目次を開く
結論
接続時の認証だけでは、接続後の横展開や復旧基盤への侵害を制御できない。
背景
リモートアクセスの入口を保護しても、内部に入った主体の権限や移動経路は残る。通信、認証、端末状態、復旧基盤を合わせて到達可能性を見直す。
設計と検証の論点
構成を検討するときは、次の責任と境界を分けて確認します。
- ID
- Conditional Access
- セグメンテーション
- 内部通信
- ファイアウォールによる検査
- ワークロードの境界
- 復旧
- 脆弱性管理
判断理由
入口の認証、端末状態の確認、内部通信の制御、復旧領域の保護を別の制御点として設計する。アクセス製品を導入したかではなく、侵害された主体がどこへ到達できるかを経路図と権限で説明する。継続的な脆弱性管理を、その前提の見直しに接続する。
トレードオフ
制御点が増えるほどポリシー、例外、ログの整合を保つ負担が増える。既存業務との互換性、障害時の到達性、緊急アクセスを考慮する。迂回経路や同一セグメント内通信を残したまま完全分離を主張しない。
制約
認証から内部経路までの通信図、ポリシー適用点、迂回経路、例外と復旧経路を確認する。製品導入をゼロトラスト達成の証拠にしない。
関連事例
関連事例の担当範囲や設計判断を参照します。記事で提案する実験・構成を、その事例で実施済みとするものではありません。