マイクロセグメンテーションは、エンジニアがデータセンターを論理的に個別のセキュリティセグメントへと分割し、各タスクのレベルに至るまで、それぞれのセグメントに個別にセキュリティポリシーを適用できるネットワークセキュリティのアプローチです。多数の物理ファイアウォールを設置する代わりに、マイクロセグメンテーションを使えば、IT部門はデータセンター内部の深い部分まで柔軟なセキュリティポリシーを設定できます。
マイクロセグメンテーションを使えば、企業ネットワーク内のあらゆる仮想インスタンスや仮想マシン(VM)、ベアメタルサーバー、またはコンテナを、ポリシーベースのアプリケーションレベルのセキュリティ制御によって保護できます。これにより、攻撃に対する企業の防御力を大幅に高め、全体的なサイバーセキュリティ態勢を改善できます。
マイクロセグメンテーションはなぜ重要なのか?
マイクロセグメンテーションは、データセンター内でアプリケーションからサーバーへ、サーバー間で、またはクラウドネットワークを通じてトラフィックが移動する東西トラフィックに最適です。そのため、データセンター内での相互作用に基づいてワークロードをインテリジェントに配置するには、マイクロセグメンテーションが最適な方法です。
さらに、マイクロセグメンテーションは、動的に変化するネットワークや、ネットワークに課せられたビジネス上・技術上の制約に依存しないため、ネットワークセキュリティにおいてより強力で信頼性の高い手法です。これは、アクセス制御を簡素化することが実証されているゼロトラスト・ネットワークアクセス(ZTNA)パラダイムの重要な構成要素です。
マイクロセグメンテーションを使えば、数百ものアドレスベースのファイアウォールポリシーではなく、少数のIDベースのファイアウォールポリシーでセグメントを保護できます。
eSecurity Planetの関連記事:マイクロセグメンテーション:サイバーセキュリティの次なる進化
マイクロセグメンテーションと従来のネットワークセグメンテーション
マイクロセグメンテーションと従来のネットワークセグメンテーションは、どちらもネットワークトラフィックとアクセスの監視を試みる点で似ていますが、それぞれのアプローチの違いを理解することが重要です。
従来のネットワークセグメンテーション
従来のネットワークセグメンテーションでは、企業ネットワークをゾーンに分割します。ゾーン間の境界を越えようとするトラフィックはすべて、次世代ファイアウォール(NGFW)が検査しなければなりません。これにより、企業はネットワークの可視性を高め、攻撃者によるラテラルムーブメントの試みを発見して阻止できるようになります。
企業のセキュリティ計画および規制コンプライアンス計画には、ネットワークセグメンテーションを盛り込む必要があります。ネットワーク内のトラフィックを検査できなければ、組織はアクセスルールを効果的に適用したり、攻撃者の移動を防いだりすることができません。
ネットワークセグメンテーションを使うと、ネットワークセキュリティエンジニアは次のことができます。
- ネットワーク全体の中にサブネットワークを作成する
- VM、コンテナ、クラウド、データセンターを保護する
- 南北トラフィックを制御する
- セグメントレベルおよびネットワークレベルでポリシーを展開する
- VMおよびホストにポリシーを適用する
マイクロセグメンテーション
マイクロセグメンテーションでは、広範なゾーンではなく、ネットワーク内の各デバイス、場合によっては各アプリケーションに固有のセグメントを割り当て、アプリケーションやデバイス間のすべての通信を検査して、悪意のある活動の可能性を探ります。
マイクロセグメンテーションを実装するには、セキュリティエンジニアはソフトウェア定義ネットワーキング(SDN)を利用して、トラフィックをNGFWなどの検査ポイント経由でルーティングできます。これは、SDNがネットワークインフラを仮想化することで可能になります。このNGFWは、攻撃者によるラテラルムーブメントの可能性を検知し、業務リソースへの不正アクセスを防止できます。
組織がゼロトラストのセキュリティ態勢を効果的に実装するには、マイクロセグメンテーションが不可欠です。デバイスやアプリケーションへの不正アクセスを一切禁止できることはゼロトラストにとって重要です。ゼロトラストでは、通信元にかかわらず、そのリソースへのすべてのトラフィックを検査します。
マイクロセグメンテーションは、ネットワークインフラにセキュリティ、パフォーマンス、アプリケーションの可視化をもたらします。このテクノロジーを使うと、セキュリティエンジニアは次のことができます。
- ワークロードを詳細に可視化する
- データセンターのコンポーネントを、個々のアプリケーションレベルに至るまで、論理的に個別のセキュリティセグメントへ分割する
- 一元管理によって、個々のホストのセキュリティ管理にかかるオーバーヘッドを削減する
- サブネットおよびVLANにきめ細かなポリシーを適用する
