保存データは企業にとって最も重要な資産の1つであるため、企業はストレージシステムとテクノロジーインフラ全体へのゼロトラストアーキテクチャの導入を検討すべきだ。
企業のITインフラに対するゼロトラストアプローチは、ネットワーク上の誰に対しても信頼や善意を前提としない。ユーザーが初回アクセスを済ませればネットワーク上のアプリケーション間を移動できる従来のテクノロジーアプローチとは異なり、初回認証を通過したからといって、そのユーザーを信頼できるとはみなさない。むしろ、組織にとって過度に疑い深いアプローチというわけではなく、チーム全体のアクセス制御と説明責任を向上させる実践手法である。
マイクロセグメンテーションなどのテクノロジーを利用してインフラ内の粒度を高める。ストレージソフトウェアを含む個々のアプリケーションは、壁によって分離される。この壁にはファイアウォールなどの従来型セキュリティテクノロジーや、多要素認証(MFA)などのより高度な要件を含めることができる。
企業インフラ全体にゼロトラストを導入するためのこのガイドでは、データとアクセス制御を棚卸ししたい企業に向けて指針を示す。
ストレージにゼロトラストアプローチを導入する方法
組織内の主要なデータリポジトリであるストレージソリューションには、特に厳重な保護が必要だ。すべてのストレージシステムにゼロトラストアプローチを適用すれば、データへのアクセスを、必要かつ権限を付与された人に限定できる。ゼロトラストは組織内の説明責任も高める。役職や立場にかかわらず、全員が自身を認証する必要がある。権限のない人物がシステムにアクセスした場合、次のような疑問が生じる。
- このユーザーはどのようにネットワークへ侵入したのか?
- 認証要求は正しく機能したのか?機能しなかったのなら、なぜか?
- 今後、このシステムを確実に保護するにはどうすればよいか?
ゼロトラストネットワークアクセスは、企業のストレージシステムに取り組む際の出発点として適している。ストレージソリューションが置かれたネットワークに入るには、権限を持つ従業員全員に、少なくとも1つの認証手段を提示させるべきだ。その後、ネットワーク上で新しいアプリケーションセッションを開始するたびに、認証情報の入力を求める必要がある。
ゼロトラストは完璧なセキュリティ手法ではないが、ネットワークやシステムへのアクセスを制限し、アプリケーションアクセスに関する企業の説明責任を継続的に向上させるうえで有効だ。企業がストレージシステムへのゼロトラストアーキテクチャの導入を検討しているなら、すべてのストレージシステムを明確に特定し、従業員のアクセスをすべて管理するとともに、セキュリティに対するアプローチを組織全体に周知するのが最善だ。
保存データとすべての侵入口を特定する
ゼロトラストに基づくインフラを構築するには、ストレージチームが業務データの保存場所をすべて把握し、データへの侵入口もすべて把握する必要がある。保存場所にはAWSやGoogle Cloudなどのクラウドストレージが含まれるが、GoogleスプレッドシートやExcelのスプレッドシートのような単純なものもある。重要なデータ、特に機密性の高いデータを忘れてはならない。Googleスプレッドシートに機密性の高い販売データが含まれているなら、それも保護する必要がある。
侵入口の特定はやや難しい場合がある。ストレージ担当者がクラウドストレージバケットにアクセスするにはログインが必要であり、ストレージソフトウェアソリューションにもログインが必要だ。一方、組織全体のシート、文書、フォルダーに保存されたデータは、アクセスを制限するのがより難しい場合がある。前述のGoogleスプレッドシートを最初に作成した営業チームのメンバーが、「このリンクにアクセスできる全員が閲覧可能」という共有権限を選択していた場合、Googleドライブでそのシートを見られる人なら誰でもデータを閲覧できる。編集権限を持つ人は、組織外に共有することもできる。ゼロトラストアーキテクチャでは、盲目的に信頼するのではなく、アクセス権があることを本人が確認すべきだ。
データへの侵入口を特定するのは困難だが、真のゼロトラストインフラを目指す企業にとって、最も重要な最初のステップの1つである。侵入口を適切に特定できなければ、権限のないユーザーや攻撃者が、データにアクセスするための裏口を見つけたり、扉を大きく開け放たれた状態にしたりする可能性がある。
ストレージシステムを把握する
同様に、ストレージ担当者全員が組織内の各ストレージシステムに精通している必要がある。対象には次のものが含まれる。
- ストレージハードウェア(オールフラッシュアレイ、旧式のテープシステム、外付けオフラインドライブ)
- ストレージソフトウェア(ハードウェアの管理コンソール、ソフトウェア定義システム、クラウドオブジェクトストレージ)
- ストレージネットワーク(NAS、SAN)
新しいシステムもレガシーシステムも、同じように把握しておく必要がある。ストレージチームがシステムの仕組みに精通していれば、誰が本当にアクセスを必要としているのか、またシステムをどのように保護すべきかを、より正確に把握できる。
保存データへの従業員のアクセスをすべて追跡・管理する
ゼロトラストを俯瞰すると「何も信頼せず、すべてを検証する」ということになるなら、従業員が保存データにアクセスできるすべての時点で、検証を要求すべきだ。検証方法の例には、単純なユーザー名とパスワード、二要素認証(2FA)、またはシングルサインオン(SSO)がある。パスワードマネージャーもアクセス管理に役立つツールだ。ソフトウェアを作成したベンダーを含め、ログイン情報を暗号鍵で保護する。
