Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

ゼロトラストセキュリティ解説:「決して信頼せず、常に検証する」ことが重要な理由

ゼロトラストセキュリティ解説:「決して信頼せず、常に検証する」ことが重要な理由

Jun 1, 2026

盗まれた認証情報は、確認された侵害で依然として主要な初期アクセス手段であり、多くの侵害は有効なアクセスが悪用されることから始まります。ゼロトラストは、ネットワークの場所に対する信頼を、あらゆるアクセス要求に対する継続的かつアイデンティティ優先の検証へ置き換えます。CISO または CIO にとって、ゼロトラストはアーキテクチャ上の意思決定であり、個別のポイントソリューションを統合し、被害の拡大範囲を抑え、経営陣が取締役会に提示するための一貫した枠組みを提供します。

認証情報の悪用、SaaS スプロール、ハイブリッドワーク、そして機器間認証によって、これまで境界型セキュリティが前提としてきた「社内/社外」のネットワーク境界が崩れています。

盗まれた認証情報は、確認された侵害における重要な初期アクセス手段であり続けています。エッジデバイスや VPN の悪用は急増し、侵害への第三者の関与は倍増して 30% になりました。これは Verizon 2025 Data Breach Investigations Report によるものです。

ゼロトラストセキュリティは、ネットワークの場所に対する信頼だけでは対応できない点に対処します。すべてのアクセス要求に対して、アイデンティティ、デバイスの状態(ポスチャ)、そして状況(コンテキスト)を継続的に検証します。取締役会や監査人は、組織がセキュリティアーキテクチャを明確に説明できることを、ますます求めています。

代わりに、多くの組織は次のような「点」のソリューションを寄せ集めた複雑な運用を行っています。VPN、identity and access management (IAM)、EDR、privileged access management(PAM)、DLP、CASB、cloud security posture management (CSPM)。

これらのどれも、取締役会のメンバーや規制当局が必ず尋ねる根本的な問いに答えてくれません。「誰が、どのものに、どのような条件下でアクセスできるのか。そして、資格情報が侵害されたら何が起こるのか?」

Zero trust は、その問いに答えるためのアーキテクチャです。すべての identity とすべてのリソースにわたって、検証、アクセス、検知を一貫したモデルとして提供します。

ゼロトラスト セキュリティとは?

Zero trust は、ネットワークの場所にかかわらず、いかなる identity、デバイス、またはリクエストもデフォルトでは信頼されないセキュリティアーキテクチャです。すべてのアクセス要求は、identity、デバイスの状態(device posture)、行動の文脈(behavioral context)に基づいて検証を受けます。検証は認証の瞬間だけではなく、セッション全体を通して継続されます。

米国国立標準技術研究所(National Institute of Standards and Technology: NIST)SP 800-207 はゼロトラストを「ネットワークが侵害済みとみなされる状況において、情報システムおよびサービスに対して、正確な最小権限(least-privilege)をリクエストごとに適用したアクセス判断を実施する際の不確実性を最小限に抑えることを目的とした、概念と考え方の集まり」と定義しています。

ネットワークの場所は、もはやセキュリティ姿勢の主要な要素ではありません。主体とデバイスの両方に対する認証(authentication)と認可(authorization)は、システムがセッションを確立する前に行われる別個の機能です。

セキュリティ担当役員にとっての実務上の意味はシンプルです。有効な認証情報(valid credential)だけでは横方向の移動(lateral movement)が許可されないため、すべてのリソースが個別に保護されるようになります。

このアーキテクチャでは、ネットワークをデフォルトで信頼しないものとして扱い、すべてのアクセス判断は一度限りの認証イベントではなく、リアルタイムのリスクシグナルに基づいて行われます。

なぜゼロトラスト・セキュリティが重要なのか

多くの組織は、複数の方向から同時にゼロトラストへと押し進められています。ここでは、それを加速させている要因を紹介します:

