本文へスキップ
スキルアップカレッジ

現在地を測る——成熟度モデルで自己診断

レッスン2:現在地を測る——成熟度モデルで自己診断

このレッスンで学ぶこと

  • CISA ゼロトラスト成熟度モデルが、何のために作られた道具かを説明できる
  • 5 つの柱と 3 つの横断的機能の全体像を把握する
  • 4 段階の成熟度が、それぞれどのような状態を指すかを理解する
  • 自社の現在地を、柱ごとに採点する考え方を身につける
  • 「柱ごとに成熟度が違ってよい」という本コースの中核メッセージを、自社に引き寄せて理解する

前回のレッスンでは、ゼロトラストを「製品ではなく、5 つの柱ごとに進む成熟度の階段」として定義し直し、NIST SP 800-207 の 7 つの基本原則を確認しました。原則は「何を目指すか」を示してくれますが、「自社が今どこにいるか」までは教えてくれません。今回のレッスンでは、その現在地を測るための道具、CISA ゼロトラスト成熟度モデルを扱います。本コースの中で、既刊のどの入門コースも扱っていない、最も独自性の高い内容です。

CISA ゼロトラスト成熟度モデルとは何か

CISA(米国サイバーセキュリティ・インフラセキュリティ庁)は、2023 年 4 月にゼロトラスト成熟度モデルのバージョン 2.0 を公開しました。NIST SP 800-207 が「ゼロトラストとは何を満たすべきか」という原則を示す文書だとすれば、CISA のこのモデルは「自組織は、その原則にどれだけ近づいているか」を測るための物差しです。

このモデルが優れているのは、「ゼロトラストができている・できていない」という二択ではなく、5 つの柱それぞれについて、4 段階の成熟度で連続的に評価するという発想を採用している点です。連続的な物差しがあるからこそ、「うちはまだ何もできていない」という漠然とした不安を、「アイデンティティの柱は初期段階、ネットワークの柱は伝統的段階のまま」という具体的な現在地に変換できます。このように、組織のセキュリティ対策がどれだけ体系的に整い、運用として定着しているかという度合いを、本コースではセキュリティ成熟度と呼びます。ゼロトラスト成熟度モデルは、このセキュリティ成熟度を、5 つの柱という切り口で測るための具体的な物差しにあたります。

💡 ポイント 「ゼロトラストを導入した/していない」という二択で考えると、多くの組織は「していない」に分類され、思考が止まってしまいます。成熟度モデルの価値は、この二択を壊し、「どの柱が、どの段階にあるか」という具体的な会話を可能にする点にあります。

5 つの柱

CISA ゼロトラスト成熟度モデルは、組織が守るべき領域を 5 つの柱に分けています。本コースのレッスン 3 から 6 は、この 5 つの柱のうち 4 つを、順番に詳しく扱っていきます。

柱 この柱が扱う領域
アイデンティティ 利用者やサービスが「誰であるか」を確認し、アクセスを判断する領域
デバイス アクセスに使われる端末の状態を把握し、信頼できるかどうかを判断する領域
ネットワーク 通信経路をどう区切り、どう保護するかを設計する領域
アプリケーションとワークロード 業務アプリケーションや処理そのものへのアクセスと認可を設計する領域
データ データを分類し、その分類に応じた権限と保護を結びつける領域

5 つの柱は独立して評価されますが、互いに無関係ではありません。例えば、アイデンティティの柱で「利用者が誰であるか」を厳密に確認できても、デバイスの柱で「その利用者がどんな端末を使っているか」を把握できていなければ、判断材料は半分しか揃いません。柱同士は、後のレッスンで見るように、互いの成熟度を補い合う関係にあります。

3 つの横断的機能

5 つの柱に加えて、CISA のモデルは、柱をまたいで機能する 3 つの横断的機能を定義しています。柱が「守る対象の領域」だとすれば、横断的機能は「柱全体を支える土台」にあたります。

