ゼロトラストを導入していたはずのデジタル庁に不正アクセス……原因は導入後の「見えない借金」にあった
前編:経営層にも説得力を与えられる新フレームワーク「ゼロトラスト負債(ZTD)」とは
借金の中身は、4つの「検証されていない信頼」で構成される
ZTDは雲をつかむような概念ではありません。当方が現場で棚卸しを支援してきた経験上、中身は大きく4つにわけられます。
(1)未検証の東西通信経路
リモートアクセス(南北方向)は検証されるようになったのに、LAN内、拠点間、閉域網、仮想ネットワーク内部、DC-クラウド間といった東西方向は素通りのまま。ひとたび内部に足がかりを作られれば、攻撃者はこの未検証経路を高速道路のように使えます。ZTDのなかで最も量が大きく、最も悪用しやすい借金です。攻撃者にとってこれほど好都合な状態もありません。
そして冒頭で触れたとおり、この項目こそZTDの本丸です。通信要件がわからないからマイクロセグメンテーションが書けず、書けないからスコープから外れ、外れたから借金として残る。 現場の力不足ではなく、可視化できずに返済を止めているわけです。なお、いま各社が展開を急いでいるAIエージェントも例外ではありません。その通信の多くは東西方向を流れ、誰にも検証されないまま増えつづけています。
(2)期限なき例外アクセス
移行の途中で「このレガシーアプリだけは無理なので、一時的に例外で通しましょう」といった判断は必ず起こります。厄介なのは、その例外に期限も承認者も設定されないまま、プロジェクト解散、担当者の入れ替わりとともにZTD化することです。数年後には「なぜこの通信が空いているのか、誰も説明できない」負債として残ります。“一時的”ほど恒久的なものはありません。
(3)所有者不明資産への広域権限
棚卸しの網から漏れたサーバー、担当者が退職した後も律儀に動きつづけるシステム、検証用に立てたまま忘れられた仮想マシン。こうした持ち主不明の資産が、やたら広い到達範囲をもつ権限つきで放置されている──企業規模を問わず、当方はこれを何度も見てきました。
ここで気をつけていただきたいのは、この資産そのものが立派な攻撃表面になっているという点です。持ち主がいないということは、パッチが当たらない、ログを誰も見ない、脆弱性スキャンの対象にも入らないということです。そのうえ、権限だけは広い。攻撃者の目線で読み替えれば、「侵入しやすく、居座っても気づかれず、そこから奥までひとっ飛びできる」──これ以上の踏み台はそうそうありません。皮肉なことに、社内で最も忘れられている資産が、社外から最も見つけやすい資産でもあります。誰も管理していない資産は、誰も守っていない資産であり、攻撃者にとっては最も歓迎される隠れ蓑なのです。
(4)根拠未記録の継続権限
異動やプロジェクト終了の後も回収されないアクセス権限。付与時にはちゃんと理由があったはずが、その理由が消えた後も権限だけが生き延び、実際に使われているかどうかの確認すらされない。アカウントが乗っ取られた瞬間、この過剰権限が被害範囲を一気に押し広げます。
4つに共通するのは、いずれも「かつては理由があった、あるいはうっかり生まれた信頼」が、検証されないまま居座っている点です。一つひとつは小さく見えても、積みあがれば組織のリスク残高そのもの。だからこそ「借金」として数える必要があります。
ZTDは利息ナシ ある日突然、差し押さえに来る
「負債」と聞いて、ソフトウェア開発の「技術的負債(Technical Debt)」を思い浮かべた方も多いでしょう。ウォード・カニンガムが1992年に持ち出したこの比喩は、目先のスピードと引き換えに将来の返済義務を負う構造を、開発者だけでなく経営にも通じる言葉に翻訳した点で見事でした。ZTDもここからインスパイアされたものになります。
ただし、決定的に違う点が2つあります。第一に、誰の帳簿に載るか。技術的負債の多くは「今は速度優先、リファクタリングは後で」という形で生まれ、少なくとも開発チームの中では共有されています。ZTDも、現場は薄々どころかはっきり自覚しています。問題は、それが経営の帳簿に一行も載らないことです。名前がなく、金額がなく、期限もない。会議の議題にならないものに、予算はつきません。帳簿にも載らなければ、督促状も届かない借金です。
第二に、取り立てられ方。技術的負債の利息は、開発効率の低下という形で毎日チビチビ、社内で支払われます。痛みは緩やかで、いつ返すかは自分たちで決められます。
ところがZTDには、そもそも利息という概念がありません。毎年少しずつ請求書が届くことはないのです。その代わり、ある日いきなり差し押さえに来ます。 インシデントという形で、元本ごと。しかも最悪なのは、取り立ての日を決めるのがこちらではなく攻撃者だということです。
利息はないが、不意に全額をもっていかれる借金。正しいセキュリティ施策で負債を返せるのであれば、計画的に返済したいものです。
「導入済み」という完了報告の裏で、現場だけが知っている借金が積み残され、先送りできる時間はどんどん短くなり、差し押さえの日は相手の都合で決まる。これが、部分導入のまま止まったゼロトラストの、経営リスクとしての正体です。
この記事は参考になりましたか?
- この記事の著者
-
髙岡 隆佳(タカオカ タカヨシ)
ゼットスケーラー株式会社 エバンジェリスト&アーキテクト セキュリティ業界で18年の経験を活かし、製品やソリューションに捉われない、セキュリティ投資の方向性について啓蒙活動を実施。2019年よりゼットスケーラーのエバンジェリスト&アーキテクトとして、国内大手企業に対して...
※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です
この記事は参考になりましたか?
この記事をシェア
