ゼロトラストは、「社内ネットワークの内側だから信頼する」という考え方をやめ、すべてのアクセスを毎回確認しようというセキュリティの設計思想です。米国の標準化機関NISTが整理した考え方で、「決して信頼せず、常に検証する(Never Trust, Always Verify)」という標語で知られています。
言葉だけが先行して「ゼロトラスト製品を買えば安心」のように語られることもありますが、ゼロトラストは製品ではありません。この記事では、なぜ従来のやり方が通用しなくなったのか、そして中小企業にとって何から手をつけるのが現実的なのかを整理します。
境界防御——「城と堀」のモデルが守っていたもの
従来のセキュリティは境界防御と呼ばれるモデルでした。会社のネットワークを城に見立て、外との境目にファイアウォール(通信の関所)という堀を築く。外からの攻撃は堀で防ぎ、城の中——社内ネットワーク——にいる人は信頼して自由に動ける、という考え方です。
このモデルは「仕事は社内で、データも社内サーバーにある」時代には合理的でした。しかし今はどうでしょうか。
- データはMicrosoft 365やGoogle Workspaceなどのクラウドにある——つまり城の外にある
- 社員は自宅やカフェから働く——つまり城の外から入ってくる
- 取引先や委託先も社内システムに接続する
守るべきものも人も城の外に出てしまい、「境界」を引く場所がなくなった。これが「境界防御はもう古い」の実際の意味です。
もう一つの問題——「中に入られたら終わり」
境界防御にはもともと弱点がありました。堀さえ越えれば、城内は信頼ベースで自由に動けてしまうことです。
フィッシングで社員のパスワードが盗まれる、VPN機器の脆弱性から侵入される——攻撃者はいったん中に入れば「信頼された社内の人」として振る舞い、サーバーからサーバーへと移動しながら権限を広げていきます(横移動と呼ばれます)。ランサムウェア被害が全社に及ぶのは、この横移動を止める仕組みがないからです。
ゼロトラストはこれを逆転させます。社内からのアクセスであっても、毎回「誰が・どの端末で・何にアクセスしようとしているか」を確認し、必要最小限の範囲だけ許可する。侵入されても、攻撃者が自由に動き回れない構造を作るのが狙いです。
中小企業の現実的な始め方
ゼロトラストの完成形を一気に目指す必要はありません。というより、大企業でも段階的にしか進められていません。中小企業が効果の大きい順に取り組むなら、次の3歩です。
- 第1歩:ID基盤を一つにまとめ、全員に多要素認証を設定する。ゼロトラストの「毎回確認する」は本人確認が土台です。Microsoft 365やGoogle Workspaceを使っているなら、その認証機能を中心に据えます
- 第2歩:会社の端末を把握し、状態を管理する。「どの端末からアクセスしているか」を確認するには、まず端末の一覧が必要です。私物端末の業務利用を認めるかどうかも、ここで決めます
- 第3歩:権限を最小限に絞る。「全員が全フォルダを見られる」状態をやめ、業務に必要な範囲だけ許可する。退職者・異動者のアカウント棚卸しもここに含まれます
どれも地味ですが、この3歩だけで「侵入されたら全部取られる」構造からは抜け出せます。ゼロトラストは買うものではなく、こうした足元の整理の積み重ねです。