小規模なチームは、「すでにリモート作業に VPN を使用しています。それを置き換える必要がありますか?」という厄介で実際的な質問によって Zero Trust に遭遇することがよくあります。
より良い質問は通常、範囲が狭いものです。 VPN では引き続き何を処理する必要がありますか?また、その周囲の ID、デバイス、ポリシー、監視、およびアクセス ルールに何を移行する必要がありますか?
ここから、実際の Zero Trust 移行が始まります。それはスローガンや巨大なプラットフォームの決定から始まるものではありません。まず、すべてのリモート接続を、誰が、どのデバイスから、どのリソースに、どのような目的で接続しているのかというコンテキストを必要とするリクエストとして扱うことから始まります。
Zero Trust によるリモート アクセスに関する変更点
NIST では、Zero Trust を、静的なネットワーク境界への依存からユーザー、資産、リソースの保護への移行として説明しています。平たく言えば、「ネットワーク上」にあるということは、人やデバイスが広範囲にアクセスできることを自動的に意味するものではありません。
小規模なチームにとって、この考えは重要です。リモート ワークが 1 つのクリーンなオフィス ネットワークから行われることはもうほとんどないからです。人々は自宅、ホテル、コワーキング スペース、モバイル ホットスポット、クライアント サイト、個人のデバイスから接続します。請負業者には 1 つのダッシュボードが必要でも、残りの社内環境は必要ない場合があります。創設者は旅行中に管理パネルが必要になる場合があります。サポート チームメイトは安定したアクセス パスを必要とする場合がありますが、それは限られたツールセットに対してのみです。
これが、ゼロトラスト リモート アクセスの背後にある本当のビジネス問題です。チームは、成功したすべての接続を広範な信頼として扱うことなく、有用なリモート接続を必要としています。
VPN がまだ適合する場所
VPN はこのモデルでも引き続き役立ちます。暗号化されたネットワーク パスを作成し、アクセス ルートをより予測しやすくし、安定したソース IP または保護された接続が運用ルーチンの一部であるワークフローをサポートできます。
たとえば、小規模チームは次の場合に VPN を使用する可能性があります。
- パブリックまたは共有ネットワークから管理ダッシュボードにアクセスする。
- 定義されたリモート アクセス パスを通じて請負業者を接続します。
- SaaS 許可リストの動作をより予測可能に保ちます。
- 仕事用トラフィックをローカル Wi-Fi への露出から分離します。
- ホテル、空港、またはコワーキングスペースからのアクセスのランダム性を軽減します。
重要な点は、vpn とゼロトラストを勝者総取りの選択肢として組み立てるべきではないということです。 VPN は、ユーザーとリソースの間でトラフィックがどのように移動するかという、アクセスに関する質問の 1 つの部分に答えます。 Zero Trust 思考では、接続が存在する前後で追加の質問が行われます。
VPN で実行してはいけないこと
問題は、VPN が唯一のゲートになったときに始まります。
全員が 1 つの認証情報を共有すると、チームは誰が接続したかを簡単に知ることができなくなります。接続後にすべてのユーザーがすべての内部リソースに到達する場合、VPN パスは広すぎます。デバイスにパッチが適用されていない、保護されていない、またはオフボードされていない場合、接続は正当であるように見えても、エンドポイントは危険なままである可能性があります。アクセスが必要なユーザーを確認しないと、古い権限が蓄積されてしまいます。
VPN も以下のものを置き換えません。
- 多要素認証。
- パスワードマネージャーと固有のパスワード;
- デバイスのアップデートとエンドポイントの健全性。
- アカウントのオフボーディング;
- 役割ベースの権限。
- フィッシングに対する意識。
- モニタリングとログのレビュー。
- 請負業者と管理者のアクセスに関する明確なルール。
これによって VPNs が廃止されるわけではありません。これは、VPN には、より広範なアクセス プラン内で定義されたジョブが必要であることを意味します。
小規模チームの Zero Trust 過剰構築を行わない移行
大規模な組織では、詳細な成熟度モデルと、より広範な安全なアクセス アーキテクチャ プログラムを使用する場合があります。小規模なチームは、同じスタッフ、予算、またはインフラストラクチャを持っているふりをせずに原則を借用できます。
以下の手順から始めてください。
1. 人々が実際に利用できるリソースをリストアップします
リモート ワーカー、管理者、請負業者、創設者がアクセスするシステムを書き留めます。具体的にしてください:
- 管理ダッシュボード;
- コード リポジトリまたはステージング環境。
- 財務ツール。
- 顧客サポートシステム。
- コンテンツ管理システム。
- 共有クラウドストレージ;
- 内部アプリ;
- SaaS アカウントに機密性の高い設定が含まれています。
「ネットワーク」を 1 つの大きなものとして始めないでください。リソースから始めます。これは、ユーザーがどこから接続しているかだけでなく、ユーザーが何を使用しようとしているかに保護の焦点を当てるべきであるという Zero Trust の考えと一致します。
2. 各リソースを誰が必要としているかをマップする
