マイクロセグメンテーションは、ワークロードを分離し、ポリシーに基づくアプリケーションレベルの保護によって、それぞれを個別に管理するネットワークセキュリティソリューションです。これらのソフトウェアソリューションはネットワーク仮想化を用いてデータセンターやクラウドワークロードの異なる部分を分割・分離し、それぞれを個別に展開して保護します。
可視化、検知、復旧にかかる時間を短縮するだけでなく、企業が資産やワークロードをより正確に可視化できるようにします。また、侵入者がネットワーク内を横展開するのも阻止します。企業はネットワークの可観測性と特定のワークロードに対する保護を高めるため、マイクロセグメンテーションを導入しています。
デジタル環境にマイクロセグメンテーションを導入すると、ネットワークセキュリティエンジニアはポリシーベースのセキュリティ制御によって攻撃対象領域を縮小できます。これらの制御により、侵入者が境界防御システムへの侵入を試みた場合でも、アプリケーションとワークロードを安全に保てます。
現代のネットワークでは、ゼロトラストセキュリティを実現するためにマイクロセグメンテーションが推奨されています。マイクロセグメンテーション技術はアプリケーションレベルのセキュリティに使用されますが、ツールは主にカスタムサンドボックス、セキュリティポリシー、分離されたワークロードの作成に重点を置いています。
詳しくはこちら:マイクロセグメンテーションとは?
マイクロセグメンテーションソフトウェアのおすすめ製品
セグメントごとに独立したセキュリティ対策を策定すると、マイクロセグメンテーションは企業の脅威リスクを大幅に低減し、攻撃への耐性を高め、生産性と収益性を支援できます。
さらに、マイクロセグメンテーションによって重要な情報が必要な社内の部分にのみ届くようになるため、トラフィックが減少し、効率が向上します。
以下は、マイクロセグメンテーションを他の機能とともに提供する主要なソフトウェアソリューションです。
Palo AltoのPrisma Cloud
Prisma Cloudは、開発ライフサイクル全体を通じて、データ、アプリケーション、インフラ、クラウドネイティブワークロードのコンプライアンス対応を一元的に提供する、包括的なクラウドネイティブセキュリティツールです。統合エージェントフレームワークにより、単一のユーザーインターフェース(UI)からハイブリッド環境とマルチクラウド環境を保護します。
大企業向けに設計されたPrisma Cloudを使えば、ネットワークセキュリティエンジニアはクラウドネイティブアプリケーションを保護できます。あらゆるクラウド環境で、開発ライフサイクル全体にわたる包括的なセキュリティとコンプライアンスの適用範囲を提供します。
主な機能
- パブリッククラウド全体でのコンプライアンス対応、セキュリティ体制の維持、脅威の認識と排除
- アプリケーションライフサイクル全体を通じたコンテナとホストの保護
- シンプルで効果的、使いやすい権限システム
- クラウド環境全体にわたる強力なIDセキュリティと適用制御
メリット
- 迅速かつ容易なセットアップ
- 優れたカスタマーサポート
- マルチクラウド環境のリアルタイム監視に対応
デメリット
- ID・アクセス管理(IAM)制御には改善の余地がある
- ファイアウォールのコンテナポリシーには改善が必要
VMware NSX
フルスタックのネットワークおよびセキュリティ仮想化プラットフォームであるVMware NSXを使うと、仮想クラウドネットワークを作成できます。
NSXが提供するソフトウェア定義ネットワーキング方式は、クラウドフレームワーク、データセンター、アプリケーション構造で利用できます。ユーザーはデータセンター、マルチクラウドインフラ、コンテナ環境内のアプリケーションを接続し、安全に保護できます。
このプラットフォームは強力な自動プロビジョニング機能を備え、ネットワークの速度や俊敏性を損なうことなく、動的な柔軟性と拡張性を提供します。
VMware NSXは大企業市場でよく知られており、ユーザーはアプリケーションを迅速かつ安全に提供できます。アプリケーションの実行場所を問わず、これらのセキュリティポリシーによって、単一の画面からパブリッククラウド環境とプライベートクラウド環境を制御・管理できます。
ユーザーはセキュリティ制御を変更でき、IDS/IPSを使って横方向の脅威をブロックできます。また、ネットワーク業務とセキュリティ業務を統合プラットフォームにまとめることで、コストを削減できます。
主な機能