認証情報が新しい境界線になる

盗まれた認証情報は、Verizon 2025 Data Breach Investigations Report における確認された侵害の 22% で初期アクセスの手段でした。その結果、最も一般的な手口になっています。エッジデバイスと VPN の悪用は、わずか1年でほぼ8倍に増加しました。

ランサムウェアは横方向の移動に依存する

ランサムウェアは、Verizon 2025 Data Breach Investigations Report において分析された全侵害の 44% で確認されました。攻撃者が開示のタイムラインをコントロールすると、コストは $5.08 million に達し、平均より 66 万ドル高かったのです。

プレミアムを左右するのは最初の侵害ではなく、影響範囲(爆発半径)です。最小権限のアクセスとマイクロセグメンテーションによって、1つの侵害された認証情報が到達できる範囲を封じ込めます。

ノンヒューマン(非人間)アイデンティティが攻撃対象領域を拡大する

サービスアカウント、API キー、CI/CD パイプラインのトークン、そして AI エージェントはすべて、システムに対して継続的に認証を行います。多くの組織では、これらの non-human identitiesについての完全な棚卸しができていないのが現状で、自動化が広がるにつれてそのギャップは拡大しています。

取締役会と監査人は、一貫したアーキテクチャを期待しています

Department of Defense (DoD) Zero Trust Strategy は、FY2027までにTarget Level Zero Trustを義務付けています。

米国証券取引委員会(Securities and Exchange Commission (SEC) Cybersecurity Disclosure Rule )は、上場企業に対し、サイバーセキュリティのリスク管理を毎年開示し、重大なインシデントを営業日4日以内に報告することを求めています。

サイバー保険会社は引き受け(underwriting)において、IAM と Netwrix 2025 Cybersecurity Trends Report によると、47% の組織がすでに保険会社の要件に合わせてセキュリティ体制を調整しています。

ゼロトラストを運用のアーキテクチャとして説明できるCISOは、取締役会のアクセスに関する質問に真正面から答えられます。製品インベントリではできません。

単機能のソリューションでは、構造的な見落とし(盲点)が残ります。

成熟したセキュリティ組織の多くは、すでに適切なツールを備えています。VPN、多要素認証(MFA)、PAM、EDR、CASB、DLP、CSPM などです。

ゼロトラストの成熟度は、ツールが相互に孤立して動作しているため、ギャップが把握・マッピングされないままになり、新たな投資がそれらのギャップを埋めても、それらをつなぐ一貫したモデルがないため、依然としてばらつきが残っています。

ゼロトラストはそのモデルを提供し、CISO がツールが何をカバーしていて何をカバーしていないのか、そして次の投資をどこに振り向けるべきかを説明するための枠組みを与えます。

Netwrix Privilege Secure は、常駐の管理者アカウントを、期限付き(just-in-time)の特権セッションに置き換えます。セッションは自動的に無効化されます。無料トライアルをダウンロードしてください。

ゼロトラストの中核となる原則

以下の設計原則は NIST SP 800-207CISA Zero Trust Maturity Model に沿っています。これは技術的なチェックリストではなく、CISO があらゆる領域にわたって適用するための設計上の“視点(レンズ)”として機能します。

暗黙の信頼を排除する

すべてのアクセス要求は、アイデンティティ、デバイスの状態、場所、データの機密性、行動の文脈など、利用可能なシグナルに基づいて評価されます。

NIST SP 800-207 は、認証と認可が、毎回のセッションの前に実行される別個の機能であると規定しています。ネットワークの場所や資産の所有権だけを根拠に、暗黙の信頼は付与されません。

検証は一度きりの認証イベントではなく、継続的に行われます。健康で準拠しているデバイスと通常の行動パターンで始まったセッションでも、セッション途中で状況が変わることがあります。継続的な検証はその変化を検知し、それに応じてアクセス判断を調整します。

最小特権のアクセスを使用する

特定のタスクに必要な最小限のアクセス権を、実用上最短の時間だけ付与します。特権管理者の場合、これは just-in-time access が明示的に承認され、時間制限があり、自動的に取り消されることを意味します。

