•12 min read

ゼロトラストネットワークアーキテクチャ

ゼロトラストネットワークアーキテクチャ

現代のサイバーセキュリティの状況において、「城と堀」に例えられることが多い境界ベースのセキュリティモデルは、根本的に無効化されています。クラウドコンピューティング、分散型ワークフォース、モバイルおよびIoTデバイスの普及により、従来のネットワーク境界が溶解したことで、パラダイムシフトが不可欠となっています。そこで登場するのが、ゼロトラストネットワークアーキテクチャ(ZTNA)です。

ZTNAは、単一の製品やプロトコルではなく、ネットワークの場所に基づく暗黙の信頼という概念を廃止する、サイバーセキュリティに対する包括的な戦略的アプローチです。代わりに、企業LANの内外を問わず、ネットワークリソースへのアクセスを試みるすべてのエンティティに対して、厳格なID検証とデバイスの姿勢評価を義務付けています。

Audio Briefing
0:00 / 0:00

ゼロトラストの基本原則

ゼロトラストフレームワークは、ネットワークのアーキテクチャと運用を規定するいくつかの不変の原則に基づいています。

  1. 明示的に検証する(Verify Explicitly): 信頼は決して暗黙的に与えられません。すべてのリクエストは、認証され、認可され、コンテキストを認識したポリシーに対して継続的に検証される必要があります。このコンテキストには、ユーザーのID、デバイスのハードウェアとソフトウェアの姿勢、場所、時刻、過去の行動パターンが含まれます。
  2. 最小権限の原則(Principle of Least Privilege: PoLP): アクセスは、厳密な「知る必要性(need-to-know)」に基づいて付与されます。ユーザーとワークロードには、その機能を実行するために必要な最小限の特権のみがプロビジョニングされます。ジャストインタイム(JIT)アクセスとジャストイナフアクセス(JEA)モデルが、権限を一時的かつ制限的にするために頻繁に採用されます。
  3. 侵害を前提とする(Assume Breach): アーキテクチャの考え方として、ネットワークはすでに侵害されていると仮定する必要があります。その結果、焦点は、潜在的な侵入による被害範囲(blast radius)を最小限に抑えることに移ります。これには、きめ細かなマイクロセグメンテーション、エンドツーエンドの暗号化、異常な活動を検出するための広範なテレメトリーと分析が含まれます。
Advertisement

アーキテクチャコンポーネントとトポロジー

NIST Special Publication 800-207によると、標準的なZTNAデプロイメントはいくつかの論理コンポーネントで構成されています。

  • ポリシー決定ポイント(Policy Decision Point: PDP): ゼロトラストアーキテクチャの頭脳です。PDPは、企業ポリシーに対してアクセスリクエストを評価し、信頼スコアを計算する責任を負います。多くの場合、決定を計算するポリシーエンジン(Policy Engine: PE)と、その決定の実行を調整するポリシー管理者(Policy Administrator: PA)に細分されます。
  • ポリシー強制ポイント(Policy Enforcement Point: PEP): PEPは、サブジェクトとエンタープライズリソース間の接続を有効化、監視、および終了する責任を負います。ゲートウェイとして機能し、PDPによって発行された指示を厳密に強制します。

これらのコンポーネントは、エージェント/ゲートウェイベースのモデル(多くの場合、アイデンティティ認識プロキシを使用)、エンクレーブベースのモデル、リソースポータルベースのモデルなど、さまざまなトポロジーでデプロイできます。

アイデンティティ、認証、および暗号化

ZTNAにおいて、アイデンティティは新しい境界です。堅牢な認証メカニズムが最も重要です。

相互TLS(mTLS)

トランスポート層では、mTLSがゼロトラストのゴールドスタンダードです。サーバーのみがクライアントに自身のIDを認証する標準的なTLSとは異なり、mTLSは双方向認証を必要とします。クライアント(ユーザーデバイスまたはマイクロサービスの場合がある)とサーバーの両方が、自身のIDを証明するために暗号証明書を提示します。これにより、データが転送中に暗号化され、認証および認可されたエンティティ間でのみ通信が行われることが保証されます。

アイデンティティフェデレーションとプロトコル

現代のZTNAは、アイデンティティフェデレーションと標準化されたプロトコルに大きく依存しています。ユーザー認証とシングルサインオン(SSO)には、Security Assertion Markup Language(SAML)とOpenID Connect(OIDC)が普及しています。APIおよびマイクロサービスの認可には、OAuth 2.0とJSON Web Tokens(JWT)が広く使用されています。

ユーザーがOIDCを介して認証すると、アイデンティティプロバイダー(IdP)は、ユーザーのIDと権限に関するクレームを含むJWTを発行します。PEPは、アクセスを許可する前にJWTの署名を独立して検証し、そのクレームを検査できるため、すべてのトランザクションで中央のアイデンティティストアへの依存とレイテンシーを大幅に削減できます。

