CSA Zero Trust Microsegmentation Guidance - トポロジー定義型 vs. 接続定義型セグメンテーションモデルを形式化
Cloud Security Alliance (CSA) は、Zero Trust Microsegmentation に関する新しいガイダンスをリリースしました。このガイダンスは、多くのベンダー資料とは一線を画す、このトピックに関する正確な枠組みを提供します。2つの主要なセグメンテーションアプローチを分離する有用なモデルを提案しています。それは、トポロジー定義と接続定義です。トポロジー定義セグメンテーションはネットワーク位置に依存し、ゾーンやファイアウォールなどの要素を使用してトラフィックのフローを制御します。一方、接続定義セグメンテーションはセッション確立に焦点を当て、ID、デバイスの姿勢、およびコンテキストを使用してサービスへのアクセスを許可または拒否します。CSA は、これら2つのモデルを補完的なものとして推奨しており、接続定義制御はセッション開始前に攻撃対象領域を削減すると主張しています。逆に、トポロジー定義制御は、セッションまたはシステムが侵害された後の封じ込めを提供します。この新しいガイダンスは、従来のデータセンターの東西トラフィックを超えて、IT、OT、IoT、クラウド、エッジ、およびエージェント型AIワークロードを含むように範囲を拡大しています。また、マクロ、マイクロ、ナノセグメンテーションの粒度も区別しています。このペーパーでは、さまざまな強制プレーンの選択肢、管理された出口制御、制御プレーンの回復力、およびポリシーのドリフト検出について詳述しています。概説されている運用モデルは継続的なサイクルです。可視性、ポリシー導出、シミュレーション、強制、ドリフト監視、および例外の廃止です。このガイダンスは、このプロセスを一度限りのデプロイメントではなく、継続的なものとして強調しています。