次に、本当にアクセスが必要なのは誰なのかを尋ねます。製品コピーを編集する請負業者には、請求ダッシュボードが必要ない場合があります。サポート チームメイトは顧客ツールを必要とする場合がありますが、ドメイン レジストラへのアクセスは必要ありません。開発者はステージング アクセスを必要とする場合がありますが、すべての運用管理パネルにアクセスする必要はありません。
ここで、最小特権アクセスが実用的になります。目標は、仕事を苦痛にしないことです。目標は、誰も守ることができない権限を削除することです。
リソースごとに、以下を定義します。
- 所有者;
- 承認されたユーザーまたは役割。
- アクセス理由;
- 通常のアクセス方法。
- スケジュールの見直し。
- オーナーをオフボーディングします。
単純なスプレッドシートであっても、記憶に頼るよりも優れています。
3. 機密性の高いアクセスの前に ID チェックを行う
Zero Trust は ID をコア アクセス信号として扱います。小規模なチームの場合、最初の改善は多くの場合基本的ですが価値があります。それは、固有のアカウント、多要素認証、機密性の高いツールの共有ログインの廃止です。
VPN 資格情報がチーム全体で共有されている場合は、複雑さを増す前にそのパターンを修正してください。共有アクセスはオフボーディングを難しくし、説明責任を弱めます。ツールが許可する場合はどこでもユーザーに個別のアカウントを与え、回復方法を会社の管理下に置きます。
4. デバイスの期待値を定義する
Zero Trust は、要求された作業に対してデバイスを信頼すべきかどうかも尋ねます。小規模なチームではエンタープライズ デバイスの状態チェックを実行できない場合がありますが、最小限の期待値を定義することはできます。
- 現在のオペレーティング システムのアップデート。
- 画面ロックが有効になっています。
- 管理作業用に家族や公共のデバイスを共有しない。
- パスワードマネージャーがインストールされています。
- ブラウザーと仕事用アプリが更新されました。
- デバイス紛失プロセスが判明している。
- 誰かが離れると、個人用デバイスがアクセスから削除されます。
重要なのは、デバイスのセキュリティが完璧であると主張することではありません。 「パスワードを持っていること」をアクセスの唯一の条件として扱うのをやめるということだ。
5. VPN が役立つパスには VPN を使用します
ID とデバイスの基本が明確になったら、VPN がどこに属するかを決定します。
多くの小規模チームでは、チームが保護された接続パスを必要とする場合、VPN Unlimited by KeepSolid がリモート作業ルーチンの VPN レイヤーとして適合します。誰がそれを使用できるか、どのリソースがサポートされるか、いつオンにする必要があるか、その他にどのようなチェックが必要かなど、周囲のルールは依然として重要です。
これは、「VPN をオンにするとすべてが処理される」よりも健全なモデルです。
実用的なアクセス パターン
小規模チームが安全なリモート アクセス計画に使用できる簡単なパターンを次に示します。
- ユーザーは個人アカウントでサインインします。
- 機密性の高いリソースには多要素認証が必要です。
- ユーザーは、公共 Wi-Fi、トラベル ネットワーク、または定義されたリモート アクセス シナリオから作業する場合、VPN 経由で接続します。
- 機密性の高いダッシュボードは、承認されたユーザーまたはロールに限定されます。
- 管理者アクセスはスケジュールに従って確認されます。
- 退職する従業員と請負業者は、アカウント、VPN アクセス、許可リストから削除されます。
- インシデントと不審なログイン プロンプトは無視されるのではなく文書化されます。
このパターンは完全な Zero Trust アーキテクチャではありません。これは、「VPN がある」から「誰が、どの条件で、そしてなぜ到達できるかを知っている」までの管理可能な橋です。
Zero Trust 移行中によくある間違い
Zero Trust を製品スワップとして扱う
Zero Trust は単なる新しいアクセス製品ではありません。 CISA の成熟度の枠組みでは、移行を旅として扱います。これは、小規模なチームにとって有益な思い出となります。ツールは役に立ちますが、インベントリ、ID、デバイス、アクセス ポリシー、可視性、継続的なレビューといった運用モデルが重要です。
古い共有アクセス習慣を維持する
共有アカウントは、誰かが辞めたり、デバイスを紛失したり、チームが何が起こったのかを理解する必要があるまでは便利です。リソースが重要な場合は、個別のアクセスをデフォルトにする必要があります。
VPN に与えすぎた権限
VPN 接続では、すべてのリソースのロックが自動的に解除されるべきではありません。唯一のルールが「接続されている = 信頼されている」である場合、チームはアクセス モデルを実際には変更していません。
請負業者を忘れる
請負業者は、多くの場合、狭い作業のために迅速なアクセスを必要とします。そのため、リソースの制限、開始日と終了日の明確化、所有者の指定、作業終了時の完全な削除など、より良いルールを実現するための良いテスト ケースとなります。
誰も守れない書き方のルール
小規模なチームには、退屈で繰り返し可能な習慣が必要です。プロセスでログインの決定ごとにセキュリティ専門家が必要な場合、人々はそれを回避することになります。実際に保守できるコントロールから始めます。
小規模チーム向けの簡単なチェックリスト
リモート アクセスを拡張する前に、このチェックリストを使用してください。
- どのリソースが機密であるか知っていますか?