  • 可視化と分析:5 つの柱それぞれから得られる情報を、組織全体で見渡せる形にする機能
  • 自動化とオーケストレーション:判断や対応を、人手を介さずに実行する機能
  • ガバナンス:ポリシーの策定・例外の管理・組織としての意思決定の仕組み

この 3 つは、レッスン 7 でまとめて詳しく扱います。5 つの柱と 3 つの横断的機能の関係を図にすると、次のようになります。

flowchart TD
  subgraph G1["5 つの柱"]
    P1[アイデンティティ]
    P2[デバイス]
    P3[ネットワーク]
    P4[アプリケーションと<br/>ワークロード]
    P5[データ]
  end
  subgraph G2["3 つの横断的機能"]
    C1[可視化と分析]
    C2[自動化と<br/>オーケストレーション]
    C3[ガバナンス]
  end
  G1 --> G2

5 つの柱それぞれで得られた情報が可視化と分析に集まり、自動化とオーケストレーションが対応を実行し、ガバナンスが全体のルールを統括する。柱と横断的機能は、上下の階層というより、支え合う関係として捉えるのが実態に近い理解です。

柱の成熟度が上がるほど、横断的機能への依存も強くなります。例えば、アイデンティティとデバイスの両方の柱が高度な段階に達すると、そこから得られる情報量は一気に増えます。この増えた情報を可視化と分析でまとめきれなければ、せっかくの判断材料が現場に埋もれてしまいます。柱を個別に育てるだけでなく、横断的機能が柱の成長に追いついているかどうかも、あわせて確認する必要があります。

4 段階の成熟度

CISA ゼロトラスト成熟度モデルは、5 つの柱それぞれについて、次の 4 段階で成熟度を評価します。バージョン 2.0 で新たに設けられたのが、伝統的段階と高度な段階の間に置かれた「初期」という段階です。

  1. 伝統的(Traditional):手作業による設定と、静的なポリシーが中心の段階です。境界防御の発想が色濃く残り、一度許可されたアクセスは長期間見直されない傾向があります
  2. 初期(Initial):柱の一部で、自動化や外部からのシグナル取り込みが始まった段階です。手作業と自動化が混在します
  3. 高度(Advanced):複数の柱をまたいで、自動化された判断と一元的な可視化が実現しつつある段階です。ポリシーは、より動的に見直されるようになります
  4. 最適(Optimal):柱をまたいだ判断が、リアルタイムかつ動的に、継続的に行われる段階です。最小権限とジャストインタイムの発想が、日常運用に組み込まれています

4 段階は、伝統的から最適に向かって、手作業から自動化へ、静的なポリシーから動的なポリシーへ、単発の判断から継続的な判断へと進んでいく方向性を持っています。ただし、「最適」を目指すことが常に正しいとは限りません。すべての柱を最適段階まで引き上げるには相応のコストがかかるため、業務のリスクに見合った段階を見極めることが、実務では重要になります。

📝 補足 4 段階の呼び方や境界線の細部は、公開されている評価ガイドを参照しながら自組織の実態に当てはめていく必要があります。本コースでは、段階の全体像と、それを使った自己診断の進め方を扱います。厳密な採点基準の一問一答的な当てはめよりも、「自社は、感覚的にどのあたりにいるか」を関係者で合意することの方が、最初の一歩としては価値があります。

なぜ二択ではなく 4 段階なのか

「ゼロトラストに対応している・していない」という二択で自社を評価すると、ほとんどの組織が「していない」に分類されます。しかし、実態としては、条件付きアクセスの一部だけ導入している組織と、境界防御の発想から一歩も動いていない組織とでは、置かれている状況がまったく異なります。この違いを区別できないままでは、次に何をすべきかという議論が始まりません。

4 段階という粒度は、「まだ何もできていない」という漠然とした不安と、「すべてが完成している」という現実離れした目標のあいだに、具体的な足がかりを作るために設計されています。伝統的から初期への一歩は、多くの組織にとって、それほど大きな投資を必要としません。まずこの一歩を踏み出せているかどうかを確認するだけでも、次の議論の質が大きく変わります。