- 東西トラフィックを制御する
- OSIモデルの7層までポリシーを適用する
マイクロセグメンテーションのメリット
組織は、運用効率の向上、ネットワークの可視性と監視の改善、高度なアプリケーション理解、ラテラルムーブメントの制限、一元的なポリシー管理など、さまざまな面でマイクロセグメンテーションの恩恵を受けられます。
運用効率の向上
マイクロセグメンテーションソフトウェアを導入すると、個別のファイアウォールやACL(アクセス制御リスト)が不要になります。SDNに切り替えることで、ネットワークセグメンテーションとアクセス制御ポリシーの定義、監視、効率的な管理が容易になります。これにより、レジリエンスを実現し、運用効率を高めることができます。
ネットワークトラフィックの可視性と監視の改善
マイクロセグメンテーションは、ネットワークの可視性を高めます。ワークロード間のデータフローを完全に可視化して制御できるため、サイバーセキュリティインシデントの検知と修復を改善できます。
想定されるユーザーに基づいて特定のデバイスまたはデバイスグループにマイクロセグメンテーションを適用すると、セグメント化された各コンポーネント内で発生している活動をきめ細かく可視化できます。また、セグメントごとにアラート管理システムを設定し、分離されたセグメントを監視することも可能です。
高度なアプリケーション理解
マイクロセグメンテーションを使うと、ネットワークチームとセキュリティチームはさまざまなワークロード間のすべてのデータフローを監視できます。これにより、各ワークロードがどのように相互作用しているかを理解しやすくなり、脆弱性の兆候となる抜け穴も発見できます。
ラテラルムーブメントの制限
異なるアプリケーションのワークロードを分離し、実質的なアプリケーションセグメンテーションを実現したい場合、マイクロセグメンテーションは有効な選択肢です。
これにより、脅威が横方向に移動するのを阻止し、脅威が攻撃対象とするアプリケーションを含む分離セグメント内に封じ込めることができます。これによって組織の攻撃に対する脆弱性と、データ侵害の可能性を低減できます。
一元的なポリシー管理
ソフトウェア定義ネットワーキングは、ネットワークおよびセキュリティの専門家がセキュリティポリシーを管理しやすくする、単一の一元的なソリューションとして実装されることが多くなっています。管理者は必要に応じてポリシーを容易に変更し、変化するネットワーク要件や進化するサイバー脅威に対応できます。
効率的なマイクロセグメンテーションポリシーを実装するうえで最も難しいのは、アプリケーションやビジネスの変化に対応できるようポリシーのライフサイクルを管理することです。マイクロセグメンテーションでは、マクロレベルから始め、ポリシーの自動化によって段階的に精緻化できます。
マイクロセグメンテーションソフトウェアベンダー
マイクロセグメンテーションがなければ、攻撃者や侵入者はデータセンター内のある部分から別の部分へ、さほど困難なく移動できる可能性があります。マイクロセグメンテーションソフトウェアは、きめ細かなセキュリティ制御とポリシーベースのトリガーを提供し、攻撃対象領域の縮小に役立つほか、攻撃者が境界防御を突破した後もワークロードを保護します。
マイクロセグメンテーションソフトウェア市場の主要ベンダーには、Illumio、Algoblu、Guardicore、ShiledXなどがあります。
eSecurity Planetでこれらのソリューションなどを比較:主要なマイクロセグメンテーションソフトウェア
マイクロセグメンテーションを導入すべき企業は?
マイクロセグメンテーションは、企業がさまざまな方法で利用できるツールですが、すべてのビジネス環境に適しているわけではありません。状況によってはセグメンテーションの恩恵を受けるネットワークもあれば、そうでないネットワークもあります。
一般に、クラウドリソースや一元化されたデータセンターに大きく依存し、遠隔勤務用デバイスを多数抱える企業にとって、マイクロセグメンテーションは有効なセキュリティ選択肢となります。
コンプライアンスを最優先する規制の厳しい業界の企業にも、マイクロセグメンテーションは推奨されます。たとえば、HIPAA規制の対象となる医療関連企業は、消費者情報をマーケティング、経理、研究の各部門から分離できます。
より広い観点では、最小権限の原則に基づくゼロトラストセキュリティモデルの構築を目指す企業には、マイクロセグメンテーションが必要です。役割や個人ごとの包括的なアクセスリストを作成し、ユーザーの活動を完全に可視化する必要がある場合は、SDNベースのセグメンテーションが有効です。
大規模企業全体にマイクロセグメンテーションを実装するには、特に機密性の低いネットワークトラフィックが大量に存在する場合、コストがかかる可能性があります。そのため、高度なソフトウェアベースのセグメンテーションに取り組むリソースがない中小企業は、従来のネットワークセグメンテーション技術によって効果的な境界保護を実現できます。