- VMware NSX ALB(Advanced Load Balancer)は、エンタープライズレベルのマルチクラウド負荷分散とアプリケーションセキュリティを提供
- レイヤー3ファブリックを変換し、データセンター境界の内外で論理レイヤー2オーバーレイ拡張に対応
- IPv6を含む静的・動的ルーティングプロトコルに対応
- NSX Tier-0ゲートウェイ上の各VRF(Virtual Routing and Forwarding)で、完全なネットワークアドレス変換(NAT)とエッジファイアウォール機能を提供
- テナント間でデータプレーンを完全に分離
- レイヤー7識別、NAT、ユーザー識別を含む、ステートフルなレイヤー4~レイヤー7ファイアウォール
メリット
- フローモニタリング、パケットキャプチャ、トレースフローなど、監視とトラブルシューティング用のグラフィカルインターフェースを提供
- 既存のVMware vSphere環境に容易に統合可能
- ルールの管理が比較的簡単
- シンプルで迅速なステップ形式のインストール
- Migration CoordinatorツールによるNSX-VからNSX-Tへの容易な移行
デメリット
- ルールの設定を誤ると、NSXコンポーネント、ESXiホスト、vCenter Serverとの通信が完全に中断する可能性がある
- パケットアクセラレーションと高度なネットワークオプションには、さらなる改善が必要
Illumio Core
Illumio Coreは、旧称Illumio ASPで、あらゆるワークロードに対するリアルタイムの可視化とマイクロセグメンテーションを提供します。オンプレミス、プライベートクラウド、パブリッククラウドのインフラに存在するVM、コンテナ、ベアメタルサーバーが対象です。さらにIllumio Coreは、ネットワークやハイパーバイザーに依存せず、世界最大かつ最も要求の厳しいコンピューティングシステムでもこの目的を達成します。
Illumio Coreは、インテリジェントな可視化、極めてシンプルなポリシー作成エンジン、自動セグメンテーション、攻撃の横展開を防ぐポリシー適用を提供する、シンプルで迅速かつ効果的なマイクロセグメンテーションツールです。
主な機能
- 各ワークロードで発生する関係、フロー、アクティビティのデータを可視化
- ワークロードの場所や種類に左右されずに機能
- フロー履歴を利用して、各ワークロードとアプリケーションに最適なマイクロセグメンテーション戦略を生成・提案
- アプリケーション依存関係マップと、サードパーティの脆弱性スキャンツールによるスキャンデータを組み合わせ、アプリケーション全体の脆弱性への露出状況と攻撃経路を把握
- クラウドサイトからオンプレミス環境へ、またはVLANデータセンター内でデータを転送する際に、転送中のデータを暗号化
メリット
- Amazon Web Services(AWS)インフラとの容易な統合
- トラフィック、ブロック・許可対象などをわかりやすく示す優れた管理インターフェースにより、ポリシー作成を簡素化
- 設定変更が迅速なため、ルールの適用とトラブルシューティングが比較的容易
デメリット
- システムへのログイン用アプリケーションには改善が必要
- ワークロードが増えるとインターフェースの動作がやや遅くなる
Guardicore Centra
包括的なデータセンター・クラウドセキュリティソリューションであるGuardicore Centra(旧称GuardiCore)は、マイクロセグメンテーション制御を実装するためのわかりやすい方法を提供します。重要なアプリケーションを保護するため、ネットワークレベルとプロセスレベルの規則を適用し、アプリケーションの依存関係を完全に可視化します。また、ネットワークの攻撃対象領域を縮小し、東西トラフィックにおける侵害を検出・管理します。
Guardicore Centraは大企業で頻繁に利用され、組織のインフラ全体を保護します。このソフトウェアは、VM、コンテナ、ベアメタルサーバー、クラウドインスタンスなど、あらゆるインフラ上のハイブリッド環境とマルチクラウド環境でアプリケーションとワークロードを保護します。具体的には、Guardicore CentraはAWS、Google Cloud Platform(GCP)、Microsoft Azureの各プラットフォームに対応しています。
主な機能
- 単一のプラットフォームで、フローの可視化、マイクロセグメンテーション、侵害の検知と対応を実現
- 合理化されたセキュリティ設定と管理
- あらゆる規模の環境で、パフォーマンスとセキュリティのニーズに対応できる拡張性
- アプリケーションを認識した可視化により、セキュリティポリシー作成前にアプリケーションの依存関係を明示