自社の採点のしかた

現在地を測る作業は、次のような手順で進めると実務に落としやすくなります。

  1. 柱ごとに担当者を決める:アイデンティティは ID 基盤の担当者、デバイスは端末管理の担当者というように、柱ごとに最も実態を把握している人を集めます
  2. 柱ごとに、独立して 4 段階のどこに近いかを議論する:ほかの柱の成熟度に引きずられず、その柱だけを見て判断します
  3. 判断の根拠を短く書き残す:「なぜその段階だと考えたか」を一文で残しておくと、翌年の再評価のときに比較がしやすくなります
  4. 平均点を出さない:5 つの柱の点数を平均して「うちは初期と高度の中間」のようにまとめてしまうと、どの柱から手をつけるべきかという判断材料が失われます

最後の「平均点を出さない」という注意点は、次の節で扱う本コースの中核メッセージと直結します。

採点結果を可視化する例

実際の採点結果は、次のような一覧にまとめると、関係者のあいだで共有しやすくなります。あるサービス業の企業を想定した架空の例です。

柱 現在地 判断の根拠(要約)
アイデンティティ 初期 主要な業務システムで条件付きアクセスを一部導入済み。全社展開はこれから
デバイス 伝統的 端末管理の仕組みはあるが、アクセス判断には使われていない
ネットワーク 伝統的 全社員に VPN を配布し、社内は一律に信頼する構成が残っている
アプリケーションとワークロード 初期 主要な SaaS では認可の仕組みが動いているが、社内システムは未着手
データ 伝統的 データ分類そのものが定義されておらず、権限設計の根拠がない

一覧にすると、「アイデンティティとアプリケーションの柱は一歩進んでいるが、ネットワークとデータの柱はまだ着手できていない」という、まだらな現在地が一目で伝わります。この一覧こそが、レッスン 8 で扱う移行ロードマップの出発点になります。

自己採点で陥りやすい落とし穴

自己採点には、いくつかの典型的な落とし穴があります。

  • 情報システム部門だけで採点してしまう:業務部門の実態(現場でどのようにアクセスしているか、私物端末がどれだけ使われているか)を反映しないと、採点が実態より甘くなりがちです
  • 導入済みの製品の機能で採点してしまう:「その機能を持つ製品を導入している」ことと、「その機能を実際に使いこなしている」ことは別です。契約はしたが設定は初期状態のまま、という柱は伝統的段階のままと判断すべきです
  • 一度採点したら見直さない:成熟度は、組織の変化とともに動きます。年に一度など、定期的に採点をやり直す前提を持つことが望ましいです

これらの落とし穴に共通するのは、「採点そのものを目的化してしまう」という傾向です。成熟度モデルの採点は、それ自体がゴールではなく、次に何をすべきかを議論するための出発点にすぎません。採点の精度を突き詰めることに時間をかけすぎるより、大まかな現在地を早めに共有し、議論を前に進める方が、実務上は価値があります。

柱ごとに成熟度が違ってよい

本コースの中核メッセージの 3 番目は、「柱ごとに成熟度が違ってよい。全部を同時に上げようとすると必ず止まる」というものでした。成熟度モデルを使った自己診断は、このメッセージを具体的な形にするための道具です。

多くの組織で最初に起きるのは、「うちは全体としてまだ伝統的段階だ」という大まかな自己評価です。しかし、柱ごとに丁寧に採点していくと、実際には次のような、まだらな現在地が見えてきます。

  • アイデンティティの柱はすでに条件付きアクセスを一部導入していて初期段階
  • デバイスの柱は端末管理の仕組みはあるが判断には使われておらず伝統的段階
  • ネットワークの柱は VPN 中心の構成が残り伝統的段階
  • アプリケーションとワークロードの柱は主要な SaaS で認可の仕組みが動いており初期段階
  • データの柱はデータ分類そのものが未着手で伝統的段階

このように可視化できると、「まず着手すべきはデータ分類か、それともネットワークの見直しか」という優先順位の議論が、具体的な根拠を持って進められるようになります。全部の柱を同時に最適段階まで引き上げようとする計画は、予算面でも人員面でも必ずどこかで行き詰まります。柱ごとの現在地を認識したうえで、業務上のリスクが大きい柱、あるいは投資対効果が見えやすい柱から着手するのが、現実的な進め方です。

