ゼロトラスト
(ぜろとらすと/Zero Trust)
- 文書で確認(海外)
- 2010年
- 国内で見られるように
- 2022年ごろ
- 更新
- 2026-09-24
一言でいうと
ネットワーク上の位置を信頼の根拠にせず、アクセスのたびに利用者、端末、対象の資源の状況を検証するセキュリティの考え方です。
開発元と登場年
英語版Wikipediaによると、「zero trust」という語は1994年にStephen Paul Marshの博士論文で使われました。2010年には、調査会社Forrester ResearchのアナリストだったJohn Kindervagが、企業のアクセス制御を厳格にする考え方を「Zero Trust model」と呼びました。その後、米国国立標準技術研究所(NIST)が2020年8月にSP 800-207「Zero Trust Architecture」を発行し、ネットワーク上の位置だけを理由に資産や利用者のアカウントを暗黙に信頼しない考え方として整理しています。
国内では、デジタル庁が2022年6月に標準ガイドライン「ゼロトラストアーキテクチャ適用方針」(DS-210)を決定し、政府情報システムに適用する方針を示しました。
何を解決するために生まれたか
従来の境界型の防御は、社内ネットワークの内側を安全な領域とみなし、境界で外部からの侵入を防ぐ考え方でした。この方式では、一度内側に入った攻撃者や乗っ取られた社内の端末が、内部の資源に広く触れられます。
クラウドサービスの利用や在宅勤務が広がると、守るべき資源と利用者の多くが社内ネットワークの外に出ました。ゼロトラストは、守る単位をネットワークの区画から個々の資源へ移し、アクセスの要求ごとに認証と認可をやり直すことで、この前提の変化に対応します。
どこで使われているか
社内システムやクラウドサービスへのアクセス管理が中心です。多要素認証を含むIDの管理、端末の状態の確認、アクセスのたびに可否を判定する仕組み、通信とアクセスの記録の監視を組み合わせて構成します。
デジタル庁の適用方針は、リソースの識別、主体の身元確認と認証、ネットワークの保護、リソースの状態の確認、アクセス制御、リソースとアクセスの観測の6項目で構成されています。
人材市場の実情
ゼロトラストは特定の製品を指す語ではないため、経歴ではID管理基盤、端末管理、ネットワークのセキュリティ製品といった領域や製品の名前で現れます。社内の情報システムを担うエンジニアやセキュリティエンジニアが担当することが多く、クラウドとネットワークの両方の知識が求められます。
全社の仕組みを設計から移行まで担った経験者は少ないため、部分的な導入の経験から候補者を探すことになります。
混同されやすい技術との違い
| 用語 | 指すもの | ゼロトラストとの違い |
|---|---|---|
| 境界型防御 | 社内ネットワークの内と外を分け、境界で守る考え方 | 内側を信頼する。ゼロトラストは内側も信頼しない |
| VPN | 社外から社内ネットワークへ安全に接続する技術 | 境界型防御を前提にした接続の手段 |
| 多要素認証 | 複数の要素で本人を確認する仕組み | ゼロトラストを構成する要素のひとつ |
| 脆弱性診断 | システムの弱点を検出して評価する作業 | 弱点を見つける活動。ゼロトラストはアクセスを管理する考え方 |
採用担当の見極めポイント
- 「ゼロトラストを導入した」という経歴は、製品をひとつ入れた経験から全社の移行を設計した経験まで幅があります。どの範囲を、どの段階から担ったかを聞いてください
- 移行の途中で既存の業務や利用者にどんな影響が出て、どう調整したかを確認してください。利用者からの問い合わせへの対応や運用体制の整備まで語れる候補者は、実運用を経験しています
- 求人票では、現在の構成が境界型からの移行中なのか、すでに運用の段階なのかを書いてください。どちらかによって、求める経験の種類が分かれます