ゼロトラストセキュリティ入門
公開日:
コース概要
「ゼロトラストとは何かは、もう調べた。次に知りたいのは、自社をどう動かすかだ」——本コースは、その問いに答えるために設計しました。ゼロトラストという言葉の意味を説明できる人は増えましたが、「自社の現在地をどう測るか」「どの柱から手をつけるか」「何年かけて、どの順序で動かすか」を語れる人は、まだ多くありません。本コースは、ゼロトラストを一つの製品や設定ではなく、5 つの柱ごとに進む成熟度の階段として捉え直します。NIST SP 800-207 が定めた 7 つの基本原則で輪郭を精密にし、CISA ゼロトラスト成熟度モデルで自社の現在地を採点し、アイデンティティ・デバイス・ネットワーク・アプリケーションとデータという柱ごとの設計を積み上げ、最後に 3 年規模の移行ロードマップとして経営に説明できる形に落とし込みます。国内大手企業でゼロトラスト移行の PMO を務めた講師の経験——計画の見直しや、VPN を止めきれなかった現場の実感を含めて——を交えながら、8 レッスンで体系的にお伝えします。
学習の流れ
レッスン 1 で、既刊の入門コースが済ませた「ゼロトラストとは何か」の定義を、NIST SP 800-207 の 7 原則に沿って精密にし直します。レッスン 2 は、CISA ゼロトラスト成熟度モデルを使って自社の現在地を測る、本コース最大の差別化材料です。レッスン 3〜6 は、5 つの柱のうちアイデンティティ・デバイス・ネットワーク・アプリケーションとデータの 4 つを、それぞれ設計の中身まで踏み込んで扱います。とりわけレッスン 3(アイデンティティ)とレッスン 5(ネットワーク)は、実務での判断が集中する領域として厚みを持たせています。レッスン 7 では、可視化・自動化・ガバナンスという横断的機能を扱い、5 つの柱を支える土台を整理します。最終レッスン 8 で、ここまでの学びを 3 年規模の移行ロードマップとして統合し、経営に投資対効果を説明する語り方まで踏み込みます。前半(レッスン 1〜2)は「測る」、中盤(レッスン 3〜7)は「設計する」、終盤(レッスン 8)は「動かす」という三段構えです。
このコースで学べること
- ✓ NIST SP 800-207 の 7 つの基本原則を、原典の構成に沿って正確に説明できる
- ✓ ゼロトラストを「製品ではなく成熟度の階段」として捉え、よくある 3 つの誤解を見分けられる
- ✓ CISA ゼロトラスト成熟度モデルの 5 つの柱と 4 段階の成熟度を使って、自社の現在地を自己診断できる
- ✓ 条件付きアクセスとリスクベース認証の考え方を使って、アイデンティティの柱のポリシー設計を組み立てられる
- ✓ デバイスポスチャという考え方で、端末の状態をアクセス判断の材料に結び付けられる
- ✓ ZTNA と SDP の仕組みを VPN と比較し、ネットワークの柱の移行を段階的に設計できる
- ✓ データ分類からアプリケーション層の認可までの連鎖と、継続的検証・自動化のリスクを説明できる
- ✓ 3 年規模の移行ロードマップを描き、成熟度の推移を根拠に経営へ投資対効果を説明できる
対象者
情報システム部門でセキュリティ基盤の設計や更改を担当する方。ゼロトラストへの移行を検討している、あるいは経営から検討を指示された方。セキュリティ投資の優先順位を組み立てる立場の方。取引先や監査からセキュリティ体制の説明を求められる方
講師紹介
相良 健吾(さがら けんご)
セキュリティアーキテクト/元 東証プライム上場企業 ゼロトラスト移行 PMO
国内大手 SIer に新卒入社し、ネットワークとセキュリティ基盤の設計・構築に 11 年従事。その後、東証プライム上場の製造業に転じ、情報セキュリティ室で 8 年、従業員 2 万人規模のゼロトラスト移行を 3 年計画で推進した。ID 基盤の統合とリモートアクセスの置き換えを完遂させたが、移行の途中で 1 年の計画見直しも経験している。2025 年に独立し、現在は中堅企業数社の移行計画づくりに伴走。スタンス:「ゼロトラストは買う製品ではなく、歩く階段」「柱ごとに成熟度が違ってよい。全部を同時に上げようとすると必ず止まる」を信条とする実務志向の専門家
