TVING、ゼロトラストに基づきセキュリティ体制を強化

TVINGは9月23日、ゼロトラストの原則に基づき、アクセス管理や侵害対応を中心としたセキュリティ体制を強化したと発表した。

ゼロトラストは、利用者や端末を無条件に信頼せず、アクセスのたびに権限などを継続的に検証するセキュリティの考え方。TVINGは「アクセス検証」「最小権限」「侵害の想定」「継続的な検証」の4原則を、サービスとクラウド環境の双方に適用している。

具体的には、アプリとWebの全通信経路に認証トークンの検証を適用し、旧バージョンのアプリには強制アップデートを実施。システムやサービスのアクセス権限も業務単位で細分化し、権限範囲や有効期限を管理することでアクセス制御を強化した。

クラウド環境では、不審な挙動をリアルタイムで検知し、不正アクセスの発生時に通知する仕組みを整備。侵害事故への対応手順についても、想定するシナリオごとに点検を進めている。

顧客情報の保護では、アプリ署名キーやデジタル著作権管理(DRM)キーを更新したほか、ログイン・セッション検証の仕組みを見直した。パスワードの保存アルゴリズムもbcryptベースへ変更した。

さらに、コード内の機密情報を別の管理システムへ移行し、ソースコードへの機密情報の登録を自動的に防止する仕組みを構築。全社員のPCにはエンドポイント検知・対応(EDR)ソリューションを適用した。

今後は、クラウドアカウントや権限管理領域までゼロトラストの適用範囲を拡大するほか、模擬攻撃や脆弱性診断の対象を広げる。バグバウンティの導入も検討し、AIを活用したセキュリティ脅威の検知・遮断技術の適用も進める方針だ。

引用元記事:https://www.digitaltoday.co.kr/jp/view/107103/tving-strengthens-security-system-based-on-zero-trust