株式会社ラック / セキュリティ コンサルタント
情シス部門のゼロトラスト導入に向けて#6 認証認可について考えてみよう(後編)
最近バズワードになっている「ゼロトラスト」について「会社の指示で情シス部門がゼロトラストを導入しなければならない」、「クラウドにSSOを導入するのと何が違うのか」といった相談がありました。ゼロトラストについてうまく説明できないとしたら、予算を作ることも導入に踏み切ることも難しいと思います。こうした疑問についてNISTやIPAのゼロトラスト・アーキテクチャからラックの考えるゼロトラストについてひもといて行きたいと思います。 前編では「全ての資産の認証と認可は動的に行われ、アクセスが許可される前に厳格に実施する」というゼロトラストの前提について、NISTの考え方と現状とのギャップについて解説しました。