情シスの教科書

セキュリティ編・第2回

ゼロトラストと、IP制限は絶対じゃない理由

この動画は、順次公開します

公開準備中

ひとことで言うと

IP制限は、どこから来たかを見る鍵です。役に立つ鍵ですが、それだけで安心してはいけません。

異動してきたら、最初に確かめること

チェックは、このスマートフォンのブラウザに保存されます。

解説(テキスト版)

はじめに

情シスには、こんな相談が届きます。このクラウドサービスは、庁舎のIPアドレスからだけ使えるようにしてください。そうすれば安全ですよね、と言われる。

その逆もあります。在宅や出張先からも使いたいので、IP制限を外してもいいですか、と聞かれる。

IP制限は、よく使われる、分かりやすい守り方です。ただ、絶対ではありません。今日は、その理由をお話しします。

一言で言うと

先に、一言でまとめておきます。IP制限は、どこから来たかを見る鍵です。役に立つ鍵ですが、それだけで安心してはいけません。

ゼロトラストは、どこから来たかだけでは信用せず、誰が、どの端末で、どんな状態で来たのかを、そのつど確かめる考え方です。

地図のどこか

5つの問いでいうと、今日は、どこから来たのか、という場所の話です。そして、その答えだけでは足りない、という話でもあります。

第1回のファイアウォールが、通信の関所だったのに対して、IP制限は、サービスの側に付ける関所です。考え方は、よく似ています。

IP制限とは何か

IP制限は、あらかじめ登録したIPアドレスからの接続だけを許可して、それ以外は、止める設定です。クラウドサービスや、管理画面によく使われます。

ネットワーク編の第1回でお話ししたとおり、庁内の端末は、出口でグローバルIPアドレスに置き換わります。サービスの側から見えるのは、その出口の番号です。

だから、出口の番号だけを許可すれば、庁内からの接続だけが通る。理屈は、とても分かりやすいんです。

IP制限が絶対ではない理由

では、なぜ絶対ではないのか。理由を4つ挙げます。

一つ目。同じ出口を、みんなで使っていることがあります。ネットワーク編の第5回でお話しした、総務省の調査では、共有の形でIPアドレスを使っている団体がありました。その番号を許可すると、同じ番号を使う他の団体も、通れる可能性があります。

二つ目。庁内の端末が乗っ取られたら、悪い通信も、同じ出口から出ていきます。サービスの側からは、庁内からの正しい接続と、見分けがつきません。

三つ目。IDとパスワードが盗まれても、庁内の端末から使われたら、通ってしまいます。

四つ目。在宅や出張、スマートフォンなど、庁舎の外から使う場面が増えると、番号を固定できなくなります。

それでも、IP制限は役に立つ

誤解のないように言っておくと、IP制限が無意味、という話ではありません。

世界中のどこからでも入れる状態より、庁内の出口からだけ入れる状態のほうが、ずっと安全です。鍵が一つ増えるわけですから。

大事なのは、IP制限を、唯一の鍵にしないこと。IDの確認や、端末の確認と、重ねて使います。

在宅や出張のときは

先ほどの相談に戻ります。在宅や出張先から使いたい、という場面です。自宅の回線の番号は、毎回変わることがあります。出張先なら、なおさらです。

番号を一つひとつ登録するのは、現実的ではありません。かといって、IP制限を外すだけでは、世界中から入れる状態になります。

そこで、IP制限の代わりに、別の確認を足します。誰なのか、どの端末なのか。これが、次回以降の話です。

ゼロトラストの考え方

ここで、ゼロトラストです。NISTの文書では、利用者や資産に、ネットワーク上の場所だけを理由とした信頼を与えない、と説明されています。

そして、サービスを使い始める前に、利用者と端末の認証と認可を、別々に行います。

つまり、庁内にいるから信用するのではなく、人と端末と状態を、毎回確かめる。IP制限は、その確認のうちの、一つの材料になります。

確かめる3つのもの

ゼロトラストで確かめるものを、3つにまとめます。一つ目は、誰が来たのか。IDと、多要素認証です。

二つ目は、どの端末で来たのか。会社や役所が管理している端末かどうかを、証明書などで確かめます。

三つ目は、その端末が、いま安全な状態なのか。更新が済んでいるか、ウイルスの疑いがないかです。この3つが揃って、はじめて通す。それが基本の形です。

自治体では

自治体でも、検討が始まっています。2023年10月の総務省の資料には、ゼロトラストアーキテクチャの検討が、重点計画を受けた項目として載っています。

2026年9月の検討会の議事概要には、気をつけたい点も出ています。ゼロトラストなら全て安全、と誤解されるおそれがある。データの統制や、認証基盤の対策も、必要だ、という意見です。

また、ゼロトラストを進めるには、技術だけでなく、人と組織の対応力が必要だ、と総務省も説明しています。

現場でよくある誤解

現場でよくある誤解を、3つ挙げます。

一つ目。IP制限をしているから、外からは入れない、という誤解です。IDが盗まれたり、庁内の端末が乗っ取られたりすれば、通ってしまうことがあります。

二つ目。ゼロトラストを入れれば、IP制限は要らない、という誤解です。要らなくなるのではなく、重ねる鍵の一つとして残ります。

三つ目。ゼロトラストは、製品の名前だ、という誤解です。考え方であって、製品は、その考え方を実現する部品です。

異動してきたら最初に確かめること

では、異動してきたら、まず何を確かめればいいでしょうか。

一つ目。IP制限をかけているサービスの一覧です。許可している番号が、誰のものなのか。庁舎の出口なのか、都道府県の共同の出口なのかも、確かめます。

二つ目。IP制限のほかに、IDの多要素認証や、端末の確認が、重ねてあるかどうかです。IP制限だけに頼っているサービスを、探してください。

三つ目。許可する番号の変更手順です。回線の変更や、委託先の入れ替えのときに、番号の見直しが漏れると、突然、つながらなくなります。

理解度テスト

3問です。答えを選んで、「答え合わせ」を押してください。

問1IP制限が「絶対ではない」理由として、挙げられていないものはどれですか。
問2ゼロトラストで確かめる「3つのもの」は何ですか。
問3在宅や出張先から使いたいという相談に、IP制限を単に外すとどうなりますか。

結果は、このブラウザに保存されます。成績ページで合言葉を決めると、別の端末でも続きから使えます。

セキュリティ編のほかの回