目的は、持続的な攻撃経路を生み出す常設の特権(standing privileges)をなくすことです。眠っている間に過剰な権限を持つすべてのIDは、有意義なアラートを引き起こすことなく侵害される可能性があります。

アクティブな利用のベースラインがなければ、そこからの逸脱を検知する対象がありません。これこそが、ゼロトラストが運用面でスピード・トゥ・バリュー(speed-to-value)を示しやすい理由でもあります。

侵害されたことを前提にし、到達できる範囲を制限する

攻撃者がすでに内部にいる可能性があるという前提でシステムを設計します。アクセスをセグメント化し、1つの侵害された認証情報(credential)だけで lateral movement が可能にならないようにします。予防と同時に、可視性と検知能力を構築しましょう。

この原則により、ゼロトラスト・アーキテクチャに「奥行き」が生まれます。モデルは、境界を強化するのではなく侵害(ブリーチ)を前提として動作します。

“予防だけ”のモデルは、コントロールがバイパスされると静かに失敗します。アーキテクチャでは、特権セッションのアクティビティ、不審なアクセスパターン、横方向への移動(ラテラルムーブメント)の試行を継続的に可視化する必要があります。

内部で侵害を検知する組織は、攻撃者が公表した侵害と比べて平均 90万ドルを節約できると、IBM 2025 Cost of a Data Breach Report が報告しています。この差は、検知が予防と並んで投資の議論の中心に位置することを示しています。

ゼロトラスト・セキュリティの5つの柱

CISA Zero Trust Maturity Model は、5つの柱にまたがって取り組み(エンフォースメント)を整理します。ほとんどの組織は各領域で異なる成熟度レベルにあり、そのギャップを可視化(マッピング)することで、ゼロトラストは哲学から、明確な優先順位と測定可能なマイルストーンを備えたプログラムへと変わります。

Identity

すべてのアクセス要求は、Identity(個人・管理者・サービスアカウント・マシンの識別情報・AIエージェントなど)に由来します。

Identity(個人・識別)という柱では、継続的な検証が必要です。MFA 人間の識別情報には MFA、特権アカウントには just-in-time の権限昇格、非人間の識別情報には短命の認証情報、または workload identity federation を用います。

Identity が最も一般的な出発点であるのは、資格情報の侵害が主要な初期侵入経路として残っているためです。また、人間と非人間のガバナンスのギャップが最も広がりやすい領域でもあります。

Devices

アクセスの判断では、アイデンティティに加えてデバイスの健全性(ヘルス)も考慮します。ポリシーは、パッチレベル、設定状態、暗号化、エンドポイントエージェントの有無などのポスチャ(態勢)シグナルを評価し、そのうえで現在のリスク水準に基づいてアクセス範囲を調整します。

Verizon 2025 Data Breach Investigations Report は重大な BYOD(bring-your-own-device:私物端末持ち込み)への露出を報告しています。infostealer の資格情報ダンプ(credential dumps)から見つかった企業のログインシステムのうち、46% は管理されていないデバイスでした。

エンドポイントのセキュリティ制御を取り入れずにアイデンティティを検証するゼロトラスト戦略では endpoint security controls 攻撃対象領域(attack surface)の大部分が統制されないままになります。

ネットワーク

セッションごとのトラフィック制御とマイクロセグメンテーションは、暗黙的な境界の信頼を置き換えます。セグメンテーションにより横方向への移動が制限され、侵害された資格情報が他のネットワークセグメントへ自由に移動できないことが保証されます。

2025年7月、CISAは microsegmentation guidance を公表し、段階的なポリシー展開、攻撃対象領域(attack surface)の削減、そしてアイデンティティに基づくアクセス判断を、ネットワーク層のゼロトラスト制御の中核として強調しました。

