
【金融機関向け】「ゼロトラストの現状調査と事例分析に関する調査報告書」(金融庁サイト)
金融庁における金融分野のサイバーセキュリティ強化の官民一体の取り組み中で、ゼロトラストの現状と事例分析に関する調査について、PwCあらた有限責任監査法人が受託し、報告書を取りまとめています。
前回までに記載した通り、ゼロトラスト・アーキテクチャは概念であり、特定のソリューションを指すものではありません。とはいえ、それを実現する立場であるクライアントからは、「結局、何を使ってどう実現すればよいのか」といった旨のお問い合わせをいただくことがあります。
実際には、各ベンダーがそれぞれのシーズでゼロトラストを解釈していることから、製品/ベンダーによって多様な実現方法があるのが実態です。そのため、一概にソリューションへ紐づけることが困難な側面があるのですが、ここでは「ゼロトラスト・アーキテクチャの実現に求められる機能」を考え、それを実現するための一般的なソリューション例を紹介していきます。
第1回で述べた通り、ゼロトラスト・アーキテクチャでは、ユーザーやデバイスおよびコンテキストに基づき正当性・信頼性を検証し、その結果に基づきシステムやデータなどへのアクセス可否を判断するという考え方を採用します。そのためには、例えば以下のような機能を具備している必要があります。
ここまでに記載した内容を簡単にまとめると、以下のようになります(図表1)。こうして一覧化してみると、ゼロトラスト・アーキテクチャは、概念としては新しいものの、その実現に用いるソリューション群自体は目新しいものばかりではないことが分かるのではないでしょうか。
ゼロトラスト・アーキテクチャでは、特定のネットワーク(企業のLANなど)に参加していることを条件としたアクセス許可を行いません。つまり、自宅やカフェからでも、オフィスからでも、等しくデータやシステムにアクセスできる環境が必要となります。一方、アクセス先のデータやシステムは未だにオンプレミス環境内に存在する場合もあり、インターネット越しにアクセスさせることのリスクがあります。
その場合は、SDN/SD-WAN(Software-Defined Network/WAN)を用いて、アクセス先のシステムに応じて経路を変更するなどの方法が採られる場合もあります。ただし、リバースプロキシなどを用いて、インターネットから安全にアクセスする方法も存在します。
これまでの内容に基づき、ゼロトラスト・アーキテクチャを実現した場合のセキュリティアーキテクチャについて、一例を図示します(図表2)。ただし、冒頭に記載した通り、解釈によって多様な実現方法があることから、これが決して唯一の解ではないことにご留意ください。
いずれにしても、各ソリューションの機能・コスト優位性、既存ソリューションとの互換性・親和性、もしくはグループ会社や海外本社・支社との兼ね合いを踏まえて、各企業で適切なソリューションを検討・選定していくことになります。
ただし、第1回・第2回でも記載している通り、「どのソリューションを用いるか」に先立ち検討すべきことが多くありますので、まずはそれらをクリアした上でソリューションの検討・選定を行うべきであると考えます。
神野 光祐
ディレクター, PwCコンサルティング合同会社
金融庁における金融分野のサイバーセキュリティ強化の官民一体の取り組み中で、ゼロトラストの現状と事例分析に関する調査について、PwCあらた有限責任監査法人が受託し、報告書を取りまとめています。
米国国立標準技術研究所が公開した「Special Publication(SP)800-207 ゼロトラスト・アーキテクチャ」の日本語訳を紹介します。
ゼロトラスト・アーキテクチャを構築するにはどのような手法を用いて、どう対応すればよいのか――。実現のための一般的なソリューションの例を紹介します。
「なぜ自社にゼロトラスト・アーキテクチャが必要なのか」を明確にしないと、必要性やコスト、人的負荷といったステークホルダーからの疑問に答えることができません。企業がゼロトラスト化を推し進める際の要諦について解説します。
2025年6月18日、欧州委員会はデジタルオペレーションレジリエンス法(DORA)に基づくTLPTに関する規制技術基準(RTS)を公表しました 。国内の金融機関や関連組織に対して、先進的なTLPTに関する法規制の内容を解説し、今後の推奨事項を提示します。
特定卸供給事業のライセンス申請においては、セキュリティ対策の実施状況に関する報告が必要となります。報告にて遵守状況の提出が求められるセキュリティ要件の概要や制度対応のポイントを解説します。
米国証券取引委員会(SEC)は、新たなサイバーセキュリティの適時開示や年次報告に関する開示規則を、2023年12月18日より適用しました。新規則施行から1年半が経過したタイミングで、米国におけるサイバーセキュリティ情報開示の傾向をまとめ、日本企業への推奨事項を示します。
営業秘密は企業の競争優位性を支える重要な資産であり、経営層はこれをリスク管理の一環として重視し、戦略的に対応することが求められます。シリーズ第3回となる本稿では、「営業秘密保護の組織体制」に焦点を当て、どのように最適な管理体制を構築すべきかについて解説します。