(2024年04月現在)

Web技術などの発展によりインターネット上のサービスが快適に利用できるようになり、サブスクリプション型も浸透するなど、サービスの評価、導入の負担も軽減されてきました。その結果としてクラウド利用が拡大した一方、従来の境界型とは異なる新しいセキュリティーが求められるようになりました。また生成AIや量子技術など、最新テクノロジーに取り組むには、今までとは違うリスクも検討する必要があります。今回は、JSOL認定プロフェッショナルのITアーキテクト 土肥千明が、次世代のセキュリティー戦略である「ゼロトラスト」について解説します。

JSOL認定プロフェッショナル
ITアーキテクト
土肥 千明

自身の専門分野とプロフェッショナル職の活動について

クラウド推進の裏に潜むセキュリティーリスクを見逃さず、一歩先を予測する

 私が所属している部署では、ソリューションの企画、開発から導入時の要件定義、コンサルティングまで、多岐にわたる活動を行っており、さまざまな最新のテクノロジーを用いて、お客さまのビジネス推進を支援しています。その際に欠かせないのが、クラウド、プラットフォームを支えるネットワークやセキュリティーであり、当本部は特にクラウド・セキュリティーの領域をさらに大きな柱にしようと注力しているところです。

 私がクラウド・セキュリティーに携わるようになった背景には、JSOLに入社する前、ある商社に勤めていたことが関係しています。その商社では、最初はプリセールスとして当時の最先端技術の製品を用いて、大学や官公庁向けシステムを担当していました。

 しかしお客さまへ最新技術を活用したシステムを提案することを積み重ねていくうちに、新しい技術そのものに興味が湧き、エンジニアに転身してハイエンドのサーバーシステム、仮想基盤や情報系システムであるWeb、メール、DNS、DHCP、認証などのネットワーク関連、アイデンティティー関連のセキュリティー製品を扱うようになったのです。

 JSOLに移った後は、そこで培ったバックボーンをもとに、セキュリティー市場におけるシーズの創造や社内の人材育成、チーム、組織の形成など、認定プロフェッショナルとしてセキュリティーに関わるさまざまな領域を担当しています。

 一口に「クラウド・セキュリティー」といっても、その範囲は非常に広大です。SaaSの利用拡大により、ITに関わるシステム全般がクラウド化した結果、クラウド・セキュリティーのカバーエリアはIT領域全体へと広がりました。それを受けて、セキュリティーの考え方も大きく変わったのです。そこで注目されたのが「ゼロトラスト」でした。

 ゼロトラストとは、「信頼しない」ことを前提にした考え方です。従来、企業のセキュリティーは、「社内(信頼できる安全なエリア)」と「社外(信頼できないエリア)」の間に境界を置き、内側をしっかり守ることで安全性を担保するという境界型セキュリティーでした。しかし社外のサービスであるクラウドを積極的に利用するとなれば、境界型セキュリティーでは限界があります。

 そこで社内も社外も同様に信頼できないものとして、すべての通信、デバイス、ユーザーなどを対象に包括的なセキュリティー対策を施そうというゼロトラストが登場したのです。

 コロナ禍以降、リモートワーク、テレワークが浸透し、従業員が自宅などで業務を行うケースが急激に増える中、ゼロトラストは、ネットワーク通信のボトルネックを解消し、セキュリティー対策が施された環境で「いつでもどこでも仕事ができる」という新しい働き方にもマッチしていました。
 
 また、グループ会社や海外の関連会社との連携、異業種とのコラボレーションなども広がり、企業の垣根を越えた情報共有やコミュニケーションを図るためには、安全にクラウド利用を推進することが求められました。
 
 ただ、クラウドを先駆けて導入した企業には苦労もありました。例えば、オンプレミスでシステムを構築する場合は自社のセキュリティー基準に対応させるのは容易でしたが、外部サービスであるクラウドにシステムを構築していくとなると、自社のセキュリティー基準を見直し、クラウドの特性にそった対応が必要です。その際、「このクラウドサービスのセキュリティー対策に問題はないのか」「このクラウド業者は信頼できるのか」など、利用するサービスの透明性を高めて、リスク管理できる状態にすることが重要です。

 クラウドの導入が容易になった影響で、IT部門を介さず、現場部門とベンダーが直接交渉して導入するケースも増え、IT部門で管理や把握ができていない「シャドーIT」が発生する事例も見受けられるようになりました。

 すなわち、新しいクラウドサービスの活用法が増え、利便性が高まる一方で、想定外のリスクが生じるようになったのです。クラウド・セキュリティーを専門とする私としては、これからますます「将来を予測し、一歩先、二歩先に起こり得ることを想定して備える」ことが重要になると考えています。