アプリケーションとワークロード

アクセスは、企業ネットワークに接続しているからという理由ではなく、アイデンティティ、デバイスの状態(device posture)、および状況(context)に基づいてリクエストごとに決定されます。

内部ツールや API を含むすべてのアプリケーションが、明示的に制御されるリソースになります。変化はアーキテクチャ上のものです。アプリケーションは、自身が配置されているネットワークセグメントによって保護されるのではなく、個別に保護されます。

データ

データ分類 およびアクセスガバナンスによって、どのアイデンティティが機密データに到達できるのか、またどのような条件の下で到達できるのかが決まります。この柱は、他の4つの柱とのループを閉じます。

The Netwrix 2025 Cybersecurity Trends Report によると、データ分類を導入している組織は約半数にとどまります。

ネットワーク層とアプリケーション層では最小権限を徹底していても、機密データが広くアクセス可能なままだと、その組織はゼロトラストを完了していません。

データガバナンスは、ゼロトラストのアクセス制御によって最も測定可能なリスク低減が得られる領域です。

ゼロトラスト導入への取り組み方

どのベンダーも代替できない、5つのリーダーシップの約束。

守っているものを把握する

アクティブになっている Identity(正体)を棚卸しします:人間のユーザー、管理者、サービスアカウント、非人間のマシン Identity、AI エージェント。それらの Identity が到達できる資産とデータをマッピングします。

このステップでは、多くの組織が大きなギャップを見つけます。シャドウ管理者、過度に公開されているファイル共有、プロビジョニング解除されていない SaaS アカウント、そして何か月も稼働していないのに管理者権限を持つサービスアカウントなどです。

マシン Identity が増殖し、シークレットがソースコードの外部と内部の両方に現れるようになると、インベントリそのものがセキュリティ制御になります。これは、これ以降に続くすべての Zero Trust 制御の前提条件です。

Identity Security Posture Management (ISPM) を通じて Netwrix PingCastle の 170+ の AD および Entra ID チェックにより、このインベントリを構築するために必要なディスカバリー面を提供します。

制御策を設計する前に、保護対象領域(protect surface)を定義します

制御策を選定する前に、組織にとって最も重要なデータ、アプリケーション、資産、サービスを具体的に定義してください。境界が明確な保護対象領域(protect surface)は、ゼロトラスト(zero trust)プログラムを段階的に実現可能にし、経営層にとっても一貫した内容にするためのスコーピング(範囲設定)規律を生み出します。

このステップにより、多くのプログラムを停滞させてしまうパターンを防げます。つまり、環境全体に対して同時にゼロトラスト(zero trust)の原則を適用しようとした結果、予算サイクル内で進捗を示せず、そして経営層の支持を失うことを避けます。

制御策を選定する前に、リスク選好(risk appetite)を定義します

コントロール(対策)を選定する前に、リーダーシップは次の3点を必ず定義する必要があります。摩擦(high-friction)の大きい業務フローにおいて許容できるアクセス制限は何か、運用上どの程度の特権アクセス(privileged access)が必要か、そして検知への投資と予防への投資のバランスをどこで取るべきか、です。

この手順を省略すると、ビジネス上のリスクプロファイルではなく、製品が選んだ領域にゼロトラスト(zero-trust)のコントロールが導入されてしまうことがよくあります。

NIST SP 800-207 は、ハイブリッド(hybrid)な導入を想定しています。移行期間を通じて、境界ベースのコントロール(perimeter-based controls)とゼロトラスト アーキテクチャ(zero trust architecture)が共存する形です。この標準では、ベンダーのロードマップではなく、組織の優先事項によって推進される段階的な進歩を前提としています。

予防(prevention)のコントロールと並行して、検知と可視性(visibility)を構築する

privileged sessions(特権セッション)、unusual access patterns(不審なアクセスパターン)、および lateral movement attempts(横方向への移動の試行)を継続的に可視化(visibility)することで、「assume-compromise(侵害を前提とする)」という考え方を設計原則から運用上のコントロールへと変えられます。