ストレージ、IT、データ管理、データサイエンスの各チームを含め、すべてのチームがこれらのアクセス要件の対象となるべきだ。経営幹部であっても例外はない。すべてのユーザーは、パスワードマネージャーを使うだけの場合でも、生体データを提示する場合でも、ストレージソリューションにアクセスする際に本人確認を求められるべきだ。
組織内で最小権限の原則を実施する。従来、企業は職務を遂行するうえで厳密には必要でない場合でも、複数の従業員にネットワーク、アプリケーション、ストレージシステムへのアクセス権を与えてきた。しかし、このアプローチは混乱を招く。また、誰が保存データにアクセスしているのか企業が把握していなければ、GDPRなどの規制基準への準拠も難しい。職務遂行に絶対に必要なユーザーにストレージアクセスを限定すれば、侵害の可能性を抑えられるだけでなく、組織のコンプライアンス態勢も改善できる。
Enterprise Networking Planetで認証について詳しく知る:ネットワークセキュリティに認証を利用する
全社、特にストレージ担当者とセキュリティ担当者に周知する
組織内でゼロトラストへの移行が新たな取り組みである場合は、運用を率いる中心チームが会社全体に情報を伝えるよう徹底する。他のチーム、たとえばマーケティングや人事がAWSバケットに触れたり、Fortinetのファイアウォールを設定したりすることが決してないとしても、少なくともゼロトラストについては知っておくべきだ。この情報を手がかりに、全社的な研修を開催するのもよい。脆弱性とゼロトラストアーキテクチャがそれらを軽減する方法について組織の他のメンバーが理解するほど、ストレージチームとセキュリティチームの取り組みを支援する準備が整う。
ストレージチーム内に透明性の文化を根付かせる
一見すると、これは矛盾して聞こえるかもしれない。「透明性?誰も信頼してはいけないのではなかったのか」。ゼロトラストの原則は、アクセス権を検証するまでユーザーを信頼しないことだが、それでも従業員がセキュリティ、フィッシング、内部脅威についてオープンに話すことに慣れるのが最善だ。透明性とは、同僚全員にパスワードを盲目的に渡すこととは異なる。透明性とは、次のようなものだ。
- 最も経験の浅い担当者も含め、ストレージ担当者と新たな期待事項について率直に話し合う
- ゼロトラスト導入の詳細な計画全体を示し、従業員が質問するための十分な時間を設ける
- 「自分の部署でこのようなことをしている人を見ました。これは賢明または安全な考えでしょうか?」といった質問を、安心してできる環境を育てる
透明性は可視性につながる。ストレージチームとセキュリティチーム内で、さらに取り組みが必要な領域を明らかにし、ネットワーク内のまだ安全でない領域を従業員が発見できるよう後押しすることさえある。透明性が評価されれば、人々はそれを優先する可能性が高くなる。
アーキテクチャの監視と改善を継続する
セキュリティインフラは、一度導入すれば終わりというものではない。組織は、それが本当に機能しているか、また改善すべき領域はどこかを把握するため、継続的に分析する必要がある。現代的なサイバーセキュリティ手法であるゼロトラストは、特に成功と失敗を分析する必要がある。導入と運用の初期段階では、ストレージチームとセキュリティチームが協力し、デバイス、ネットワーク、ストレージシステムの認証手順が実用的なゲートウェイとして機能しているかを検証すべきだ。
企業向けゼロトラストツール
インフラ全体をカバーできる高品質なゼロトラストベンダーに投資できるなら、長期的な投資として実施すべきだ。さらに、選定したベンダーが本当にゼロトラストテクノロジーを使用していることを確認する必要がある。ゼロトラストは人気のある言葉であり、セキュリティプロバイダーが簡単に使いたがる表現だ。しかし、それだけでソリューションが真のゼロトラストアーキテクチャを実現するとは限らない。
以下のセキュリティベンダーは高い評価を得ているプロバイダーであり、データを保存する企業システムへのアクセスを保護するソリューションを提供している。
Palo Alto Networksのゼロトラストソリューションは、企業向けのIDおよびアクセス管理(IAM)、拡張検知・対応(XDR)、クラウド提供型セキュリティサービスなど、同社のセキュリティサービスのポートフォリオを網羅している。
Check Point Software Technologiesは、企業によるゼロトラストセキュリティの導入を支援するソリューション「Infinity」を提供している。テクノロジーには、セキュリティゲートウェイ上の最小権限アクセス ポリシーや、サービスとしてのZTNAが含まれる。
導入にはCrowdStrikeのゼロトラストソリューションが必要とするエージェントは1つだけだ。CrowdStrikeのゼロトラストは、Microsoft Active DirectoryなどのIDストレージアプリケーションを保護し、管理対象と管理対象外の両方のエンドポイントを企業が特定できるよう支援する。
Forcepointのゼロトラストは、ZTNA、管理対象デバイスと管理対象外デバイスの区別、アプリケーションのセグメンテーションを提供する。Forcepointにより、企業は社内ネットワーク上のユーザーの行動に基づいて、データ転送権限を動的に制限できる。
ゼロトラストソリューションについて詳しく知るには、eSecurity Planetの包括的なガイド