この記事では、Microsoft [セキュリティ導入モデル]((security-adoption-model.md) の一部として、ゼロ トラスト原則を使用して、セキュリティで保護されたリモート作業を有効にする方法について説明します。
このビジネス シナリオは、次の結果を達成するのに役立ちます。
どこからでも安全に仕事を行えるようにします。
ビジネス リーダーは、従業員がどこからでも作業するために必要なシステム、データ、アプリケーションに安全にアクセスできるようにする必要があります。 リモート作業は、従来のネットワーク境界外で動作し、ID ベースの攻撃、侵害されたデバイス、未承認のアクセスへの露出を増やすことで、攻撃対象領域を拡大します。
セキュリティで保護されたリモート作業を有効にすることの重要な結果は、従業員が承認されていないアクセスや中断のリスクを高めることなく、組織のリソースに安全にアクセスできるようにすることです。 これには、信頼されたアクセスのみが許可されるように、ユーザー、デバイス、およびアクセス条件の一貫した検証が必要です。
このシナリオでは、リモート環境とハイブリッド環境全体でアプリケーションとデータへのセキュリティで保護された一貫性のあるアクセスを確立し、組織のリソースが保護され、管理されている間、従業員が生産的に作業できるようにすることに重点を置いています。
これにより、従業員はどこからでも作業でき、データの漏洩、運用の中断、不正アクセスのリスクを軽減できます。
このガイダンスのしくみ
この記事は、セキュリティ戦略を実装に結び付ける 構造化導入モデル の一部です。
このような ビジネス シナリオ から始めて、達成したい結果を定義します。
このシナリオに適用される セキュリティ規範 を識別します。
これらの規範を使用して、シナリオに必要な戦略、アーキテクチャ、プロセス、およびコントロールを定義します。 組織全体で計画、設計、実装する必要がある内容を理解するために、各規範に取り組む。
技術ソリューションを使用してMicrosoftテクノロジを使用してこれらの要件を実装し、ID、エンドポイント、データなどのテクノロジの柱に制御を適用します。
このアプローチにより、組織のリソースへのアクセスが継続的に検証および保護されている間、ユーザーはどこからでも作業でき、生産性を制限することなくリスクを軽減できます。
ハイブリッド リモート作業に新しいアプローチが必要な理由
リモートワークは強力なビジネスイネーブラーですが、新しいセキュリティリスクや拡張されたセキュリティリスクも導入されます。 ビジネス価値のロックを解除しながらこれらのリスクを管理するには、アクセスが発生した場合にユーザー、デバイス、アプリケーション、データを保護する最新の ID 中心のアプローチをセキュリティに取り入れる必要があります。 組織を成功させるには、次のことが必要です。
- 従来のセキュリティを最新化する: 従来の境界ベースのセキュリティは生産性をブロックし、リモートおよびハイブリッドの作業環境では効果がありません。 組織は、アクセスする場所や方法に関係なく、ユーザー、デバイス、アプリケーション、およびデータを確実に保護する必要があります。
- ユーザー アクセスをセキュリティで保護する: 多要素認証 (MFA)、条件付きアクセス ポリシー、デバイス コンプライアンス チェックを使用して、承認されたユーザーと正常なデバイスのみが企業リソースにアクセスできることを確認します。
- 従業員に力を与える: 従業員に、セキュリティを損なうことなく、自宅、オフィス、外出先から生産性の高い作業を行える柔軟性を提供し、満足度とリテンション期間を向上させます。
このシナリオは、強力なセキュリティと運用上の回復性を維持しながら分散作業をサポートしようとしている最新の組織にとって基礎となります。
ビジネス バリュー
セキュリティで保護されたリモート作業の価値は役割によって異なりますが、組織全体にメリットがあります。
| 役割 | Value |
|---|---|
| ビジネス リーダーシップ | セキュリティで保護されたリモートワークにより、セキュリティやコンプライアンスのリスクを高めることなく、従業員がどこからでも生産的に作業できるようにすることで、ビジネス継続性と回復性を実現できます。 境界ベースのセキュリティから ID 中心のデータ中心のゼロ トラスト モデルに移行することで、組織は中断時の機敏性を維持しながら、データ侵害や規制違反の可能性を軽減します。 このアプローチでは、従業員の柔軟性がサポートされ、組織の評判が保護され、地理的な制約なしに拡張が可能になります。 |
