ネットワークセグメンテーションとマイクロセグメンテーションの比較

執筆者
Collins Ayuya
Collins Ayuya
Jul 20, 2022
6 minute read
ServerWatch のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

今日の企業環境は、マルチクラウドやハイブリッドインフラ、ソフトウェア定義ネットワーク(SDN)、トラフィックの増加、仮想化の進展、そして脅威アクターの急速な高度化を特徴としている。その結果、組織はネットワーク環境を完全に把握し、制御することが難しくなっている。

さらに、攻撃者がラテラルトラフィックを悪用して影響を拡大するにつれ、境界セキュリティの手法は効果を失いつつある。ネットワークセグメンテーションとマイクロセグメンテーションは、組織がネットワーク環境を保護・制御するために導入できる2つの方法である。

ネットワークセグメンテーション

ネットワークセグメンテーションは、ネットワークを複数のゾーンに分割する手法で、各ゾーンはサブネットまたはサブネットワークと呼ばれ、それぞれに異なるセキュリティプロトコルが適用される。これらのサブネットワークを作成すると、アクセス制御によってサブネットワーク間の通信が規制され、相互接続を許可するデバイス、ユーザー、サービスが定められる。

組織は通常、ファイアウォールやVLANを通じてネットワークセグメントを実装する。新たに形成されたゾーンは、既存のネットワーク階層(ネットワーク、データ、アプリケーション)または地理的な場所に基づいて構成される。

メリット

ネットワークセグメンテーションは、ネットワークの混雑を緩和するだけでなく、ネットワークセグメント間のアクセスも制限するため、パフォーマンスとセキュリティを向上させる。ネットワークの問題は個々のサブネット内に本質的に封じ込められ、広範囲に及ぶネットワーク障害を最小限に抑えられる。さらに、ネットワークセグメンテーションにより、管理者はイベントを記録し、不審な挙動を発見し、許可・拒否された内部接続を監視できる。

課題

南北方向のトラフィック制御という特性は、侵害につながる可能性がある。ネットワークセグメント内のデバイスを信頼する原則は、境界セキュリティの制御によって脅威アクターのネットワーク侵入が阻止されているという前提に基づいているためだ。

さらに、今日のコンテナ化されたクラウドベースの環境では、ネットワーク特性に基づくネットワークセキュリティの管理は現実的ではない。データセンターで定義されたネットワークセグメントは、管理するには大きすぎたり、複雑すぎたりする可能性がある。その結果、ファイアウォールとVLANは、ネットワーク保護の単独の手法として効率を失いつつある。

マイクロセグメンテーション

マイクロセグメンテーションとは、さまざまなセキュリティゾーンを定義する一連の変数に基づいてネットワークをセグメント化するサイバーセキュリティのアプローチを指す。この手法はネットワークセグメンテーションから派生したものだが、アクセスとセキュリティ制御をより細かく管理し、攻撃対象領域を縮小する。マイクロセグメンテーションは、ゼロトラストセキュリティフレームワークの基盤となる。

関連:DMZとゼロトラストネットワーク:DMZネットワークは終わったのか?

Advertisement

メリット

マイクロセグメンテーションは、パブリッククラウド、プライベートクラウド、ハイブリッドクラウド、データセンターにおける東西方向のトラフィックに対して、厳格なアクセス制御を提供する。これにより、個々のワークロードのサイバーセキュリティを強化できる。

マイクロセグメンテーションが正しく設定された環境では、多くのポリシーを自動化し、クラウドやデータセンターに一元的に適用できる。手作業をなくせるだけでなく、ポリシーを効果的に管理できるようになる。

課題

マイクロセグメンテーションの導入は、特に既存のクラウドやデータセンターでは複雑になる。アクセス制御やセキュリティサービスがメモリとCPUリソースを使用するため、アプリケーションのパフォーマンスが低下する可能性もある。これらは多くの場合、ハイパーバイザーに直接インストールされたソフトウェアやプラグインによって有効化される。

詳しくはこちら:マイクロセグメンテーションとは?

ネットワークセグメンテーションとマイクロセグメンテーション:どちらが適しているか?

