こんにちは!インフラやセキュリティの世界へようこそ。
新人のIT担当者や、これからセキュリティの勉強を始める開発者の皆さん、日々の業務お疲れ様です。
サーバーやクラウドのセキュリティというと、「ファイアウォールがどうこう」「暗号化がどうこう」となんだか小難しく聞こえて、身構えてしまいますよね。でも、安心してください。セキュリティの基本的な考え方は、私たちが普段暮らしている「お家の防犯」とまったく同じなんです。
今回は、現代のセキュリティの合言葉である「ゼロトラスト」の要、「条件付きアクセス(Conditional Access)」について、身近な例えを交えながら一歩ずつ優しく紐解いていきたいと思います。
—
1. 「合言葉を知っていればOK」は、もう古い?
皆さんは、自宅の玄関の鍵をどう管理していますか?もちろん、外出したときは鍵を閉めますよね。では、もしその鍵(パスワード)をうっかり泥棒に盗まれてしまったらどうなるでしょうか?
これまでの古いセキュリティ(境界型防御と呼ばれます)は、いわば「一度正しい鍵(IDとパスワード)を見せれば、家のどこを歩いても自由」というスタイルでした。社内ネットワークに入ってしまえば、サーバー室も、人事の金庫も、すんなり通れてしまう状態です。
しかし、リモートワークが当たり前になり、攻撃手法が巧妙になった今、このやり方ではすぐに家を乗っ取られてしまいます。パスワードが漏れたらおしまいですからね。
そこで登場するのが、「ゼロトラスト(何も信用しない)」という考え方です。
「IDとパスワードが合っているからといって、すぐには信じない。本当にその人は信頼できる状況にいるか?」を、あらゆる角度から常にチェックするのが「条件付きアクセス」の役割になります。
—
2. 厳格な「身元確認」を行う、条件付きアクセスの仕組み
条件付きアクセスを、わかりやすく「超優秀なスマートマンションのオートロックシステム」に例えてみましょう。
あなたがそのマンションの住人(正当なユーザー)だとします。深夜に帰宅して、自分の部屋の前に立ちました。ここでマンションのセキュリティシステムは、あなたが鍵(パスワード)を持っているかだけでなく、次のような条件をチェックします。
- 時間と場所: 「普段は平日の昼間に東京からアクセスしているのに、なぜ真夜中に海外(見知らぬIPアドレス)からアクセスしているの?」
- デバイスの状態: 「会社から支給された、安全なセキュリティ対策ソフトが入っているパソコンからアクセスしている?それとも、ウイルスだらけの個人のスマホ?」
もし、これらの条件のどれか一つでも「怪しい!」と判断された場合、システムは自動的に扉を頑丈にロックし、アクセスをブロックします。さらに、「危ないから、もう一度スマホに確認コードを送るね(多要素認証の要求)」といった追加の関門を設けることもできるのです。
攻撃者は、たとえあなたのパスワードをどこからか盗み出したとしても、「会社の管理下にある安全なデバイス」や「いつもの国内のネットワーク」といった条件まで偽装することは非常に困難です。これが、条件付きアクセスが強力な盾になる理由なんですね。
—
3. 実務で設定する条件付きアクセスのイメージ
それでは、クラウドサービス(Microsoft Entra IDなど)で、実際にどのようなポリシー(ルール)を設定するのか、イメージしやすいように設定項目の例を見てみましょう。
今回は、「社外の未管理デバイスからのアクセスをブロックし、安全な場合のみアクセスを許可する」というポリシーを想定します。
{
"policyName": "社外からの未管理デバイスアクセス制限",
"conditions": {
"users": {
"include": ["すべての全社メンバー"]
},
"locations": {
"exclude": ["社内信頼済みネットワークIP"] // 社外からのアクセスを対象にする
},
"devices": {
"excludeStates": [
"compliant", // Intuneなどで管理され、セキュリティ要件を満たしたデバイス
"domainJoined" // 会社のドメインに参加しているPC
]
}
},
"grantControls": {
"operator": "AND",
"controls": [
"block" // 上記の条件に一致した(=社外から、かつ会社の管理外のPCでアクセスした)場合は即座にブロック
]
}
}
このように、コードや設定画面では「誰が」「どこから」「どんなデバイスで」アクセスしようとしているのかを一つずつ定義していきます。難しく見える設定も、分解して読めば「お家の防犯設定」と同じことをやっているのが分かりますよね。
—
4. 現場の裏側:攻撃者はどこを狙い、どう防ぐのか?
私たちホワイトハッカーやインフラエンジニアが現場でイン対応(インシデントハンドリング)をしていると、攻撃者がいかに「人間の油断」や「設定の隙」を突いてくるか痛感させられます。
例えば、ある開発者が利便性を優先するあまり、「自宅の私物タブレットからでもすぐ仕事ができるように」と、条件付きアクセスのポリシーを緩く設定してしまったとします。そのタブレットがもし無料Wi-Fiスポットなどでマルウェアに感染していたらどうなるでしょうか?
攻撃者はそのタブレットを踏み台にして、いとも簡単に会社の機密サーバーへ侵入してしまいます。
だからこそ、開発現場や情報システム部門の担当者である私たちは、「便利さと安全性のバランス」を正しくコントロールする責任があります。
「めんどくさいから全員許可しよう」ではなく、「会社のデータを守るために、安全な条件の時だけドアを開けよう」という姿勢が、組織全体のセキュリティレベルを底上げするのです。
—
5. 一歩ずつ、確実な対策を始めよう
いかがでしたでしょうか?
条件付きアクセスやゼロトラストという言葉を聞くと身構えてしまいますが、本質はとてもシンプルな「丁寧な身元確認と状況判断」です。
今日からできる第一歩として、まずは皆さんが管理しているクラウドサービスやサーバーのアクセスログを眺めてみたり、「普段と違う場所からのアクセスになっていないか?」を確認するルールを見直したりしてみてください。
セキュリティ対策に「完璧」はありませんが、こうした地道な設定の積み重ねが、組織をサイバー攻撃から守る最強の盾になります。
焦らず、一歩ずつ、安全なインフラ作りを楽しんでいきましょう!
コメント