⚠️ 注意 「一番遅れている柱から手をつけるべきだ」という発想も、必ずしも正しいとは限りません。遅れている柱が、業務上のリスクが低い領域であれば、優先順位は下がります。成熟度の低さそのものではなく、成熟度の低さがもたらすリスクの大きさで、着手順を判断するのが実務の視点です。この論点は、レッスン 8 の移行ロードマップで改めて扱います。

講師の現場メモ①:3 年計画が 2 年目で見直しになった話

私(相良)が製造業の情報セキュリティ室で、ゼロトラスト移行の PMO を任されたときの話です。移行計画は 3 年で設計しました。1 年目でアイデンティティの柱の基盤を整え、2 年目でネットワークの柱に着手し、3 年目でデバイスとデータの柱を仕上げる、という順序を経営会議で承認してもらいました。

1 年目は、おおむね計画どおりに進みました。条件付きアクセスのポリシーを整備し、主要な業務システムへのアクセスに、利用者のリスクに応じた判断を組み込みました。ここまでは、狙いどおりの成果が出ていました。

問題が起きたのは 2 年目です。ネットワークの柱に着手し、拠点間の通信を見直そうとしたところ、想定していなかった事実が明らかになりました。工場の生産管理システムの一部が、10 年以上前に構築された古い機器の上で動いており、最新の認証方式に対応していなかったのです。ネットワークの柱の設計を進めるには、先にこの生産管理システムを刷新する必要がありましたが、それは当初の 3 年計画に入っていない、まったく別の大きなプロジェクトでした。

私はここで、二つの選択肢の間で悩みました。一つは、無理にでも当初のスケジュールを守り、古いシステムを後回しにして次の柱に進むこと。もう一つは、計画そのものを見直し、生産管理システムの刷新を計画に組み込み、全体を 1 年延長することです。

経営層への説明は簡単ではありませんでした。「なぜ計画どおりに進まないのか」という質問に対して、私は「柱ごとに成熟度が違う。ネットワークの柱を先に進めるには、その手前にある別の課題を片付ける必要がある」という説明を、成熟度モデルの図を使いながら行いました。幸い、1 年目のアイデンティティの柱で目に見える成果を出せていたことが、経営層の信頼を維持する助けになりました。「1 年目は計画どおりだった。だからこそ、2 年目の見直しには理由があると信じられる」という言葉を、当時の役員からもらったことを覚えています。

この経験から私が学んだのは、計画を 3 年で固定してしまうことのリスクです。柱ごとの成熟度は、実際に手を動かしてみないと正確には見えません。計画は、最初から「見直しが起こりうる」という前提で設計し、見直しの理由を成熟度モデルという共通言語で説明できるようにしておくことが、経営との信頼関係を保つ鍵になります。

まとめ

このレッスンでは、以下のことを学びました。

  • CISA ゼロトラスト成熟度モデルは、2023 年 4 月に公開されたバージョン 2.0 が現行版で、自組織の現在地を測る物差しとして機能する
  • 5 つの柱は、アイデンティティ・デバイス・ネットワーク・アプリケーションとワークロード・データである
  • 3 つの横断的機能は、可視化と分析・自動化とオーケストレーション・ガバナンスである
  • 4 段階の成熟度は、伝統的・初期・高度・最適の順に、手作業から自動化へ、静的から動的へと進む
  • 自社の採点は、柱ごとに独立して行い、平均点を出さないことが重要である
  • 柱ごとに成熟度が違ってよく、全部を同時に上げようとする計画は必ず止まる

次のレッスンでは、5 つの柱のうち、実務での判断が最も集中するアイデンティティの柱を取り上げます。「毎回確かめる」という発想を、条件付きアクセスという具体的なポリシーにどう落とし込むかを学びます。


確認クイズ

このレッスンの理解度をチェックしましょう。