| テクノロジの役割 | セキュリティで保護されたリモート作業は、分散環境を管理および保護するためのスケーラブルで一元化されたフレームワークを提供します。 ID、デバイス、アプリケーションベースの制御により、ユーザーとエンドポイント間の可視性が向上し、ポリシーの自動適用によって運用オーバーヘッドが軽減されます。 一元化された管理と自動化により、アクセス制御が簡素化され、インシデント対応と復旧が高速化され、IT チームは複雑さや運用上のリスクを高めることなく、リモートワークを確実にサポートできます。 |
| セキュリティ ロール | セキュリティで保護されたリモート作業により、セキュリティ チームはゼロ トラストの原則を使用してアーキテクチャと運用を最新化でき、ビジネスの機敏性を実現しながら、リスクと脅威の可視性を向上できます。 包括的な ID、デバイス、アプリケーションテレメトリは、従来のネットワーク データを超えた実用的な分析情報を提供します。 資産中心およびデータ中心のコントロールは、すべての場所で機密情報を保護し、強力な ID 検証、デバイスの正常性検証、コンテキスト アクセスの適用を通じて、侵害や規制違反の可能性を低減します。 |
セキュリティ規範を調整する
セキュリティ規範は、このビジネス シナリオを実現するために必要なアカウンタビリティの構造化された領域を表します。
- 計画と監視の規範は、必要な戦略、ガバナンス、および組織間の調整を定義します。
- 技術戦略の規範では、必要なアーキテクチャ、運用、および制御の機能を定義します。
- 運用規範により、監視、対応、継続的な改善を通じて、セキュリティ制御が時間の経過と同時に有効な状態を維持できます。 不正使用を検出し、脅威に対応し、継続的なセキュリティ体制の改善を推進します。
計画と監視の規範
| Discipline | アクション |
|---|---|
| 戦略、統合、ガバナンス | 組織の優先順位とリスク許容度に合わせて、セキュリティで保護されたリモート作業のための明確なビジネス目標とセキュリティ目標を定義します。 IT、セキュリティ、人事、およびビジネス ユニット間で機能間の連携を確保します。 測定可能な目標、成功基準、チーム間プロセスを共同で定義して、実装と成熟度をガイドします。 リモート作業ライフサイクル全体を通じてポリシーの適用、コンプライアンス、意思決定を監視するためのガバナンス構造を確立します。 |
| セキュリティ アーキテクチャ | リモート作業 (アクセスと ID) を有効にしてセキュリティで保護するエンド ツー エンドアーキテクチャが組織にあることを確認します。 応答と回復の機能が更新されていることを確認します (セキュリティ操作)。 データが適切に保護されていることを確認します (データ セキュリティなど)。 すべてのコンポーネントが相互運用可能でスケーラブルで、進化する脅威やビジネス ニーズに適応できることを確認します。 |
技術戦略の規範
| Discipline | アクション |
|---|---|
| アクセスと ID | アクセスを許可する前に、強力な認証 (MFA)、一元化された ID 管理、条件付きアクセス ポリシーを実装して、ユーザーとデバイスを確認します。 機密性の高いロールに対して、最小権限とジャストインタイム アクセスを確保します。 先進認証、セッション制御、ランタイム保護を使用してアプリケーションへのアクセスをセキュリティで保護します。 アプリが ID プラットフォームにオンボードされ、異常な動作が監視されていることを確認します。 |
| データ セキュリティ | 暗号化、ラベル付け、データ損失防止を使用して機密データを分類して保護します。 永続的なアクセス制御を使用して、デバイス、場所、アプリケーション間でデータのセキュリティを確保します。 |
| インフラストラクチャのセキュリティ | セグメント化、暗号化、継続的な監視を使用して、クラウドとオンプレミスのインフラストラクチャをセキュリティで保護します。 すべてのネットワーク パスと管理インターフェイスにゼロ トラストコントロールを適用します。 |
| 開発セキュリティ | 開発標準で最新の認証プロトコルを使用する必要があることを確認し、セキュリティを古いプロトコルとメカニズムに換装する必要を排除します。 |
| OT と IoT のセキュリティ | これらのシステムにリモートでアクセスするためのビジネス ニーズと、現在のリモート アクセス ソリューションの潜在的なセキュリティ リスク、およびそれらの潜在的な改善を慎重に検討してください。 |
| アプリケーションのセキュリティ | 先進認証、セッション制御、ランタイム保護を使用してアプリケーションへのアクセスをセキュリティで保護します。 アプリが ID プラットフォームにオンボードされ、異常な動作が監視されていることを確認します。 |
