ゼロトラスト | 情報処理安全確保支援士試験
ゼロトラストとは
ネットワーク位置だけを信頼せず、利用者、端末、資源、状況を継続評価して最小権限でアクセスさせる考え方です。
具体例
社内LANからの接続でも、端末健全性と利用者認証を確認し、業務API単位で許可します。
[利用者・端末] -- 明示的検証 --> [ポリシー判断] -- 最小権限 --> [業務資源]
構成を単純化した学習用図です。実環境では資産・境界・責任者を追記します。
もう少し詳しく
ネットワークとアプリケーションの境界では、通信経路、信頼境界、入力、権限、依存コンポーネントを可視化し、多層防御として設計します。単一製品だけで安全になるとは考えません。
試験でのポイント
製品名ではなく、明示的検証、最小権限、侵害前提という設計原則として説明します。
関連する用語
最小権限,継続的認証,マイクロセグメンテーション
構成図・実機演習へ進む