現在の課題や注力している取り組みについて

クラウドと企業の未来を見据えつつ、ゼロトラストの推進を

 以前は、ITに関するセキュリティーと言えば「サイバー攻撃対策」「情報漏えい対策」といった防御を前提とした対策がほとんどでした。しかし、最近では「ビジネスを安全に行うために不可欠なもの」ととらえるお客さまが増えています。ゼロトラストについても、ビジネスとは切り離せない「次世代の包括的なセキュリティー戦略」という認識が広がっていると感じています。

 ゼロトラストを実現する具体的な手段として、2019年にはガートナーから「SASE(Secure Access Service Edge)」というネットワークセキュリティーモデルが提唱されました。これは、SD-WANやFWaaS(Firewall as a Service)、CASB(Cloud Access Security Broker)、SWG(Secure Web Gateway)、ZTNA(Zero Trust Network Access)などの製品をまとめたモデルで、ユーザー企業は個々のソリューションを組み合わせて利用していました。
 
 当時のSASEは、単一製品で完全にカバーできず、個々のソリューションの選定や導入、構築の負荷が高いことから、2021年新たにSSE(Security Service Edge)も提唱されました。SD-WANなどネットワーク関連の製品を別に扱う代わりに、セキュリティー関連の機能をまとめ、導入しやすくしたものです。なお、2023年は、Single Vender SASEへと進化を遂げたSASEプロバイダーが増え、ネットワークとセキュリティー機能を単一のクラウドサービスに統合が可能になり、運用管理性の向上やコストの最適化が図れるようになってきました。

 SASEにしろSSEにしろ、ゼロトラストはビジネスと切っても切り離せないものであるため、従来のセキュリティー製品とは違った提案になります。JSOLでは、コンサルティングから選定、システム導入、運用まで、一貫した枠組みでご提供できるようにしています。

 ゼロトラストの仕事として特徴的なのは「ITとセキュリティーをビジネスの実現要因に変える」だと思います。以前は、既存のセキュリティー製品をお客さまにご提案する個別のセキュリティー対策が中心でしたが、ゼロトラストの場合はその前の企画段階で「技術を適用することが重要ではなく、人、プロセス、組織に焦点を当てる」ということが重要だと考えています。
 また、ゼロトラストは、セキュリティー主導の取り組みだけで行うことはできず、セキュリティープラットフォーム上で業務システムが稼働することになるため、「業務システムが正しく機能するか」という確認作業も必要です。そのため、業務部門や業務システムの開発部門とも連携を取りながら、一体となってプロジェクトを進めるのもゼロトラストならではの難しさと言えます。

 ゼロトラストのソリューションは、アクセス管理、デバイスやユーザーの認証、ネットワークなど、さまざまな機能を持つ製品が組み合わされて構成されます。お客さまのビジネスや事業形態、課題観にあったセキュリティー、さらに世の中の動向、これから普及すると見込まれる最新技術、セキュリティーのトレンドなどを踏まえて、ロードマップを描き、長期戦略のため、優先順位を付けて対応にあたります。

 ソリューションの導入では、順番や組み合わせが重要です。2019年ごろにSASEのソリューションを導入した時は苦労が多くありました。個々の製品もまだ成熟しておらず、組み合わせて動かしてみると、要件どおりに機能しないこともたびたびあり、複数の糸を針の穴に通すような設計、調整など、苦労を乗り越えながら、いくつものソリューションを導入し多くのノウハウを蓄えてきました。

 こうした中、JSOLではゼロトラスト導入の負担を軽減するために、「業界ごとにゼロトラストのフレームワークを整備しよう」と取り組んでいます。例えば、金融業界向けに、業界ならではの業務に沿った形でのゼロトラストの在り方、ソリューションの選び方、導入の進め方、標準化、運用を見越した考え方などをまとめた取り組みをご提示しています。また、製造業関連の一例として、一般社団法人日本自動車工業会のセキュリティーガイドラインに沿った形でゼロトラストが導入できるよう支援する取り組みも始めました。

学生時代に取り組んだ内容、興味のあった領域について

自ら手を動かす研究や趣味を通して、未知の領域から学びを得たい

 コンピューターとの関わりは、小学生のころにパソコンを買ってもらったのが始まりです。当時の私は、「マシン語」と呼ばれる言語でかんたんなゲームを作っていました。コンピューターへの関心は一時、中学時代に薄れたのですが、高校時代に再び興味が湧いてきて、大学では電子工学科に進みました。

 大学では「デジタル移動体通信」の研究室に所属していました。ちょうどポケベルから携帯電話に切り替わる時代で、「基地局をどのように配置すればカバーエリアが広げられるのか」というシミュレーションなどに取り組みました。

