セキュリティ編・第0回
セキュリティ編の全体地図
この動画は、順次公開します
ひとことで言うと
庁内のセキュリティは、これまで、建物の入口で守る形でした。これからは、人と端末を、そのつど確かめる形が加わります。
異動してきたら、最初に確かめること
チェックは、このスマートフォンのブラウザに保存されます。
解説(テキスト版)
はじめに
情シスには、こんな相談が届きます。ゼロトラストを検討してほしいと言われたけれど、何から始めればいいのか分からない。
あるいは、業者の提案書に、IDaaS、SWG、ZTNA、EDRと、アルファベットが並んでいる。これ、全部入れないといけないんですか、と聞かれる。
どれも、一つひとつの製品を勉強する前に、全体の地図が要ります。今日は、セキュリティ編の入り口として、その地図をお話しします。
一言で言うと
先に、一言でまとめておきます。庁内のセキュリティは、これまで、建物の入口で守る形でした。これからは、人と端末を、そのつど確かめる形が加わります。
その考え方がゼロトラストで、製品の名前は、何を確かめるのかによって、整理できます。
地図のどこか
ネットワーク編では、庁舎の中を、3つの層に分ける地図を作りました。あれは、部屋の分け方の話です。
セキュリティ編は、その部屋に付ける、鍵と見張りの話です。誰が入るのか、どの端末なのか、何を持ち出しているのか。
ネットワーク編の第3回でお話しした、βモデルやβ'モデルは、仕事の端末をインターネット接続系に置きます。その分、端末や通信を守る対策が、条件になっていました。そこで出てくるのが、今回の製品たちです。
境界型の守り
まず、これまでの守り方です。境界型と呼ばれます。建物の入口に関所を置いて、中は安全だという前提で、守る形です。
自治体で言えば、ファイアウォールや、三層の分離、都道府県ごとの自治体情報セキュリティクラウドが、この関所にあたります。
この形は、いまも土台です。ただ、クラウドサービスが増え、庁舎の外から仕事をする場面も増えると、中と外の線引きが、はっきりしなくなってきました。
ゼロトラスト
そこで、ゼロトラストです。アメリカの標準技術研究所、NISTの文書は、2020年8月に公表されました。
この文書では、ネットワークの中にいるというだけでは、信頼しない。守る対象を、利用者や資産や情報そのものに移す、と説明されています。
日本でも、2022年6月に、デジタル庁がゼロトラストアーキテクチャ適用方針をまとめました。政府統一基準にも、令和5年度の改定で、ゼロトラストが規定されています。
5つの問いで整理する
製品名を覚えるより、問いで覚えてください。デジタル庁の資料でも、ゼロトラストの機能は、役割ごとに並べて整理されています。
一つ目、誰が使うのか。ここがIDaaSです。二つ目、どの端末なのか。デバイス証明書と、EDRが関わります。
三つ目、どこを通るのか。ZTNA、SWG、ローカルブレイクアウトです。四つ目、何をしているのか。CASBとDLPです。
そして五つ目が、その土台の、ファイアウォールです。次回から、この順番で一つずつ見ていきます。
図のどこを守るか
もう一つ、守る場所で並べる見方もしておきます。端末、通り道のネットワーク、そして、サーバーやクラウドサービスの3つです。
端末そのものを守るのが、EPPやEDR、そしてデバイス証明書です。端末のすぐ近くの通り道で、入口と出口を確かめるのが、ZTNAとSWGです。
通り道の途中にあるのが、ファイアウォール。サーバーやクラウドサービスの近くで、使われ方や持ち出しを見るのが、CASBとDLPです。
そして、IDaaSは、人の確認を引き受けます。ZTNAも、クラウドサービスも、この人は誰かの確認は、IDaaSに任せます。ですから、ZTNAとIDaaSは、組み合わせて使うのが基本です。
通り道の製品を、クラウドからまとめて提供する形が、SASEです。製品が、図のどこを守っているのかを意識すると、重なりや抜けが見えてきます。
β'モデルと製品の関係
β'モデルを、もう少し具体的に見ます。仕事の端末を、インターネット接続系に置く形です。ただし、採用には、技術的な対策に加えて、緊急時にすぐ動ける体制が、条件とされています。
2023年10月の総務省の資料には、αモデルからβ'モデルに移った82団体の工夫点が、載っています。そこに並ぶのが、今回の製品たちです。
端末の監視には、EDRを使い、資産管理ソフトと連携させる。県のセキュリティクラウドを活用する。ウェブのフィルタリングや、メールの無害化を続ける。
つまり、β'モデルは、端末とIDと通信を、製品で確かめ続ける形です。ゼロトラストの考え方と、とても近い場所にあります。
自治体の現在地
自治体の現在地も、確かめておきます。2023年10月の総務省の資料では、回答した1730団体のうち、β'モデルは、都道府県で約3割、政令指定都市で約4割でした。
一方、中核市と特別区は8割以上、その他の市町村は9割以上が、従来型のαモデルでした。
2026年9月には、総務省の検討会で、ゼロトラスト基盤を検討するワーキンググループの設置が示されています。検討は始まったばかりで、形が決まったわけではありません。ガイドラインは、令和8年3月版が、いまの最新です。
現場でよくある誤解
現場でよくある誤解を、4つ挙げます。
一つ目。ゼロトラストの製品を入れれば、ゼロトラストになる、という誤解です。製品は部品で、何を確かめるのかという設計が先にあります。
二つ目。ゼロトラストになると、ファイアウォールは要らない、という誤解です。土台の守りは、そのまま残ります。
三つ目。ゼロトラストが進むと、三層の対策は終わる、という誤解です。検討会でも、そう誤解されないよう、段階的に進める説明が必要、という意見が出ています。
四つ目。うちはαモデルだから、ゼロトラストは要らない、という誤解です。ゼロトラストは、三層のモデルとは関係ありません。どのモデルでも、人と端末を確かめる考え方は必要です。
異動してきたら最初に確かめること
では、異動してきたら、まず何を確かめればいいでしょうか。
一つ目。自分の団体が、αかα'かβかβ'か、どのモデルなのかです。第3回の復習ですが、すべての話の出発点です。
二つ目。いま入っているセキュリティ製品の一覧です。さきほどの5つの問いに、書き込んでみてください。空いている問いが、見えてきます。
三つ目。情報セキュリティポリシーが、どの版のガイドラインに合わせてあるか、そしてゼロトラストの検討が庁内で始まっているかです。
理解度テスト
3問です。答えを選んで、「答え合わせ」を押してください。
結果は、このブラウザに保存されます。成績ページで合言葉を決めると、別の端末でも続きから使えます。