今日の企業環境は、マルチクラウドやハイブリッドインフラ、ソフトウェア定義ネットワーク(SDN)、トラフィックの増加、仮想化の進展、そして脅威アクターの急速な高度化を特徴としている。その結果、組織はネットワーク環境を完全に把握し、制御することが難しくなっている。
さらに、攻撃者がラテラルトラフィックを悪用して影響を拡大するにつれ、境界セキュリティの手法は効果を失いつつある。ネットワークセグメンテーションとマイクロセグメンテーションは、組織がネットワーク環境を保護・制御するために導入できる2つの方法である。
ネットワークセグメンテーション
ネットワークセグメンテーションは、ネットワークを複数のゾーンに分割する手法で、各ゾーンはサブネットまたはサブネットワークと呼ばれ、それぞれに異なるセキュリティプロトコルが適用される。これらのサブネットワークを作成すると、アクセス制御によってサブネットワーク間の通信が規制され、相互接続を許可するデバイス、ユーザー、サービスが定められる。
組織は通常、ファイアウォールやVLANを通じてネットワークセグメントを実装する。新たに形成されたゾーンは、既存のネットワーク階層(ネットワーク、データ、アプリケーション)または地理的な場所に基づいて構成される。
メリット
ネットワークセグメンテーションは、ネットワークの混雑を緩和するだけでなく、ネットワークセグメント間のアクセスも制限するため、パフォーマンスとセキュリティを向上させる。ネットワークの問題は個々のサブネット内に本質的に封じ込められ、広範囲に及ぶネットワーク障害を最小限に抑えられる。さらに、ネットワークセグメンテーションにより、管理者はイベントを記録し、不審な挙動を発見し、許可・拒否された内部接続を監視できる。
課題
南北方向のトラフィック制御という特性は、侵害につながる可能性がある。ネットワークセグメント内のデバイスを信頼する原則は、境界セキュリティの制御によって脅威アクターのネットワーク侵入が阻止されているという前提に基づいているためだ。
さらに、今日のコンテナ化されたクラウドベースの環境では、ネットワーク特性に基づくネットワークセキュリティの管理は現実的ではない。データセンターで定義されたネットワークセグメントは、管理するには大きすぎたり、複雑すぎたりする可能性がある。その結果、ファイアウォールとVLANは、ネットワーク保護の単独の手法として効率を失いつつある。
マイクロセグメンテーション
マイクロセグメンテーションとは、さまざまなセキュリティゾーンを定義する一連の変数に基づいてネットワークをセグメント化するサイバーセキュリティのアプローチを指す。この手法はネットワークセグメンテーションから派生したものだが、アクセスとセキュリティ制御をより細かく管理し、攻撃対象領域を縮小する。マイクロセグメンテーションは、ゼロトラストセキュリティフレームワークの基盤となる。
関連:DMZとゼロトラストネットワーク:DMZネットワークは終わったのか?
メリット
マイクロセグメンテーションは、パブリッククラウド、プライベートクラウド、ハイブリッドクラウド、データセンターにおける東西方向のトラフィックに対して、厳格なアクセス制御を提供する。これにより、個々のワークロードのサイバーセキュリティを強化できる。
マイクロセグメンテーションが正しく設定された環境では、多くのポリシーを自動化し、クラウドやデータセンターに一元的に適用できる。手作業をなくせるだけでなく、ポリシーを効果的に管理できるようになる。
課題
マイクロセグメンテーションの導入は、特に既存のクラウドやデータセンターでは複雑になる。アクセス制御やセキュリティサービスがメモリとCPUリソースを使用するため、アプリケーションのパフォーマンスが低下する可能性もある。これらは多くの場合、ハイパーバイザーに直接インストールされたソフトウェアやプラグインによって有効化される。
詳しくはこちら:マイクロセグメンテーションとは?
ネットワークセグメンテーションとマイクロセグメンテーション:どちらが適しているか?
主な違い
ネットワークセグメンテーションとマイクロセグメンテーションは、ネットワークアーキテクチャ、ポリシー管理、トラフィックの種類、導入方法など、いくつかの重要な点で異なる。
ネットワークアーキテクチャ
ネットワークセグメンテーションは物理ネットワークと仮想ネットワークの両方で機能するが、通常は物理ネットワークで利用される。マイクロセグメンテーションは仮想ネットワークのみで機能する。
ポリシー管理
2つのアプローチを比較すると、ネットワークセグメンテーションはより大規模なネットワークセグメントに適用されるため、マイクロセグメンテーションよりも広範なポリシーを持つ。マイクロセグメンテーションの手法では、組織のネットワーク攻撃対象領域を縮小するため、よりきめ細かなポリシーが用いられる。
トラフィックの種類
ネットワークセグメンテーションはネットワークレベルで南北方向のトラフィックを制限する一方、マイクロセグメンテーションはワークロードレベルで東西方向のトラフィックを制限する。南北方向のネットワークトラフィック制御とは、指定されたネットワークゾーンへのアクセスを許可されたユーザー、通信、ソフトウェアを信頼することを意味する。
導入方法
ネットワークセグメンテーションはハードウェアベースとソフトウェアベースの両方の導入方法を利用できるが、通常はハードウェアに依存する。一方、マイクロセグメンテーションは一般にソフトウェアベースである。
ネットワークセグメンテーションを利用するタイミング
ネットワークセグメンテーションは、パブリッククラウドの保護やゲスト向け無線ネットワークの提供などの場面で利用を検討できる。
パブリッククラウドの保護
クラウドインフラ上で稼働するプラットフォーム、オペレーティングシステム、ソースコードなどの保護は顧客の責任だが、インフラ自体のセキュリティはクラウドプロバイダーが担う。ネットワークセグメンテーションは、ハイブリッドクラウドやパブリッククラウド内のアプリケーションを分離するのに役立つ。
ゲスト向け無線ネットワークの提供
組織は、比較的低いリスクで訪問者にWi-Fiを提供できる。インターネットへのアクセスだけを提供するサブネットを、ゲスト用の認証情報を使って訪問者に提供してもよい。
マイクロセグメンテーションを利用するタイミング
マイクロセグメンテーションの利用に適したシナリオには、開発システムと本番システムの分離や、インシデントへの効果的な対応などがある。
開発システムと本番システムの分離
マイクロセグメンテーションを使えば、テスト環境や開発環境と本番システム間の接続を制限する、きめ細かなポリシーを適用できる。これにより規律を徹底し、開発チームによる不注意な行動を防止できる。
インシデントへの効果的な対応
脅威のラテラルムーブメントを制限する特性と、ログデータを提供できるマイクロセグメンテーションの能力により、インシデント対応チームは攻撃の手法を把握し、さまざまなアプリケーションで侵害されたポリシーを特定できる。
ネットワークセグメンテーションとマイクロセグメンテーション:どちらを選ぶべきか?
ネットワークセグメンテーションとマイクロセグメンテーションを検討する際は、どちらか一方を選ぶのではなく、両方をセキュリティ戦略にどう統合するかを考えるべきだ。垂直方向のトラフィック移動に対応するネットワークセグメンテーションは、サーバー間やアプリケーションとサーバー間など、横方向のトラフィック移動に対応するマイクロセグメンテーションを補完できる。2つのセグメンテーションアプローチは連携して機能し、組織にさらなる保護レイヤーを提供できる。
次に読む:サーバーセキュリティの優れたツール