 もともと私は、新しいことに興味を持ち、自分で手を動かすことが好きな性格で、当時はまだ目新しかった「携帯電話に関する研究」ができるという点も、研究室を選ぶきっかけの一つでした。

ITアーキテクト 土肥 千明

 同時期にのめり込んでいたものが、自動車です。普通ならクルマを走らせることに夢中になる人が多いのでしょうが、私の場合は整備や改造することに心を惹かれていました。より知識を深めるためにガソリンスタンドでアルバイトをしたり、自動車整備士の友人と一緒にサスペンションやブレーキパッドの交換に取り組んだこともあります。

 そのような経験を通して「技術をもっと深く知りたい」「自分の手を動かす仕事がしたい」という思いが強くなっていきました。そして大学卒業後にIT系の商社に入ったのです。入社当初は、営業として日本ではまだ知られていないような海外の新しいインフラ、ネットワークなどの製品を国内に持ってきて販売するプリセールスエンジニアでした。

 その商社では、アメリカ・シリコンバレーでソリューションの発掘のための企業訪問や展示会に参加するなど、さまざまな新しい技術に接する機会を重ねた結果、インフラ系エンジニアに転向することを決めました。

 その後、JSOLに転職し、認証、ID管理領域を中心に、サーバー、ネットワークインフラに長く携わることになります。2011年ごろからは、クラウド・セキュリティーのソリューション企画に多く携わり、IDaaS、CASB、VDI、ハイブリッドクラウド、SDP、SASE、データセキュリティなどに取り組んできました。

 これまでを振り返ると、私は営業からエンジニア、コンサルティングまで本当にいろいろな領域の仕事をコツコツと積み上げてきたと感じます。セキュリティーに関しても、徐々に領域を増やしながら、今ではビジネス全般に関連するクラウド・セキュリティーにまで広がりました。大変な思いもしましたが、その経験が成長につながり無駄なことは一つもなかったと実感しています。

 セキュリティーのコンサルティングでは、お客さまのビジネスを深く理解し、お客さまと共にセキュリティー戦略を考えますが、このようなさまざまな経験の積み重ねが、さまざまなシーンで役に立っていると感じます。

プロフェッショナルとして今後取り組んでいきたいこと

ビジネスイノベーションを、セキュリティーの側面から支援し、新たなセキュリティー人材を育成する

 近年、生成AIや量子コンピューター、量子技術、分散型台帳やブロックチェーン、暗号資産など、新しいテクノロジーが次々と登場してきます。同様に、クラウドの世界も技術の変化が激しく、かつ利用領域も拡大しています。

こうした中、テクノロジーの効果的な利用を検討すると同時に、「海外のクラウドサービス利用におけるデータガバナンス」や「生成AIなど先端技術を悪用した攻撃」など、リスクについても想定し得る限り考慮しなくてはいけません。セキュリティーでカバーすべき領域も急激に広がっているのです。

 その変革の速度に対応していくには、セキュリティーだけに注目するのではなく、その上で稼働させるお客さまの業務システム、業務内容、ビジネス全体を俯瞰的に見る必要があります。そして、一歩先、二歩先を見据えて、お客さまのビジネスにとって最適な新しいセキュリティー対策の道筋を見つけ出すことが重要です。

 合わせて考えるべきが、セキュリティー人材の育成です。社会全体でセキュリティー人材不足が問題視されていますが、JSOLでもその育成に力を入れています。

 クラウド利用が今後、ビジネス全般にどんどん広がっていくことを考えれば、やはりフルスタックエンジニアのようなスキルを持った人材がベストではないかと思っています。フルスタックエンジニアとは、インフラからアプリケーションの開発まで、幅広い領域の仕事を一人でこなせるスキルを持ったエンジニアのことです。セキュリティーの分野でも、インフラから業務システムまで幅広いスキルを持った人材が望まれます。

 加えて、リスクマネジメントの能力も必要でしょう。ITの技術だけでなく、お客さまのビジネスを踏まえてリスクを見つけ出し、分析し管理できるスキルが資質として求められるのではないでしょうか。最新の情報に対して常に高く広くアンテナを張り、時代の変化を読み取り、対応して自身も変化していける能力。そういう人材を育てられたらと思っています。

 今後も、セキュリティーという専門領域を大事にしつつ、お客さまのビジネスとJSOLのビジネスの両方が共に広がっていけるよう推進していければと思っています。


  • ※

    本ページ上に記載または参照される製品、サービスの名称等は、それぞれ所有者の商標または登録商標です。

  • ※

    当コンテンツは掲載した時点の情報であり、閲覧される時点では変更されている可能性があります。また、当社は明示的または暗示的を問わず、本コンテンツにいかなる保証も与えるものではありません。

もっと見る