- Dynamic Deception、Reputation Analysis、Policy-Based Detectionという3つの検知技術を組み合わせ、実際の攻撃を防ぐ強力なセキュリティ境界を構築
メリット
- ダッシュボードとユーザーインターフェースが非常に優れている
- 各ホスト上のプロセスと接続を可視化
- セキュリティ管理者がアプリケーションを個々のサービス単位までロックダウンできる、よりきめ細かな保護
- アクティブな脅威を迅速に阻止する脅威インテリジェンスにより、攻撃の全体像を把握しやすくなる
デメリット
- ターミナルサーバーを使用する場合、セキュリティエンジニアは各セッションでユーザーの業務を除外できないため、セキュリティポリシーの長期的な保守は自動化機能によって改善できる可能性がある
- 特にマップの作成時など、動作が遅くなることがある
Nutanix Flow
Nutanix Flowは、コンプライアンス監視により、ネットワークの脅威、マルウェア、ランサムウェアからアプリケーション中心のセキュリティを提供します。Flowを使うと、追加製品のセットアップや管理に煩わされることなく、ソフトウェア定義の仮想ネットワークセキュリティを実装できます。
Flowのアプリケーション中心のポリシーにより、完全な可視化とトラフィック管理を実現します。このポリシーモデルを利用すると、管理者はトラフィックの送信元と宛先に対して正確な制限を設定できます。また、同じポリシーによって、VM間およびVM内部のトラフィックを可視化できます。
現代のデータセンターの脅威に対する多層防御アプローチに不可欠なのが、きめ細かな制御です。
主な機能
- 単一のダッシュボードで、ポリシーに基づいてすべてのアプリケーションとサービスの通信および脆弱性を可視化
- 物理的な管理を必要とせずに、アプリケーションとデータへのアクセスを迅速に分離し、コンプライアンスに準拠したネットワークを構築するためのリングフェンシングと監査
- セキュリティエンジニアは、既存のインフラに影響を与えることなく、ゼロトラストアプローチでタグ付きファイアウォールを迅速に導入し、ユーザー、アプリ、データをサイバー脅威から分離・防御できる
- Flow Network Security向けに作成されたパートナーコネクターにより、OSIレイヤー4レベルでアプリケーションの階層化を実現し、将来的にはレイヤー7でさらに検査を行える可能性がある
メリット
- 仮想マシン向けのアプリケーション中心のネットワークルール
- あらゆるネットワーク構造やアーキテクチャに対応
- VMのライフサイクルに連動したポリシー変更の管理
- HIPAA、PCI、NISTなどの各種規格に対応したコンプライアンス監査・レポート機能
- 外部ネットワーク検査・ポリシーツールを利用したパフォーマンス向上
デメリット
- 元のブループリントの設定が最も難しい点
- Nutanix FlowとAHVを実行する災害復旧環境には、いくつか改善の余地がある
Cisco Secure Workload
Cisco Secure Workloadは、オンプレミス環境とクラウド環境でワークロードを保護するゼロトラストポリシーを提供するデータおよびクラウド保護ツールです。この製品はワークロードプロセスの異常を特定し、脅威を防止し、脅威にさらされる領域を縮小するとともに、横方向の移動を阻止します。
このソリューションは、すべてのワークロードを独自の方法で取り囲み、企業が常にデータ、ネットワーク、アプリを安全に保てるようにします。Cisco Secure Workloadはエコシステム全体の各ワークロード層を常にファイアウォールで囲み、組織がアプリケーションを保護できるようにします。
主な機能
- 固有の環境とアプリケーションのニーズに基づく、個別最適化された推奨事項を提供
- 自動的なコンプライアンス検知・適用を備えた、アプリケーションコンポーネントのきめ細かな可視化と制御
- NISTの脆弱性を自動的に検出し、データストリームに関する判断を支援
- アプリケーションのセグメンテーションポリシーを自動化し、ワークロードとの間で送受信されるすべてのパケットとフローを追跡
メリット
- 簡単なインストールとカスタマイズ
- 場所を問わず、すべてのワークステーションとストレージデバイスを継続的に可視化し、要求レベルで認可を制御
デメリット
- インターフェースは、より論理的なものに改善できる可能性がある
- 仮想マシンの復旧をより簡単にする必要がある
マイクロセグメンテーションが重要なのはなぜか?
