安全

公開日: 2020-09-18 • 読了時間: 11分

規制されたコアインフラストラクチャにおけるゼロトラストセキュリティ

Banner

従来の境界セキュリティは、プライベート ネットワーク内のすべてのものは信頼されるという前提で動作します。クラウド統合を備えた最新の規制されたデジタル環境では、このモデルは重大なリスクベクトルとなります。ゼロトラスト セキュリティは、「決して信頼せず、常に検証する」という基本原則を強制します。

PDP ゲートでの詳細な検証

ゼロ トラスト アーキテクチャでは、すべてのアクセス リクエストは、安全なシステムに到達する前にポリシー決定ポイント (PDP) によって検証される必要があります。この検証では、ユーザーの認証情報、デバイスの状態、リクエスト コンテキストが動的に考慮されます。

ゼロトラストセキュリティへの移行には、境界ベースの防御モデルからの脱却が必要です。現代の金融コアでは、ネットワークファイアウォールがマイクロセグメンテーションに置き換えられ、個々のAPIリクエストレベルで暗号検証を要求します。

権限と認証強度のマトリクス簡易認証多要素認証(MFA)暗号化mTLS最重要/極秘最重要/極秘 / 簡易認証: 高リスク高リスク最重要/極秘 / 多要素認証(MFA): 警告警告最重要/極秘 / 暗号化mTLS: 許容可能許容可能要機密管理要機密管理 / 簡易認証: 禁止対象禁止対象要機密管理 / 多要素認証(MFA): 許容可能許容可能要機密管理 / 暗号化mTLS: 最適最適社内制限社内制限 / 簡易認証: 禁止対象禁止対象社内制限 / 多要素認証(MFA): 禁止対象禁止対象社内制限 / 暗号化mTLS: 最適最適認証強度データ感度・重要度

ゼロトラスト実装の柱

  • アイデンティティとコンテキスト検証: 多要素認証 (MFA) を強制し、デバイスのコンプライアンス状態を動的に検査します。
  • 最小特権アクセス: 正確なジョブロールに基づいて、安全なアプリケーションにセッション固有のアクセス制限を付与します。
  • 継続的モニタリング: ユーザーの行動をリアルタイムに記録して分析し、異常を検出し、自動ロックアウトをトリガーします。

マイクロセグメンテーションと信頼境界

銀行システムの主な設計目標はマイクロセグメンテーションです。従来のフラット ネットワークでは横方向の移動が許可されているため、セキュリティの低いポータルでの侵害がコア台帳へのアクセスにつながる可能性があります。ゼロ トラストは、ワークロードを個別のセキュリティ ゾーンに分離し、横方向のトラフィックをブロックします。

マイクロセグメンテーションの信頼境界パブリックDMZAPIウェブゲートウェイ支払いゾーン請求エンドポイントデータコア顧客台帳ブロックされました: 直接接続の試行

金融規制の遵守

ゼロ トラストの実装は、技術的なベスト プラクティスであるだけでなく、DORA、MaRisk、PCI-DSS などの最新の規制フレームワークを満たすためにも重要です。暗黙の信頼を排除することで、金融機関はあらゆる取引リクエストのコンプライアンスを検証し、顧客の預金や機密の財務データを保護できます。

さらに、クライアントのアクセス認証情報は、短命セッションを強制する必要があります。すべてのマイクロサービス間で相互TLS認証(mTLS)が展開され、仮に攻撃者が内部に侵入しても、侵害の影響範囲が限定されるようにします。

ゼロトラストは、ネットワークはすでに敵対的だという前提からセキュリティを捉え直します。コアバンキング基盤では、境界を信頼するのではなく全リクエストを検証することが、侵害が破局になる前に封じ込めます。

← ブログに戻る