また、インシデント対応や規制当局が必要とするフォレンジック証拠も生成します。

多くの組織は、資格情報の悪用をいまだにすぐには検知できていません。侵害を特定して封じ込めるまでの世界平均の時間は 241 日でした。これは IBM 2025 Cost of a Data Breach Report によります。

予防のコントロールだけでは、そのギャップを埋められません。検知と可視性への投資は、後回しにするのではなく並行して進めるべきです。

段階的に導入し、ビジネス用語で進捗を報告する

まずはインパクトの大きい領域を2〜3個選びます。例:重要システムへの特権アクセス、主要リポジトリにある機密データ、高リスクのSaaSプラットフォーム。ゼロトラストの原則を適用し、測定可能な改善を示したうえで、さらに拡大してください。

取締役会が理解できる言葉で報告する:ジャストインタイム(Just-in-Time)制御下にある特権アカウントの割合、最小権限(least-privilege)アクセス・ガバナンス下での重要データ・リポジトリのカバレッジ、不審なアクセスを検知するまでの平均時間。

これらの指標は、技術導入の有無ではなくリスク低減に根差した進捗の物語を、経営陣と監査人に提供します。

ゼロトラストが経営陣や監査人との会話をどう変えるか

多くのセキュリティ報告は、製品の棚卸しがデフォルトになっています。ゼロトラストは、CISOが報告の根拠として示せるモデルを提供します。つまり、誰が何に、どのような条件でアクセスできるのか、そして認証情報が侵害された場合に組織が提示できる証拠は何か、を説明できるようにします。

  • 取締役会への報告: ゼロトラストの成熟度指標は、ツールの一覧ではなく、測定可能なカバレッジに基づくリスクの物語を取締役会に提供します。 IANS research によると、現在95%のCISOが定期的に取締役会へブリーフィングを行っています。ゼロトラストはCISOを、コンプライアンス状況の報告者から戦略的なリスクアドバイザーへと変えます。
  • 監査担当者との会話: ゼロトラスト(Zero trust)の統制は、NIST、ISO 27001、PCI DSS、HIPAA、および GDPR の要件に直接対応します。 NIST SP 1800-35 は 2025 年 6 月に公開され、ゼロトラストの実装を NIST CSF 1.1/2.0、SP 800-53r5、ならびに Executive Order 14028 にマッピングしています。1 つの首尾一貫したアーキテクチャは、フレームワークごとに個別の統制セットを用意するよりも、重複する要件をより効率的に満たします。
  • ロードマップと投資: CISA モデルの4つの成熟度レベル(Traditional、Initial、Advanced、Optimal)は、リーダーに対して、複数の会計年度にわたって追跡できる段階的なプログラムのための、構造化された共通語彙を提供します。

運用上のギャップを埋める

ゼロトラストは、原則を理解しただけでは自然に解決しません。多くのプログラムは運用上のギャップで停滞します。具体的には、誰がアクセス権を持っているのか、そのアクセスは本当にまだ必要なのか、そして異常なアクティビティが検知されているのか、という点です。

Netwrix はこれらのギャップを直接解消します。 Netwrix Privilege Secure は常設の管理者権限を排除し、特権ユーザーとサービスアカウント全体で、必要なタイミングでアクセスできる just-in-time(ジャストインタイム)アクセスを自動化します。

Netwrix 1Secure Identity Threat Detection and Response (ITDR) の機能を提供します。これは、侵害を前提とする原則(assume-breach)が求めるものです。具体的には、ハイブリッド環境全体での異常なアクセス パターン、特権セッションのアクティビティ、および横方向への移動(lateral movement)の試行を可視化します。

デモを依頼する Netwrix がアクセスを統制し、常時付与される特権を減らし、不審な Identity アクティビティを検出する方法をご覧ください。

ゼロトラスト セキュリティに関するよくある質問

共有する

もっと詳しく

著者について

Asset Not Found

Netwrix Team