感染したかも?まずここを読む

【無料診断】その「ゼロトラスト」は本物か? 張り子の虎を見抜く「セキュリティベンダー監査ツール」

ひとり情シスの予防策

ベンダーの「ゼロトラスト対応」を鵜呑みにするな

「当社の製品はゼロトラストに対応しています」
「AIがランサムウェアを100%防ぎます」
(いずれも説明のための架空の例です)

美辞麗句が並ぶ提案書を前に、あなたは本当にその製品に会社の命運を預けられますか?
運営者の見るかぎり、「ゼロトラスト」はマーケティング用語としても広く使われており、中身が従来のVPNやアンチウイルスと大きく変わらない製品が同じ言葉で売られていることもあります。そうした製品を十分に確かめずに導入すると、予算を無駄にするだけでなく、守りたいものを守れないおそれがあります。

ZTRラボでは、CISOやインフラ責任者がベンダーを選定する際に突きつけるべき「意地悪だが本質的な監査項目」を定義しました。
この診断ツールは、その製品が「本物(Iron Fortress)」か、それとも「張り子の虎(Paper Tiger)」かを、わずか1分で判定します。

【診断のルール】

  • 営業担当者の言葉ではなく、技術仕様書(スペック)に基づいて回答してください。
  • 不明な点は「No」と回答してください。(セキュリティにおいて「不明」は「脆弱性」と同義です)

ほかの予防策もまとめて確認したい方は、中小企業のランサムウェア対策チェックリストをご覧ください。

スポンサーリンク

診断セクション:ZTR Security Vendor Auditor

以下の画面に従って診断を開始してください。

ZTR LAB. AUDIT SYSTEM v1.0
スポンサーリンク

SECURITY VENDORAUDITOR

その「ゼロトラスト」は本物か?
5つの技術的監査項目で、製品の信頼性を
S・A・B・Dの4段階で辛口判定します。

スポンサーリンク

解説:なぜ、この5項目なのか?

診断お疲れ様でした。あなたの選定製品はどのランクでしたか?
ZTRラボがこの5問を重要視する技術的根拠を解説します。

Q1. アクセスの判断と実行の分離(PDP/PEP Separation)

NIST SP 800-207「Zero Trust Architecture」(NIST、2020年8月)は、アクセスの可否を判断する PDP(Policy Decision Point:制御プレーン側)と、その判断を実行する PEP(Policy Enforcement Point:データプレーン側)を分けて説明しています。運営者の考えでは、判断と実行が一体化した製品は、負荷が集中したときに認証が遅れたり、1か所を突破されたときに被害が広がりやすくなったりするおそれがあります。

Q2. 動的ポリシー制御(Dynamic Policy)

「社内ネットワークからのアクセスだから許可」という静的なルールは、ラテラルムーブメント(内部感染拡大)を許すおそれがあります。NIST SP 800-207 は、ゼロトラストの基本的な考え方(tenet)の一つとして、リソースへのアクセスを動的なポリシーで決めることを挙げています。「誰が」「どの端末で」「今のセキュリティ状態はどうか」をアクセスのたびに評価できるかが、見極めのポイントです。

Q3. 管理コンソールの自己防衛(Self-Defense)

攻撃者は、個々のPCだけでなく「管理コンソール」を狙うことがあります。管理者IDがパスワードだけで守られている製品は、鍵のかかっていない金庫と同じです。CISAは、広く利用できるフィッシング耐性のある認証は FIDO/WebAuthn 認証だけだとして、その利用を勧めています(CISA)。FIDO2 には、端末固定のセキュリティキーだけでなく、端末間で同期できるパスキーも含まれます(FIDO Alliance)。運営者は、管理コンソールに FIDO2/WebAuthn などのフィッシング耐性MFAを強制できることを、選定の必須条件と考えています。

Q4. データの不変性(Immutability)

多くのランサムウェアは、アクセスできるバックアップを探し出し、削除または暗号化しようとします(CISA「#StopRansomware Guide」)。ログが消されるおそれもあります。削除保護やオブジェクトロックのような「管理者権限があっても消せない」仕組みがないと、データを復旧できなくなるおそれがあります。ただし同ガイドは、イミュータブルストレージは設定を誤ると大きなコストを招くことがあるとして、慎重に使うよう求めています。

Q5. 兵站とサポート(Logistics)

インシデント発生時、海外の本社に問い合わせて回答まで数日待たされるようなベンダーでは、戦えません。国内に技術力のあるエンジニアが常駐していることは、機能以上に重要な「スペック」です。

診断で見えた弱点を商談の場で確かめる方法は、対ベンダー迎撃マニュアルと「都合のいい○×比較表」を論破するで解説しています。

スポンサーリンク

結論:Bランク以下なら、選定をやり直せ

もし診断結果が「Dランク(Paper Tiger)」や「Bランク(Vulnerable Gate)」だった場合、悪いことは言いません。その稟議書を破り捨て、選定を白紙に戻してください。
コストが安くても、導入が楽でも、守れなければ意味がありません。

このほかの予防策は、中小企業のランサムウェア対策チェックリストにまとめています。できるところから一つずつ進めてください。

ZTRラボでは、今後も「現場のエンジニアが武器として使える」判断基準を発信し続けます。
この診断結果が、あなたの組織を救うきっかけになることを願っています。

Zero Trust Resilience Lab.

最終更新:2026年10月1日(公的資料・一次情報に基づき事実関係を修正)

タイトルとURLをコピーしました