マイクロセグメンテーションとソフトウェア定義境界(SDP)

マイクロセグメンテーションは、ネットワークをきめ細かく安全なゾーンに分割するプロセスであり、時には個々のワークロードや仮想マシンのレベルまで分割されます。これは、「侵害を前提とする」原則を実行するための重要なメカニズムです。セグメント間のトラフィック(東西トラフィック)の横方向の移動を厳密に制御することで、侵害されたノードの影響が厳しく制限されます。

ソフトウェア定義境界(Software-Defined Perimeters: SDP)は、ユーザーと、ユーザーがアクセスを許可されている特定のリソースとの間に1対1のネットワーク接続を動的に作成します。SDPアーキテクチャでは、PDPが接続を明示的に認可するまで、リソースは「ダーク」(ポートスキャンや不正なネットワークトラフィックに対して見えない)なままです。これは、シングルパケット認証(SPA)または同様の暗号化ポートノッキング技術を使用して実現されることがよくあります。

Advertisement

継続的な信頼評価とテレメトリー

ゼロトラストは、最初の認証の瞬間に達成される静的な状態ではなく、継続的なプロセスです。セッションの期間中、信頼スコアは動的に再計算される必要があります。

行動分析とコンテキストシグナル

PDPは、リスクを評価するために幅広いシグナルを継続的に取り込みます。これらのシグナルには以下が含まれます。

  • デバイスの姿勢: OSは最新ですか?EDR/XDRエージェントは実行され、正常に報告されていますか?ディスク暗号化とファイアウォールは有効になっていますか?
  • 脅威インテリジェンス: 接続元のIPアドレスまたはデバイスに存在するファイルハッシュに関連する既知の侵害指標(IoC)はありますか?
  • ユーザーおよびエンティティ行動分析(UEBA): ユーザーはこれまでクエリしたことのないデータベースにアクセスしようとしていますか?データ流出の量は異常ですか?

継続的な信頼評価が重大な逸脱または高リスクスコアを検出した場合、PDPはPEPに動的に指示して、認証を強化する(例:生体認証要素の入力を促す)、アクセスを制限する(例:読み取り専用操作を許可する)、またはセッションを完全に終了させることができます。

ZTNA実装における課題

セキュリティ上の利点は大きいものの、ZTNAの実装には重大なエンジニアリング上の課題があります。

  1. レガシー負債: 暗黙の信頼を期待し、SAML/OIDCやmTLSのような最新の認証プロトコルをサポートしないレガシーなモノリシックアプリケーションを統合することは、非常に困難です。多くの場合、これらのアプリケーションには、複雑なプロキシ層または特注のPEP統合が必要です。
  2. パフォーマンスとレイテンシー: すべてのトランザクションを検査および認証する要件は、レイテンシーを引き起こす可能性があります。パフォーマンスの低下を軽減するには、PDP/PEPアーキテクチャの最適化、エッジコンピューティングの活用、効率的な暗号プロトコルの利用が必要です。
  3. 複雑さとオーケストレーション: ハイブリッドマルチクラウド環境全体で詳細なポリシーを管理するには、ポリシーの競合を防ぎ、一貫した強制を確保するために、洗練されたオーケストレーションと集中管理プレーンが必要です。

結論

ゼロトラストネットワークアーキテクチャは、サイバーセキュリティにおける必要な進化を表しており、欠陥のある境界中心のパラダイムを放棄し、厳格で継続的なアイデンティティ中心の検証を採用しています。相互認証を強制し、きめ細かなマイクロセグメンテーションを活用し、動的なリスク評価を採用することで、組織は外部からの脅威と内部からの侵害の両方に対する回復力を大幅に向上させることができます。ZTNAへの移行は、アイデンティティ管理、最新の暗号化、ソフトウェア定義ネットワークの統合を必要とする複雑な道のりですが、現代の企業を保護するための極めて重要な要件です。

こちらもおすすめ

Share this article:

Stay Updated

Get the latest posts delivered straight to your inbox.

Free Developer Utilities

Free In-Browser Developer Tools

Clean AI CLI logs, build cron expressions, decode JWTs, and calculate chmod permissions offline.

Explore Tools
Advertisement
2026年におけるクラウドネイティブセキュリティの進化
security

2026年におけるクラウドネイティブセキュリティの進化

2026年のクラウドネイティブセキュリティは、TetragonによるeBPF runtime defense、自動化されたSLSAコンプライアンス、ゼロトラストのサービスメッシュmTLS、SPIFFE/SPIREワークロードID、in-toto attestationによるサプライチェーンの完全性で進化します。

Read more
開発者のための量子コンピューティング
tech

開発者のための量子コンピューティング

Qiskitで量子アルゴリズムを記述し、量子ゲートを理解し、古典的なハードウェアで回路をシミュレートする方法を解説する、開発者向けの量子コンピューティングガイド。

Read more