【問122】情報・サイバーセキュリティ管理士 練習問題|ゼロトラスト
サイバー攻撃と防御 問22/25難易度C(難しい)
問題文
ゼロトラストアーキテクチャの基本的な考え方として、最も適切なものはどれか。
- 1.社内ネットワークは信頼できるものとし、境界の防御に資源を集中させる
- 2.一度認証した利用者は、以降の通信では検証を省略して利便性を高める
- 3.社内外を問わず信頼を前提とせず、アクセスのたびに検証を行い認可する
- 4.外部との通信を全面的に遮断し、閉じた環境の中だけで業務を行うようにする
解説
正解は3。ゼロトラストアーキテクチャとは、ネットワークの内側だから安全だという前提を置かず、社内外を問わずあらゆるアクセスを信頼せずに、要求のたびに利用者と端末を認証・認可し、必要最小限の権限だけを与える考え方である。米国NISTのSP800-207が代表的な指針で、多要素認証、端末の状態評価、動的なアクセス制御、継続的な監視とログ分析が構成要素となる。クラウド利用とテレワークの普及で境界が曖昧になったことが背景にある。1は誤り。社内を信頼して境界防御に頼るのは、ゼロトラストが乗り越えようとする従来の境界型防御である。2は誤り。認証後の検証を省略する考えは継続的な検証という原則に反する。4は誤り。外部との通信を全面遮断するのはスタンドアロン運用であり、ゼロトラストとは異なる。