午前I問題
企業ネットワークのアーキテクチャに関する記述のうち、SASE(Secure Access Service Edge)の特徴として適切なものはどれか。
ア)SASEは本社データセンターに全トラフィックを集約し、境界にのみセキュリティ機器を配置する従来型アーキテクチャの別名である。
イ)SASEはネットワーク機能(SD-WAN等)とセキュリティ機能(SWG、CASB、ZTNA、FWaaS等)をクラウド上で統合的に提供し、ユーザやデバイスの所在地に関わらず一貫したポリシーを適用する概念である。
ウ)SASEは物理的な専用線のみで拠点間を接続する方式であり、クラウドサービスの利用は想定していない。
エ)SASEはアンチウイルスソフトのみを指す製品カテゴリの名称である。
午前I の解答・解説を見る
正解: イ)
解説:
- ア)不正解。SASEはむしろ本社集約型の従来アーキテクチャ(ハブアンドスポーク)からの脱却を志向する概念であり、逆の説明である。
- イ)正解。SASE(Gartnerが提唱した概念)は、SD-WAN等のネットワーク機能と、SWG(Secure Web Gateway)、CASB(Cloud Access Security Broker)、ZTNA(Zero Trust Network Access)、FWaaS(Firewall as a Service)等のセキュリティ機能をクラウドサービスとして統合し、ユーザの所在地(本社・拠点・在宅等)によらず一貫したセキュリティポリシーを適用する。
- ウ)不正解。SASEはクラウドネイティブなサービスとして提供されることが前提であり、専用線のみに限定される概念ではない。
- エ)不正解。SASEはアンチウイルス単体の製品カテゴリではなく、複数のネットワーク・セキュリティ機能を統合した包括的な概念である。
午前II問題
SASEを構成する要素の一つであるZTNA(Zero Trust Network Access)と、従来型のリモートアクセスVPNとの違いに関する記述として、最も適切なものはどれか。
ア)ZTNAは接続確立後、ユーザに社内ネットワーク全体へのアクセス権を包括的に付与する点で従来型VPNと同じである。
イ)ZTNAはアプリケーション単位でアクセスを許可し、認証・認可を継続的に検証するのに対し、従来型VPNは接続後にネットワークセグメント全体への到達性を持つことが多い。
ウ)ZTNAは暗号化を行わない設計であり、従来型VPNより通信の秘匿性が低い。
エ)ZTNAは物理的なVPN専用機器の設置を前提とし、クラウドサービスとしての提供はできない。
午前II の解答・解説を見る
正解: イ)
解説:
- ア)不正解。ZTNAはアプリケーション・リソース単位でアクセスを許可する最小権限モデルであり、ネットワーク全体への包括的アクセスを避ける点が従来型VPNとの本質的な違いである。
- イ)正解。従来型のリモートアクセスVPNは、接続確立後にクライアントが社内ネットワークセグメントへ広く到達可能になることが多く、侵害時の水平展開リスクが高い。一方ZTNAは「認証されたユーザ・デバイスであっても常に検証する」というゼロトラストの原則に基づき、個々のアプリケーション単位でアクセスを許可し、セッション中も継続的に認証・認可状態を検証する。
- ウ)不正解。ZTNAも通信は暗号化されるのが一般的であり、暗号化を行わないという記述は誤り。
- エ)不正解。ZTNAはSASEの構成要素としてクラウドサービス形態で提供されることが多く、物理専用機器の設置を前提とする記述は誤り。
午後問題
H社では在宅勤務の拡大に伴い、従来型のリモートアクセスVPNを全社員に提供していたが、あるとき従業員の端末がマルウェアに感染し、VPN接続を通じて社内の複数の業務システムへの不正アクセスが試みられる事案が発生した。調査の結果、VPN接続後は接続元端末が社内ネットワークセグメントの広い範囲に到達可能な設定になっており、感染端末を経由して本来アクセス権のない人事システムへの通信も許可されていたことが判明した。
設問1
この事案が拡大した技術的な原因を、VPNのアクセス制御方式の観点から40字以内で述べよ。
設問1の解答・解説を見る
正解例: VPN接続後にネットワークセグメント全体へ到達可能な設定であり、アプリケーション単位のアクセス制御がなかったため。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 従来型VPNの特性 | 接続後にネットワーク(セグメント)全体へ到達可能という点 | 8点 |
| 制御方式の欠如 | アプリケーション単位・最小権限のアクセス制御がない点 | 7点 |
従来型VPNは「一度認証されればネットワークへの信頼された経路」という境界型防御の発想に基づくため、感染端末が接続すると本来アクセス権のないシステムまで到達できてしまう構造的弱点がある。
設問2
再発防止のためにH社が導入すべきアクセス方式の名称を挙げ、その効果を40字以内で述べよ。
設問2の解答・解説を見る
正解例:
方式名:ZTNA(Zero Trust Network Access)
効果:アプリケーション単位でアクセスを許可し、認証・認可を継続的に検証することで被害範囲を限定できる。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 方式名の正答 | ZTNA(またはSASEの一機能としての言及) | 5点 |
| 効果の説明 | アプリケーション単位のアクセス制御・最小権限 | 5点 |
| 継続検証への言及 | セッション中の継続的な認証・認可検証 | 5点 |
ZTNAを導入することで、感染端末が接続できても許可されたアプリケーションのみに限定され、人事システム等の重要システムへの不正な到達を防止できる。SASEの枠組みでSD-WANやSWG等と組み合わせて導入することが一般的である。
重要キーワード
| 用語 | 説明 |
|---|---|
| SASE(Secure Access Service Edge) | SD-WANとセキュリティ機能をクラウド上で統合提供する概念 |
| ZTNA(Zero Trust Network Access) | アプリケーション単位でアクセスを許可し継続的に検証するリモートアクセス方式 |
| SD-WAN | ソフトウェアで複数拠点間のWAN経路を制御・最適化する技術 |
| SWG(Secure Web Gateway) | Webアクセスを検査・制御するクラウド型セキュリティゲートウェイ |
| CASB(Cloud Access Security Broker) | クラウドサービス利用状況を可視化・制御するセキュリティ機能 |
| VPN | 拠点間・リモート接続を暗号化するネットワーク技術。従来型は接続後の広範な到達性が課題 |
まとめ
- 午前I視点: SASEがネットワーク機能とセキュリティ機能をクラウド上で統合する概念である点を押さえる
- 午前II視点: ZTNAがアプリケーション単位のアクセス制御・継続的検証を行い、従来型VPNの広範な到達性という弱点を克服する点を正確に理解する
- 午後視点: 従来型VPNの構造的弱点(接続後の広範な到達性)を見抜き、ZTNA導入による被害範囲限定を対策として論述できるようにする