「社内LAN=安全」はもう古い?境界防御からZTNAへの劇的なシフト
皆さん、こんにちは。ネットワークの裏側を覗き見るのが大好きなエンジニアの皆さん、あるいはこれからインフラの世界に足を踏み入れようとしている皆さん。
突然ですが、皆さんは「会社に入ったら、まずはWi-Fiのパスワードを入力して社内LANに繋ぐ」という行為を当たり前に行っていませんか? 実は、これこそが現代のセキュリティにおける「最大の弱点」になっているとしたら……ちょっとドキッとしますよね。
今日は、そんな「古き良き境界防御」の常識を覆す、ZTNA(ゼロトラストネットワークアクセス)の核心的な考え方について、身近な例えを交えて紐解いていきたいと思います。
—
昔ながらの「お城の門番」モデルの限界
これまでの企業ネットワークは、例えるなら「堅牢な城壁で囲まれたお城」のようなものでした。
一度お城の門(VPNや社内LAN)をくぐってしまえば、中に入っている人は「味方」と見なされ、お城の中のどの部屋(サーバー)へも自由に移動できました。
しかし、一度侵入者に門を突破されたらどうなるでしょうか? 侵入者はやりたい放題ですよね。これがいわゆる「境界防御」の限界です。
そこで登場したのが、ゼロトラストの考え方。「城壁の中にいるから安全」という概念を捨て、「誰であっても、何をしていても、常に疑え(Never Trust, Always Verify)」というルールに変えるのです。
—
ZTNAの魔法:ユーザーを「ネットワークに参加」させない
ZTNAの面白いところは、ユーザーを「社内ネットワークという巨大な空間」に放り込むのではなく、「許可された特定のアプリケーションとのみ、直接会話させる」という点です。
これを郵便配達の仕組みで例えてみましょう。
- 従来のVPN(境界防御): 配達員(ユーザー)を、お城の巨大な敷地内(社内LAN)に自由に行き来させる。どの部屋(サーバー)にも行けてしまう状態。
- ZTNA(ダイレクトアウトバウンド): 配達員は、お城の門をくぐることはできません。その代わり、「特定の荷物(特定のアプリへの通信)」だけを、厳重に梱包された小箱(セキュアなトンネル)に入れて、宛先へ直接届ける仕組みです。
これにより、ユーザーはネットワークそのものには「参加(Join)」せず、必要なサービスだけに「接続」するようになります。これが「暗黙のネットワーク接続の排除」というわけです。
—
具体的な動きを覗いてみよう
では、この通信がどのように行われるのか、少しだけ技術的な側面も見ていきましょう。ZTNAを実現するツール(例えば、クラウド型のプロキシ)の設定例をイメージしてみてください。
# ZTNAポリシー設定のイメージ
policies:
- name: "経理システムへのアクセス許可"
user_group: "accounting_team"
target_resource: "finance-app.internal.corp" # 特定のアプリだけを指定
action: "allow"
tunnel: "mtls-encrypted" # 通信経路を暗号化トンネルで分離
- name: "デフォルト拒否"
user_group: "any"
target_resource: "any" # 許可されていない場所への道はすべて閉ざす
action: "deny"
この設定の肝は、target_resourceで宛先を細かく指定している点です。もしユーザーが許可されていない別のサーバー(例えばsecret-db.internal.corp)へパケットを送ろうとしても、このポリシーが「そんな宛先は存在しません」と門前払いしてくれます。
ダイレクトアウトバウンドの役割
また、この通信は「内側から外側へ」向かって確立されるのが特徴です。
これまでは「外から社内(サーバー)へ入る」穴をファイアウォールに開けていましたが、ZTNAでは、サーバー側からクラウド上のゲートウェイへ「迎えに行く」ような接続(アウトバウンド接続)を張ります。
これにより、外部からはサーバーの存在すら見えなくなり、攻撃の入り口を根本から消し去ることができるのです。
—
一歩ずつ理解する:なぜこれが「強い」のか?
ここまでの話をまとめると、ZTNAがなぜこれほどまでに注目されているのかが見えてきます。
1. 横移動(ラテラルムーブメント)の阻止:
あるアプリに侵入できたとしても、ネットワーク全体に繋がっていないため、他のサーバーへ移動することができません。被害をその場所で食い止められます。
2. 隠蔽化:
インターネット上にサーバーの「入り口」を公開する必要がないため、ポートスキャンなどの偵察行為を無効化できます。
3. きめ細かな制御:
「誰が」「いつ」「どのアプリに」アクセスしたかを、パケット単位ではなく、ユーザーとアプリの紐付けとして把握できるため、ログの精度が格段に上がります。
—
最後に:ネットワークは「信頼」から「検証」へ
いかがでしたか? 「ネットワークに参加させる」という当たり前の前提を外すだけで、セキュリティの考え方は劇的に変わります。
最初は少し難しく感じるかもしれませんが、「郵便配達」や「個別の部屋への直行ルート」をイメージすれば、パケットの動きもなんとなく見えてくるはずです。
ゼロトラストは、一朝一夕で完成するものではありません。ですが、まずは「ネットワークを繋ぐ」という行為を「アプリケーションを繋ぐ」という意識に変えるところから、皆さんのインフラ・セキュリティへの第一歩が始まります。
これからも現場の泥臭い話を交えながら、皆さんと一緒に技術の深淵を覗いていければと思います。それでは、また次回の記事でお会いしましょう!
コメント