新たな基準になる? NSA、ゼロトラスト実装指針「ZIGs」のフェーズ1・2を公開:セキュリティニュースアラート
NSAは、米国戦争省が定義するゼロトラスト成熟度の達成に関する実装指針を公開した。基礎固めから核心的解決策の導入までを段階的・モジュール型で示しており、組織の状況に応じた柔軟な実装と計画立案を支援する。
米国家安全保障局(NSA)は2026年1月30日(現地時間、以下同)、ゼロトラストアーキテクチャの実装を支援する指針として「Zero Trust Implementation Guidelines」(ZIGs)の「Phase One」および「Phase Two」を公開した。
米国戦争省(DOW:旧米国国防総省)が定義するターゲットレベルのゼロトラスト成熟度に到達するために必要な活動を整理した技術報告書となる。
ゼロトラスト実装の道筋を示すNSA ZIGsの概要
今回公表されたPhase OneおよびPhase Twoは、組織がディスカバリー段階からターゲットレベルの実装に移行する過程を示す内容となっている。フェーズにおいて、実施すべき活動や要件、それらに先行または後続する事項を体系的に示している。段階的な構成により、基礎的な取り組みから高度な取り組みまでを選択でき、組織ごとの目的や制約に応じた調整が可能とされる。
Phase Oneでは36の活動を提示している。これらは既存環境を整備または改善し、該当フェーズに対応する30のゼロトラスト能力を支える安全な基盤の構築を目的とする内容だ。続くPhase Twoにおいて、コンポーネント環境に中核となるゼロトラストソリューションを組み込む段階に入る。41の活動が示され、34の能力を有効化する構成となっている。
NSAは、Phase OneおよびPhase Twoを確認する前に、2026年1月14日に公開された「Primer」と「Discovery Phase」を参照するよう呼びかけている。これらの基礎文書を通じて、ゼロトラスト関連の活動や自組織の運用環境に関する理解を深めることが、実装に先立つ前提となると位置付けている。
PrimerおよびDiscovery Phaseは、ゼロトラスト実装の入り口として位置付けられている。Primerにおいて、ZIGs全体を構成する戦略や原則を示し、シリーズ全体を活用するための考え方を整理している。ZIGsがモジュール型で設計されている点も示され、成熟度の異なる組織が必要な能力を選択できる構造になっていることが説明されている。
Discovery Phaseは、組織内の重要なデータやアプリケーション、資産、サービス、アクセスおよび認可の状況を把握するための指針を示す内容だ。信頼できる基準線を形成し、優先順位付けや計画立案を支えることが目的とされる。
NSAは、PrimerとDiscovery Phase、Phase One、Phase Twoを通じたZIGsの一連の文書が、ゼロトラストアーキテクチャの導入を計画中の組織、またはすでに取り組みを進めている組織にとって、DOW CIOゼロトラストフレームワークに基づくターゲットレベル成熟度に必要な能力を理解する助けとなるとしている。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
Fortinet製品にCVSS 9.8の脆弱性 約328万件のインターネット上の資産に影響
Fortinet製品のFortiCloud SSOに認証回避の重大な脆弱性が見つかった。CVSSの評価は9.8、深刻度「緊急」(Critical)であり、攻撃者による悪用も確認されている。インターネットに公開されている約328万件の資産が影響を受けるという。
IPAが10大脅威2026年版を発表 行間から見えた“日本企業の弱点”
IPAが2026版「情報セキュリティ10大脅威」を公開しました。皆さんが気になる新しい脅威もランクインしています。ただ本当に注目してほしいのは脅威そのものではなく、これにどう対抗するかです。筆者流の10大脅威の読み方をお伝えします。
メールもURLも踏まない攻撃が始まった Geminiを乗っ取る恐怖のシナリオ
Gmailに届いた何気ないカレンダー招待を承諾しただけで、AIが“別人の指示”に従い始める──。LLMが業務に深く組み込まれた今、従来のサイバー攻撃とは異なる新たな侵入口が拡大している。その正体と実証された攻撃シナリオを追った。
なぜアスクルのランサム被害は長期化した? 報告書から見えたレジリエンスの穴
ランサムウェア被害からの復旧が長期化する裏には、セキュリティ対策を講じるに当たってありがちな“ある勘違い”が関係していました。アスクルの被害事例をベースに認知バイアスの観点から問題を掘り下げます。