運用上の規範
| Discipline | アクション |
|---|---|
| SecOps | 従来のファイアウォールとネットワーク侵入検出または防止システム (IDS/IPS) テレメトリなしで、リモート デバイス、ID、アプリケーションを継続的に監視します。 拡張検出と対応 (XDR) 機能を使用するように、自動化、インシデント対応プレイブック、脅威ハンティング プロセスを更新します。 |
| セキュリティ体制管理 | 環境全体のソフトウェアの脆弱性、セキュリティ構成、運用プラクティスを監視します。 Microsoft Security露出管理やセキュア スコアなどのツールを使用して、進行状況とコンプライアンスを追跡し、ギャップを修復し、ゼロ トラストの原則との整合性を確保します。 |
必要なテクノロジの柱
テクノロジの柱は、このビジネス シナリオをサポートする主要なMicrosoftセキュリティ機能を表します。
| テクノロジの柱 | Microsoft Entra | Microsoft Intune |
|---|---|---|
| クロス柱 | すべてのテクノロジの柱にわたって ID、認証、リスクシグナルを使用してアクセスの決定を強制します。 | すべてのテクノロジの柱にアクセスの決定を強制するために使用されるデバイス コンプライアンスとセキュリティシグナルを提供します。 |
| アイデンティティ | リスク検出や条件付きアクセス ポリシーの評価など、ID、認証、ID 保護を管理します。 | Microsoft Entraと統合して、認証されたユーザーのみがデバイスを登録および管理できるようにします。 |
| エンドポイント | 条件付きアクセスを使用してデバイスの状態を評価し、デバイスの信頼とリスクに基づいてアクセス ポリシーを適用します。 | プラットフォーム間でデバイスを構成、セキュリティで保護、監視し、コンプライアンスとセキュリティ ベースラインを適用します。 |
| Networks | Microsoft Entra Internet AccessとMicrosoft Entra Private Accessは、ネットワーク、ID、エンドポイントのアクセス制御を集約する Security Service Edge (SSE) テクノロジであり、どこからでも任意のアプリまたはリソースへのアクセスをセキュリティで保護できます。 | コンプライアンス ポリシーによるネットワーク アクセス制御を有効にし、ネットワーク対応の条件付きアクセスの決定のためにMicrosoft Entraと統合します。 Microsoft Tunnel for Mobile を使用すると、どこからでも内部アプリに安全で最小限の特権でアクセスできます。 |
| アプリ | Microsoft Entra 条件付きアクセスアクセス制御とアプリ保護ポリシーを適用することで、アプリケーションを保護します。 アプリの条件付きアクセス制御は、Microsoft Defender for Cloud Appsと統合して、ユーザー セッションをリアルタイムで監視および制御します。 | モバイル アプリケーション管理 (MAM) ポリシーとアプリ保護ポリシーを適用して、デバイスでのアプリケーションの使用をセキュリティで保護します。 |
| データ | Microsoft Entra 条件付きアクセス秘密度ラベルと連携して、データ分類に基づいてアクセス要件を適用し、準拠しているデバイスの承認されたユーザーのみが機密コンテンツにアクセスできるようにします。 | マネージド デバイスで、暗号化、データ損失防止、選択的ワイプなどのデータ保護ポリシーを適用します。 |
| インフラストラクチャ | Microsoft Entra ワークロード ID は、アプリとインフラストラクチャへのアクセスに使用されるアプリケーション、サービス プリンシパル、マネージド ID をセキュリティで保護するのに役立ちます。 | 管理ポリシーとセキュリティ ポリシーをクラウド PC、仮想デスクトップ、ハイブリッド エンドポイントに拡張します。 |
| 人工知能 | Microsoft Entra エージェント ID は、Microsoft Entra の包括的なセキュリティ機能をエージェントに拡張し、組織がエージェント ID を構築、検出、管理、保護できるようにします。 | Microsoft Intuneは、エンドポイント分析を通じて AI 主導の分析情報を適用して、デバイスの正常性の問題を事前に特定し、ユーザー エクスペリエンスを最適化し、セキュリティの向上を推奨します。 |
次のステップ
セキュリティで保護されたリモート作業を実装して 特権アクセス アーキテクチャを設計する方法について説明します。