権限、侵害を想定することを挙げているよ。一方NISTの文書は7つの基本的な考え方を整理しているんだ。同じ3原則をNISTが定義したわけではないよ。
ひよこ ひよこ
許可するかは誰が決めるの?
ペンギン先生 ペンギン先生
論理的にはPolicy Engineが判断し、Policy Administratorが接続の設定などを行い、Policy Enforcement Pointが実際に通す・止める役目を持つよ。別々の箱の製品が必須という意味ではないんだ。
ひよこ ひよこ
一度許可されればずっと使える?
ペンギン先生 ペンギン先生
異常な利用や端末の状態の変化があれば、方針に沿って再評価するよ。本人確認だけで、別の資料へのアクセスまで自動的に許可することは避けよう。
ひよこ ひよこ
VPNやファイアウォールは不要になる?
ペンギン先生 ペンギン先生
一律に不要とは言えないよ。ゼロトラストは製品を1つ買うことでも、ネットワークの防御を全て捨てることでもないんだ。必要な制御を組み合わせ、段階的に見直すよ。
ひよこ ひよこ
どう覚えればいいかな?
ペンギン先生 ペンギン先生
「ゼロトラスト」って出てきたら「場所だけで安心せず、対象ごとのアクセスを確かめる考え方」と思えばだいたいOK!ログインできることと、何でもできることを分けよう。

会社の資料で考えてみよう

営業担当が売上資料を読む場面を考えます。「社内からアクセスしているので、全資料を許可」では、人事資料へのアクセスまで広げてしまいます。ゼロトラストでは、守る対象と、その対象に必要な権限を決めます。

練習用の場面判断の例理由
営業担当が担当の売上資料を読む条件を満たせば許可仕事に必要な権限がある
同じ人が人事資料を読む拒否社内にいても権限がない
許可対象だが端末に異常がある制限や追加確認端末状態も判断材料になる

これは考え方を学ぶための例です。会社ごとの情報分類、業務、端末管理に沿って方針を設計します。位置だけで許可・拒否を決める表ではありません。

本人確認と権限確認を分ける

認証は「誰か」を確かめること、認可は「何をしてよいか」を決めることです。正しくログインした人でも、担当外の資料への権限があるとは限りません。

NIST SP 800-207は、ネットワークの場所だけで暗黙の信頼を与えず、リソースへのアクセスを個別に制御する考え方を示しています。アクセス許可はセッション単位などで評価し、その後も状態を監視します。全HTTPリクエストごとに人がパスワードを入力する、という定義ではありません。

「3原則」は誰の整理か

Microsoftが示す整理は次の3つです。

  1. 明示的に検証する:本人、端末、対象などの情報を判断に使う。
  2. 最小限の権限にする:必要な操作と期間に絞る。
  3. 侵害を想定する:侵入後の拡大を抑え、検知・対応を考える。

NISTの文書は、通信の保護、リソースごとの許可、動的な方針、状態の監視などを7つの基本的な考え方として示しています。上の3つをそのままNISTの原則として引用しないようにしましょう。

判断する役割と、実際に止める役割

論理的な役割すること
Policy Engine(PE)方針と状態に基づき、許可・拒否を決める
Policy Administrator(PA)判断に従い、接続の開始・終了などを設定する
Policy Enforcement Point(PEP)利用者と対象の間でアクセスを通す・止める

端末の状態、ID管理、ログなどの情報が判断を支えます。これらは役割の区分で、必ず3製品を購入する構成図ではありません。接続後の異常にも対応できるよう、再評価と終了の仕組みを用意します。

最初に取り組むなら、重要な資料を1つ選ぶ

守る対象と利用者の一覧を作り、読む・書く・削除する権限を確認するところから始めます。その後、本人確認や端末の条件、ログの確認、権限の失効、例外時の手続きを整えます。適用前に、正規の利用者を不必要に締め出さないか、障害時にどうするかを検証します。

ゼロトラストは攻撃をゼロにする保証でも、VPNを必ず廃止する指示でもありません。ネットワークの防御とアクセス制御は組み合わせられます。「製品を入れたから完了」ではなく、業務と状態に合わせて方針を見直す運用も含めて考えましょう。

次はRBACの仕組みで、役割と権限の結び付けを学べます。

参考資料