受講される方へのメッセージ
「「ゼロトラストを導入すれば安全になる」という誤解と、「うちの規模では無理」という諦めが、いまも現場で同居しています。私が 3 年計画の PMO を務めたときも、2 年目に計画を見直す苦い経験をしました。ZTNA を一部の業務システムに入れたのに、VPN をなかなか止められなかった時期もあります。本コースは、その失敗も含めて、自社のゼロトラストをどこから測り、どう設計し、何年かけて動かすかを、8 レッスンで体系的にお伝えします。ゼロトラストは製品ではなく、柱ごとに進む成熟度の階段です。焦らず、しかし着実に、自社の現在地から一歩ずつ登っていきましょう」
レッスン一覧
-
1
ゼロトラストの定義を精密にする——NIST の 7 原則
姉妹コースとの棲み分け、「城と堀」モデルが機能した理由、Forrester と BeyondCorp の系譜、NIST SP 800-207 の 7 つの基本原則、論理コンポーネント、3 つの誤解、本コースの中核メッセージを学ぶ
-
2
現在地を測る——成熟度モデルで自己診断
CISA ゼロトラスト成熟度モデルの 5 つの柱と 3 つの横断的機能、4 段階の成熟度、自社の採点のしかた、柱ごとに成熟度が違ってよいという発想を学ぶ
-
3
柱①アイデンティティ——「毎回確かめる」をポリシーで書く
条件付きアクセスのポリシー設計、判断に使うシグナル、リスクベース認証、RBAC と ABAC の使い分け、特権アクセス管理と Just-In-Time 権限昇格、IDaaS の位置づけを学ぶ
-
4
柱②デバイス——端末の状態をアクセス条件につなぐ
デバイスポスチャという考え方、健全性シグナル、デバイス信頼とアクセス判断の結合、管理外端末の扱い、私物端末をポリシーで受け入れる設計を学ぶ
-
5
柱③ネットワーク——VPN からの出口を設計する
ZTNA と SDP、VPN との構造的な差、マイクロセグメンテーション、ラテラルムーブメントが止まる仕組み、SASE と SSE の構成要素、VPN を残す判断を学ぶ
-
6
柱④⑤アプリケーションとデータ——分類を権限につなぐ
データ分類の先にある連鎖、DLP の位置づけ、属性ベース認可の実際、アプリ層の認可、ワークロードの ID を学ぶ
-
7
横断機能——継続的検証・可視化・自動化
継続的検証とセッション中の再評価、信頼スコアの考え方とその危うさ、振る舞い検知、SIEM の位置づけ直し、自動遮断の怖さ、ガバナンスと例外管理を学ぶ
-
8
移行ロードマップ——3 年計画と、経営への説明
パイロット業務システムの選び方、並行運用期の二重コスト、段階移行の順序、成熟度の推移で経営に説明する方法、ゼロトラスト・ウォッシュ、失敗パターン、修了後の学習方向を学ぶ
-
✓
総復習テスト
全レッスンの内容を振り返るテスト
このコースの用語集(90語)
- アイデンティティの柱(あいでんてぃてぃのはしら)
- → 5 つの柱を参照。
- アタックサーフェス(あたっくさーふぇす)
- 攻撃者にとって侵入や不正利用の糸口になりうる範囲のこと。常時強い権限を持つアカウント、健全性を確認できない管理外端末、境界の内側で無条件に信頼される通信などは、いずれもアタックサーフェスを広げる要因になる。柱ごとの成熟度を上げる作業は、この範囲を段階的に縮小していく作業だと言い換えられる。
- アイデンティティ・アズ・ア・サービス(あいでんてぃてぃ・あず・あ・さーびす)
- → IDaaS を参照。
- アプリケーションとワークロードの柱(あぷりけーしょんとわーくろーどのはしら)
- → 5 つの柱を参照。
- 移行ロードマップ(いこうろーどまっぷ)
- 5 つの柱と横断的機能の設計を、いつ・どの順序で・どこまで進めるかという時間軸に落とし込んだ計画。現在地、優先順位、パイロット、並行運用期の見積もり、段階ごとの目標、ガバナンス、経営への説明準備を含む。技術的な設計そのものではなく、それを実行可能な形に変換する文書にあたる。
- 影響度別の自動化水準
- → 自動化の水準を参照。