マルチクラウドの成長、マシン・アイデンティティーの増加、および急速なAI導入によって複雑さが増す中で、セキュリティー・チームは一貫した統制の維持に苦慮しています。断片化された構成、不均一なポリシー適用、および制御されていないマシン・ツー・マシン・アクセスは、ビジネスのスピードとセキュリティー監視の間のギャップを広げています。
同時に、認可されたAIシステムやシャドーAIシステムは、ガバナンスが不十分な意思決定の場をもたらします。脆弱なコントロール、あるいはコントロールの欠如が依然として主な失敗の原因であり、アイデンティティー、ワークロード、およびAI駆動の運用を保護するための、統合された自動アプローチの必要性が浮き彫りになっています。
今日のマルチクラウドおよびハイブリッド環境において、 アタック・サーフェス(攻撃対象領域)はその環境そのものです。金融機関が規模を拡大するにつれ、4つの構造的な力がセキュリティー体制を絶えず損なっています。これらが互いに重なり合うことで、従来の境界ベースの統制では対処できないような、システム上のギャップが生じます。
J.R. Rao
IBMフェロー、およびIBM Security Research、チーフ・テクニカル・アドバイザー(CTA)
アイデンティティーは、連鎖における最も脆弱なリンクです。一度アイデンティティーが侵害されると、それで終わりです。すべての権限と特権、そして侵入口となる扉を手に入れることになります。 ”
現時点では、次のように問い直すのが妥当です。ゼロトラストは、現代の銀行業務や金融サービスにとって、依然として重要なのでしょうか。
IBMにとって、答えは明確です。つまり、ゼロトラストは、規制対象のマルチクラウド・エンタープライズにとって、セキュリティー・フレームワークから基盤となるオペレーティング・モデルへと進化しました。
柱となる要素は、一貫した適用、継続的な検証、およびエンド・ツー・エンドの可視化で変わりありません。しかし、金融機関が苦慮しているのは戦略ではなく、大規模な実行、監査可能性、および統制の証明です。
ソフトウェア、サービス、およびエージェントがより大きな責任を担うようになるにつれ、 ゼロトラストは進化する必要があります。最小権限はモデルやエージェント型AIへと拡張される必要があり、一方で「侵害を前提とする」考え方は、特定の時点での監査ではなく、継続的なアシュアランスを重視しなければなりません。多くのストラテジーここで失敗するのは、真の進歩が、継続的に実証、監査、および信頼できるコントロールにかかっているためです。これらは、銀行業務や金融サービスにおける規制上の期待と直接一致する要件です。
ゼロトラストがその約束を果たすためには、安全な動作をデフォルトで測定、適用、およびレビュー可能にする、統合されたアイデンティティー主導のアプローチを通じて実行される必要があります。ここでIBMは、金融機関がポリシーの概念から運用の現実へと移行できるよう支援します。
ゼロトラストは、後付けされた場合にのみ、ビジネスの障害となります。アイデンティティーとアクセスの意思決定に組み込まれると、ゼロトラストは 監査可能性と経営陣による監視を強化しながら、ビジネスを加速させる のに役立ちます。銀行や金融機関にとって、これは監督上のリスクを高めることなく、デジタル配信を迅速化できることを意味します。
ゼロトラストの原則を理論から日々の運用へと転換するには、個別にではなく、連携して機能する一連の機能が必要です。
ユーザーは、SaaSプラットフォーム、内部システム、クラウド・インフラストラクチャー、および開発パイプラインの間を絶えず移動しています。統合されたアイデンティティー・レイヤーが存在しない場合、これは摩擦や管理されていないリスクを招く原因となります。一貫したアイデンティティー基盤がなければ、環境を遷移するたびに、新たなアクセス決定やポリシー適用が必要となり、摩擦やリスクを生む新たな要因となります。
ゼロトラストは、ヒューマン・アクセスを統合されたアイデンティティー・ソースに固定することで、これに対処します。Active Directory、Okta社、Ping社、またはLDAPなどの既存のアイデンティティー・プロバイダーと統合することで、銀行や金融機関は、フィッシング耐性のある多要素認証(MFA)を適用し、有効期間の短いトークンを発行し、リアルタイムで行動シグナルやデバイス・ポスチャーを取り入れながら、リスクに適応したアクセス決定を行うことができます。
ユーザーが環境をまたいで移動しても、ポリシーはユーザーとともに移動します。切断されたコントロールを通じて再認証を行う代わりに、アクセスは一貫して評価されます。これにより、一般的なラテラル・ムーブメント(横方向の移動)の経路が遮断され、アカウントの乱立が抑制され、開発者のスピードを落とすことなく、セキュリティー・チームによる統制が可能になります。
この基盤を整えることで、アイデンティティーが一元管理され、MFAがデフォルトで適用されます。環境やパイプラインへのアクセスは明確なロールを通じて統治され、隔離や承認はバックグラウンドで自動的に行われます。その結果、スタッフはより迅速に行動できるようになり、組織はリスクへの露出を低減できます。
現在、マシン・アイデンティティーの数はヒューマン・アイデンティティーを桁違いに上回っており、ガバナンスが不十分な場合、目に見えない複合的なリスクを生み出します。有効期間の長いシークレット、管理されていないAPIキー、およびシステム間の暗黙のトラストは、静かながらも広範なリスクを生じさせます。
