国防総省は、大手クラウドプロバイダーがサイバーセキュリティアーキテクチャをどのように実装しているかについての継続的な評価を含め、ゼロトラストのユースケースを絞り込んでいる。
国防総省のゼロトラスト・ポートフォリオ管理室のディレクターであるレス・コール氏は、ZT室が国防総省全体のゼロトラストに関する18の異なる「概念実証」に署名したと述べた。コール氏は、これらのコンセプトのうち12件は「完成しており、評価の準備ができている」と述べた。
「私たちはすべてをユースケースに要約しました」とコール氏は、先週バージニア州レストンで開催されたATARCの連邦ゼロトラストサミットでプレゼンテーションを行った後、フェデラル・ニュース・ネットワークに語った。 「したがって、これらのそれぞれについて、国防総省全体に広く適用できる個別のユースケースが必要です。」
概念実証は、海軍海域システム司令部が後援する船舶から陸上への接続から、国防情報システム局によるフェデレーテッド ID、認証、アクセス管理 (ICAM) に関する取り組みまで多岐にわたります。
ペンタゴンの ゼロトラスト戦略 2027 年度までに国防総省のすべてのコンポーネントにわたってゼロトラストの「目標」レベルを達成するという目標を掲げています。
Call 氏は、国防総省全体に広く適用されるユースケースを証明することで、同省は 43 の異なる国防総省コンポーネントにわたってゼロトラスト アーキテクチャを実現するためのより直線的なプロセスを「飛躍」できるようになると述べました。
「特定のニーズを満たすユースケースを思いつき、『これらのベンダーはすでにこれを達成している、またはこのベンダーのグループはすでにこれを達成している』と言うことができれば、それは非常に素晴らしいことです。なぜなら、それは人々に機会を与えるからです。ショートカットして、より早く目的地に到着できるようにするためです」とコール氏はATARCプレゼンテーションで述べた。
コール氏によると、ポートフォリオ管理オフィスはMITリンカーン研究所と協力して、概念実証や特定の技術をテストできる「ゼロ実験場」の創設に取り組んでいるという。
「その後、ベンダーを MIT リンカーン研究所に送り込み、彼らがソリューションを評価してリストに載せ、それを 43 のコンポーネントに送信して、『これは認定を受けている人。これらはこれらのアクティビティに到達し、他のツールと相互運用します。それで、これを持っているなら、これでうまくいくでしょう」とコールは言いました。
クラウド サービス プロバイダーも、国防総省のゼロトラスト目標を達成する上で重要な役割を果たします。コール氏は、国防総省の統合戦闘クラウド機能契約に基づいてAmazon、Google、Microsoft、Oracleの4つのCSPすべてと協力していると述べた。
Call氏は、国防総省はすでにMicrosoft AzureとGoogle Cloudを完全に評価していると述べた。
「最初の要求は、目標 91 を達成する必要があるということです」 [zero trust activities] それが完了したら、高度な作業を行って、取得できる 152 にできるだけ近づける必要があります。そうすれば、その完全な環境を評価できるようになります。」と彼は言いました。
国防総省は今月、軍事機関や防衛部門から最新のゼロトラスト導入計画を受け取る予定だ。
ゼロトラストのレッドチーム
コール氏は、同氏の事務所が国家安全保障局と協力して「ゼロトラスト対応状況評価ツール」を開発したと述べた。
「基本的には一連の質問をし、自分が活動のどの段階にいるのかを把握し、スコアを与えるのに役立ちます」とコール氏は言う。
同氏はまた、国防総省組織に対し、ゼロトラストのレッドチーム評価の準備が整っているかどうかを確認するよう求めた。現在、国防総省には、ゼロトラスト評価を実施できる認定レッド チームが 2 つしかありません。電話によると、正式な評価に不合格となった組織はテストラインの最後尾に送られるという。
「我々はもっとやりたいと思っているが、残念ながらそれには多大なコストがかかり、国防総省レベルであっても無限にお金が使えるわけではない」とコール氏は語った。 「これは完全にボトルネックです。私たちの計画は、一定の段階に到達したら、それをサービスに委ね、『環境を評価するのはあなたの責任です』と言うつもりです。」
#国防総省評価プロセスでゼロトラストの概念を絞り出す