ゼロトラストを導入していたはずのデジタル庁に不正アクセス……原因は導入後の「見えない借金」にあった
前編:経営層にも説得力を与えられる新フレームワーク「ゼロトラスト負債(ZTD)」とは
部分導入が生む見えない借金「ゼロトラスト負債」
当方はこの残されたものを「ゼロトラスト負債(ZTD:Zero Trust Debt)」と名付けています。ひとことで言えば、部分導入が生む、見えない借金。定義としては、「組織内に残っている『検証されていない暗黙的信頼』の総量」です。
この呼び方の裏には、ゼロトラスト移行そのものに対する捉えなおしがあります。ゼロトラストとは、新しい道具を足していくプロジェクトではなく、過去にため込んだ暗黙的信頼という借金を返していくプロセスである、という見方です。
考えてみてください。境界型防御の時代に作られたIT環境は「社内ネットワークにいるなら信用する」「この機器からなら通してよい」といった信頼を大量に抱えたところからスタートしています。つまり、最初から借金まみれです。移行が進めば残高は減り、NIST SP 800-207の理想に近づきます。逆に移行が止まれば、返済も止まり、残債はそのまま居座る。これがZTDの基本構造です(図1)。
図1:ゼロトラスト負債(ZTD)の構造
クリックすると拡大します
計画どおり返済していれば描けたはずの曲線(点線)に対し、部分導入で止まった実際の曲線(実線)は、ある時点から平らになったまま戻ってきません。この二本の間に開いた領域が、未返済の負債=ZTDです。
ここで正直に申し上げておくと、この図の点線のように理想的な終点まで返し切った企業を、当方はまだ見たことがありません。 現実の多くは、途中で横ばいになった実線のほうです。
そして本当に厄介なのは、その先です。横ばいのまま放置していると、残高は横ばいですらなくなり、じわじわと増えていきます。 理由は単純で、事業が止まらないからです。クラウドとSaaSの利用は広がって管理の目が届かないシャドーITを生み、M&Aや拠点追加でつながる先が増えるほど、横移動(ラテラルムーブメント)の経路も増える。そしてAIエージェントは、ITやセキュリティチームの知らないデータ通信を今日も新たに生みだしています。
加えて、耐量子暗号(PQC)への対応を先送りしていると、検査できない暗号通信という形で新たな負債が現れます。しかも通信データの“収穫”は、復号できる日を待たずに今日から始まっています。
返済しないまま、新しい信頼だけが積み増されていく。この借金に利息はつきません。しかし元本のほうは、こちらが何もしなくても勝手に増えるのです。
ここで、多くの方が見落とす点があります。返済が止まっている間、残債の置かれた環境は決して止まらないということです。フロンティアAIの台頭により、侵入から次の攻撃フェーズまでの時間は劇的に縮み、内部での横移動はすっかり自動化されました。一方で、パッチ適用にかかる作業ボリューム・日数は延び、既知の悪用脆弱性の修復完了率はむしろ下がっています。攻撃はアクセルを踏み、防御はブレーキを踏んでいる。このような現状が意味するのは、同じ量の暗黙的信頼が残っていても、それが悪用されるまでの猶予がどんどん短くなっているということです。
「AI時代だから被害額が跳ね上がる」という語り口は威勢がいいものの、一次データはそこまで言っていません。実際、ランサムウェアの暗号化成功率は下がり、短期間で復旧できた組織はむしろ増えています。借金の元本が急に膨らんだのではない。変わったのは、返済を先送りしていられる時間のほうです。 この線引きは、後編で扱う算定モデルの設計にも直結する大事な一線です。
この記事は参考になりましたか?
- この記事の著者
-
髙岡 隆佳(タカオカ タカヨシ)
ゼットスケーラー株式会社 エバンジェリスト&アーキテクト セキュリティ業界で18年の経験を活かし、製品やソリューションに捉われない、セキュリティ投資の方向性について啓蒙活動を実施。2019年よりゼットスケーラーのエバンジェリスト&アーキテクトとして、国内大手企業に対して...
※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です
この記事は参考になりましたか?
この記事をシェア