- 全員が個別のアカウントを使用しますか?
- 最も重要な場所で多要素認証が有効になっていますか?
- どのデバイスが管理作業に使用できるか知っていますか?
- VPN は公衆 Wi-Fi または定義されたアクセス パスに使用する必要がありますか?
- SaaS ホワイトリスト、管理ダッシュボード、内部ツールは適切なユーザーに限定されていますか?
- 請負業者には開始日、終了日、アクセス所有者がいますか?
- 誰かが退出した場合、すぐにアクセスを削除しますか?
- 少なくとも時々権限を確認しますか?
- VPN が何を行い、何をしないのか知っていますか?
いくつかの答えが「いいえ」の場合、次のステップは必ずしもより大きなツールであるとは限りません。所有権がより明確になり、不必要な権限が少なくなる可能性があります。
よくある質問
VPN は Zero Trust と同じですか?
いいえ。VPN は暗号化された接続パスを提供できますが、Zero Trust はユーザー、デバイス、リソース、ポリシー、検証に焦点を当てたより広範なセキュリティ アプローチです。 VPN は、システム全体ではなく、そのアプローチ内の 1 つのレイヤーである可能性があります。
小規模チームは、Zero Trust 移行中に VPN の使用を停止する必要がありますか?
自動的ではありません。 VPN は引き続き、リモート作業、公衆 Wi-Fi 保護、予測可能なアクセス パス、管理ワークフローをサポートできます。より良い方法は、VPN が役立つ場所を定義し、その周囲に ID、デバイス、および権限の制御を追加することです。
小規模チームの最初の Zero Trust ステップは何ですか?
まず、機密性の高いリソースと、それぞれのリソースを誰が必要としているかをリストアップします。次に、可能な場合は共有アクセスを削除し、重要なアカウントに対して多要素認証を有効にし、実際の仕事のニーズにアクセス許可を絞り込みます。
Zero Trust にはエンタープライズ インフラストラクチャが必要ですか?
最初からではありません。成熟した Zero Trust プログラムは複雑になる可能性がありますが、小規模チームはリソース インベントリ、個人アカウント、多要素認証、デバイスの期待値、アクセス レビュー、より明確な VPN 使用ルールから始めることができます。
VPN は安全なリモート アクセスを保証できますか?
いいえ、VPN はリモート アクセスの衛生管理に役立ちますが、セキュリティを保証したり、アカウント保護、デバイスの更新、フィッシング耐性、権限管理、監視、適切なオフボーディングに取って代わるものではありません。
結論
ゼロトラスト移行は、使い慣れたツールをすべて捨てることから始める必要はありません。小規模なチームの場合、各ツールが何を担当するのかを定義することが出発点としてより有益です。
暗号化された予測可能なリモート アクセス パスが役立つ場合は、VPN を使用します。 ID チェックを追加して、アクセス権が共有資格情報ではなく実際のユーザーに属するようにします。デバイスの期待値を設定します。狭い権限。誰が機密リソースにアクセスできるかを確認します。作業が終了したらアクセスを削除します。
このようにして、VPN は、Zero Trust プログラム全体であるかのように振る舞うことなく、Zero Trust の考え方に適合することができます。