主な違い

ネットワークセグメンテーションとマイクロセグメンテーションは、ネットワークアーキテクチャ、ポリシー管理、トラフィックの種類、導入方法など、いくつかの重要な点で異なる。

ネットワークアーキテクチャ

ネットワークセグメンテーションは物理ネットワークと仮想ネットワークの両方で機能するが、通常は物理ネットワークで利用される。マイクロセグメンテーションは仮想ネットワークのみで機能する。

ポリシー管理

2つのアプローチを比較すると、ネットワークセグメンテーションはより大規模なネットワークセグメントに適用されるため、マイクロセグメンテーションよりも広範なポリシーを持つ。マイクロセグメンテーションの手法では、組織のネットワーク攻撃対象領域を縮小するため、よりきめ細かなポリシーが用いられる。

トラフィックの種類

ネットワークセグメンテーションはネットワークレベルで南北方向のトラフィックを制限する一方、マイクロセグメンテーションはワークロードレベルで東西方向のトラフィックを制限する。南北方向のネットワークトラフィック制御とは、指定されたネットワークゾーンへのアクセスを許可されたユーザー、通信、ソフトウェアを信頼することを意味する。

導入方法

ネットワークセグメンテーションはハードウェアベースとソフトウェアベースの両方の導入方法を利用できるが、通常はハードウェアに依存する。一方、マイクロセグメンテーションは一般にソフトウェアベースである。

ネットワークセグメンテーションを利用するタイミング

ネットワークセグメンテーションは、パブリッククラウドの保護やゲスト向け無線ネットワークの提供などの場面で利用を検討できる。

パブリッククラウドの保護

クラウドインフラ上で稼働するプラットフォーム、オペレーティングシステム、ソースコードなどの保護は顧客の責任だが、インフラ自体のセキュリティはクラウドプロバイダーが担う。ネットワークセグメンテーションは、ハイブリッドクラウドやパブリッククラウド内のアプリケーションを分離するのに役立つ。

ゲスト向け無線ネットワークの提供

組織は、比較的低いリスクで訪問者にWi-Fiを提供できる。インターネットへのアクセスだけを提供するサブネットを、ゲスト用の認証情報を使って訪問者に提供してもよい。

マイクロセグメンテーションを利用するタイミング

マイクロセグメンテーションの利用に適したシナリオには、開発システムと本番システムの分離や、インシデントへの効果的な対応などがある。

開発システムと本番システムの分離

マイクロセグメンテーションを使えば、テスト環境や開発環境と本番システム間の接続を制限する、きめ細かなポリシーを適用できる。これにより規律を徹底し、開発チームによる不注意な行動を防止できる。

インシデントへの効果的な対応

脅威のラテラルムーブメントを制限する特性と、ログデータを提供できるマイクロセグメンテーションの能力により、インシデント対応チームは攻撃の手法を把握し、さまざまなアプリケーションで侵害されたポリシーを特定できる。

Advertisement

ネットワークセグメンテーションとマイクロセグメンテーション:どちらを選ぶべきか?

ネットワークセグメンテーションとマイクロセグメンテーションを検討する際は、どちらか一方を選ぶのではなく、両方をセキュリティ戦略にどう統合するかを考えるべきだ。垂直方向のトラフィック移動に対応するネットワークセグメンテーションは、サーバー間やアプリケーションとサーバー間など、横方向のトラフィック移動に対応するマイクロセグメンテーションを補完できる。2つのセグメンテーションアプローチは連携して機能し、組織にさらなる保護レイヤーを提供できる。

次に読む:サーバーセキュリティの優れたツール

Collins Ayuya

Collins Ayuya is a contributing writer for ServerWatch with over seven years of industry and writing experience. He is currently pursuing his Masters in Computer Science, carrying out academic research in Natural Language Processing. He is a startup founder and writes about startups, innovation, new technology, and developing new products. His work also regularly appears in TechRepublic, Enterprise Networking Planet, Channel Insider, and Section.io. In his downtime, Collins enjoys doing pencil and graphite art and is also a sportsman and gamer.

ServerWatch Logo

ServerWatch is a top resource on servers. Explore the latest news, reviews and guides for server administrators now.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。