テクノロジーを取り巻く環境が変化する中、従来のセキュリティソリューションでは、サイバー攻撃からネットワークを保護する効果が低下しています。
業界を前進させるためにデジタルトランスフォーメーションやクラウド導入を進める企業が増える中、セキュリティは最優先の課題となっています。マイクロセグメンテーションを利用すると、既存のインフラにゼロトラストアプローチを実装し、固有のニーズに合わせたセキュリティを提供できます。
効果的なセキュリティを確保するには、東西トラフィックを保護するよう構築された、分散型で拡張性のある内部ファイアウォールが必要です。すべてのアプリケーションのネットワークセグメンテーションとマイクロセグメンテーションを容易に実現できるものでなければなりません。
単独で、またはゼロトラストアプローチの一部として、セグメンテーションはデータセンターインフラをより小さなゾーンに分割し、ワークロード間のトラフィックフローをより適切に制御・可視化できるようにします。
マイクロセグメンテーションのメリット
マイクロセグメンテーションを導入した組織は、数多くの具体的なメリットを実感しています。
横方向の移動を制限
マイクロセグメンテーションは攻撃に対する脆弱性を大幅に低減するため、攻撃者が侵害されたワークロードから別のワークロードへ移動することが難しくなります。
攻撃対象領域を縮小
進歩やイノベーションを妨げることなく、マイクロセグメンテーションはネットワーク環境全体を可視化します。開発サイクルの早い段階で、アプリケーション開発者がセキュリティポリシーの定義を組み込むことで、アプリケーションのデプロイや更新時に新たな攻撃ベクトルが生じるのを防げます。
運用効率を向上
マイクロセグメンテーションは、独立したファイアウォールアプライアンスやACL(アクセス制御リスト)の排除に役立ちます。これにより、ITチームはより少ないツールで、より強固なセキュリティ体制を構築できます。
規制コンプライアンスを強化
セキュリティエンジニアは、ワークロードとアプリケーションをインフラの他の部分から分離するセキュリティポリシーを作成できます。
侵害の封じ込めを改善
マイクロセグメンテーションを利用すると、セキュリティチームは指定したポリシーに照らしてネットワークトラフィックを監視でき、侵害への対応にかかる時間を短縮できます。
ポリシー管理を合理化
マイクロセグメンテーションアーキテクチャに移行することで、ファイアウォールポリシーの管理を容易にできます。脅威の検知と緩和、サブネットアクセス制御に単一の統合ポリシーを使用することは、セキュリティ強化に向けた新たなベストプラクティスです。
適切なマイクロセグメンテーションソフトウェアの選び方
ネットワークとワークロードのセキュリティにおいて、適切なマイクロセグメンテーションソフトウェアを選ぶことは重要な要素です。使用するソフトウェアはデータフローを可視化し、企業ネットワーク全体でそのフローを制御できるようにする必要があります。
優れたマイクロセグメンテーションツールには、東西トラフィックとすべての通信ポートを監視する強力な機能が必要です。また、ゼロトラストセキュリティの重要な機能である、重要なデータやアプリケーションへのアクセス制限も求められます。そのうえで、そのツールを使ってネットワークの各セグメントに特別なセキュリティポリシーを実装できます。