ゼロトラストは、マシン・アイデンティティーを主要なコントロール・サーフェスとして扱い、有効期間の短い認証情報、自動ローテーション、およびポリシー・アズ・コードをデフォルトで適用します。ワークロード、プラットフォーム、CI/CDステージ、およびAIエージェントは、リソースにアクセスする前に認証を行う必要があり、静的なシークレットではなく、有効期間が短くスコープが限定された認証情報を使用します。
ポリシーがコードとして定義され、自動的に適用されることで、 チームは手作業を介さずにエンド・ツー・エンドの追跡可能性を確保できます。監査ログは改ざん検知が可能になり、アクセスの許可方法からコンプライアンスを継続的に証明できるようになります。これにより、銀行やその他の規制対象の金融機関に、正当性を立証可能なエンド・ツー・エンドのアクセス決定記録が提供されます。
実際には、認証情報は自動的に発行およびローテーションされ、シークレットは必要なときにのみ取得され、TLS証明書はエンド・ツー・エンドで管理されます。これらのパターンを組み合わせることで、システムが自らのアイデンティティーを証明するための一貫した方法が提供され、アクセス可能な範囲が制限されます。
従来のインフラストラクチャーへのアクセスは、VPN、バスティオン・ホスト、および必要なくなった後も長く残る固定の認証情報といった、静的なネットワーク・トラストを中心に構築されていました。これらのモデルは、エンジニアにとっては摩擦を生み、セキュリティー・チームにとっては死角を生みます。
ゼロトラストは、そのモデルをセッション・ベースの認可に置き換えます。エンジニアは、永続的なアクセスを許可される代わりに、認証を行い、特定のターゲットを要求し、使い捨ての認可トークンを受け取ります。認証情報はセッションごとに仲介され、そのセッションが終了すると自動的に取り消されます。
その結果、固定の権限、パスワードの共有、および管理されていないトンネルが減少します。エンジニアは、チケットによる遅延なしに、迅速かつ信頼性の高いアクセスを得ることができ、一方でセキュリティー・チームは、包括的な監査証跡を取得できます。また、必要に応じてセッションの記録も行えるため、ワークフローの摩擦を招くことなく、監査、リスク、および監督上の期待に応えることができます。
アプリケーションの分散化が進むにつれ、サービス・ツー・サービスの通信は、セキュリティー保護が最も困難な領域の1つへと変化しています。IP許可リストとネットワーク境界は、クラウドや環境をまたいで拡張することができず、設計上脆弱です。
ゼロトラストは、デフォルトで すべてのサービス間接続にアイデンティティー・ベースのコントロールを適用します。サービスにアイデンティティーが付与されると、すべての呼び出しに対して認証と認可が適用され、サービスがどこで実行されているかにかかわらず、最小権限のアクセス・ルールを一貫して適用できるようになります。
このアプローチにより、次のことが可能になります。
ゼロトラストは侵害を前提としています。これは、現代の銀行業務および金融リスク管理と直接一致する原則です。最終的な防御ラインは、データそのものです。
ゼロトラストの原則をデータ・レイヤーに拡張することで、組織は定期的な監査を超えて継続的な保証へと移行し 、アイデンティティーが侵害された場合でも、影響範囲を限定するためにデータ保護を継続的に適用します。
これには以下が含まれます。
その結果、コンプライアンスがもはや個別の取り組みではなく、アクセス保護とデータ保護が毎日どのように適用されているかを示す、測定可能な成果としてのセキュリティー体制が実現します。
境界ベースのゼロトラスト・モデルから、あらゆる環境にわたる人、マシン、およびAIワークロードのための最新のアイデンティティー・ベースのアプローチへと移行した銀行や金融機関は、セキュリティーの強化に加え、測定可能な運用の改善を報告しています。
これらの成果は偶然ではありません。これらは、ゼロトラストをオペレーティング・モデルとして扱った結果です。自動化により、認証情報管理に伴う手作業の摩擦が取り除かれます。統合されたポリシーにより、クラウド環境全体にわたる脆弱でその場限りのコントロールが置き換えられます。また、規制、内部監査、およびAIガバナンスの要件に合わせたアイデンティティー主導のポスチャーにより、セキュリティーがビジネスの速度を落とすことなく、そのスピードに合わせて動くことが可能になります。
業界の意見は一致しています。ゼロトラストは正しい戦略であり、今や標準となっています。3先行している組織は、それを最終目的地ではなく、運用の規律として扱っています。アクセス権の付与、検証、およびレビューの方法にセキュリティーがデフォルトで組み込まれると、チームはより迅速に行動できるようになり、監査はよりシンプルになり、トラストは実証可能になります。
Koos Lodewijkx
IBM、最高情報セキュリティー責任者(CISO)
ゼロトラスト・アプローチは、今日のビジネスが直面しているセキュリティーの複雑さに対処するための、より優れた方法を提供します。 ”
1 CrowdStrike. Global Threat Report 2024: 2024年のクラウド・セキュリティーにおける上位5つの課題とその軽減方法.
2 IBM. 2025年データ侵害のコストに関する調査。
3 米国国立標準技術研究所(NIST)は、2020年に有名なガイドである「SP 800-207, :Zero Trust Architecture」を公開した際に、これを正式なものとしました。