Palo Alto Networks Strata Cloud Manager のサポートを提供開始しました。 詳細を見る →

Published:

セキュリティポリシーコンプライアンスに関するよくある誤解

by FireMon

エグゼクティブサマリー

今日の環境では、増え続ける規制、絶えず変化するコンプライアンス基準、そして常に迫り来るデータ侵害の脅威から逃れることはできません。2019年のデータ侵害の25パーセントはシステム障害に起因し、24パーセントはヒューマンエラーが根本原因です。セキュリティ業界では悪意ある攻撃に注目が集まりがちですが、システム障害やヒューマンエラーによる侵害も同様に深刻な結果をもたらし得る点に留意する必要があります。さらに、53パーセントの組織がサイバーセキュリティ人材の深刻な不足を報告しており、解消の見通しは立っていません。各組織は、ビジネスと規制コンプライアンスの両方に歩調を合わせながら、これらが同時に押し寄せる課題への解決策を模索し続けています。こうした事態を防ぐための投資が繰り返し失敗してきたことで、多くの組織が懐疑的かつ無関心になっています。デジタルトランスフォーメーションの取り組みは、顧客、パートナー、従業員に対する業務遂行と価値提供のあり方を根本から変えつつあります。それに伴い、ネットワークセキュリティポリシーとファイアウォール管理へのアプローチも変えなければなりません。特効薬は存在せず、白旗を掲げることも同様に問題です。実際のところ、次に何が起こるかは誰にも分かりません。変化する世界でコンプライアンスを維持するために、論理、証拠、そしてプロアクティブな施策を採用することはできます。受動的なコンプライアンスという考え方から脱却することは、セキュリティの俊敏性を実現し、リスクを低減し、すべてのネットワークデバイスとクラウドインスタンスにわたって脅威をリアルタイムで検出するための重要な一歩です。本稿では、セキュリティ体制を改善し、継続的コンプライアンスを実現し、ハイブリッド環境を保護するためのリアルタイムの可視性と制御を獲得するための推奨ステップを紹介します。

誰が、何がリスクにさらされているのか

多くの組織は受動的なコンプライアンスの手法を採用しており、あらゆる関係者を脅威にさらす可能性があります。ネットワークの可視性がほとんど、あるいはまったくないため、次のデータ侵害につながりかねない潜在的な脅威を発見できず、コンプライアンス上の不備も明らかにできません。受動的なコンプライアンスへのアプローチには、次のようなものがあります。

  • 大量のデータを収集する
  • モデル化されたトリガーを備えたデータベースにデータを格納する
  • アラートが上がるのを待つ

このアプローチでは、組織の安全性は何ら高まりません。業種によっては、PCI-DSSHIPAA、SOX、NERC-CIPといった業界基準や規制基準への対応が求められます。リスク低減とコンプライアンス監査の完了に向けてセキュリティチームが費やす手作業の負荷は、ネットワーク内で実際に何が起きているのかをリアルタイムに把握できないことで、さらに増大します。まずは、ポリシーコンプライアンスに関する4つの神話を認識することから始めてください。

神話その1: コンプライアンスはルールとアクセス制御がすべてである

コンプライアンスとネットワークセキュリティは、体制を強化するためのルールやアクセス制御を作成するだけではありません。ハイブリッド環境で何が起きているのかを、継続的かつリアルタイムに評価する必要があります。ルールやポリシーの陰に隠れることは、コンプライアンスやセキュリティの不備の言い訳にはなりません。組織は、ハイブリッド環境で刻一刻と何が起きているのかを直接かつリアルタイムにログ分析することで、この神話を克服します。セキュリティとコンプライアンスは、ネットワーク全体のアクセス制御ポリシーを確立し、実際のネットワーク活動を継続的に分析して組織のセキュリティおよびコンプライアンス施策を検証することによって実現されます。FireMonのお客様では、監査とコンプライアンスに費やす年間日数が4分の1に削減されています。

FIREMONによるログ分析

  • リアルタイムの高度な脅威検出
  • Elasticsearchを基盤とした、リアルタイムかつスケーラブルな検索
  • ユーザーおよびマシンの異常な挙動の検知
  • データの自動集約と関連性分析
  • デジタルフォレンジックと調査
  • 的確な修正推奨事項の提示

神話その2: コンプライアンスが急務となるのは監査のときだけである

ハイブリッド環境の進化は、依然としてセキュリティとコンプライアンスを維持するうえで最も重大な課題です。あいにく、その進化は、コンプライアンス担当者やセキュリティ担当者が追いつくのを待ってはくれません。コンプライアンス基準もまた、こうした進化するハイブリッド環境の文脈の中で変化しています。たとえば、GDPRとCCPAはいずれも、消費者データがどこに保存されているかを問います。クラウドでしょうか。これは、差し迫った監査の際に意識される事項を超えて、継続的なコンプライアンス要件に新たな側面を加えます。次世代ファイアウォールやロギング技術はネットワークから流れ出るデータを活用しますが、コンプライアンスはそのすべてのデータを分析するプロセスとツールを備えて初めて達成されます。データをリアルタイムで確認することで、コンプライアンスチームとネットワークセキュリティチームは迅速に調整を行い、リスクを低減できます。ネットワーク制御とアクセスを厳格化することで、組織がネットワークトラフィックを統制するためにプロアクティブな手を打っているという確信を監査人に与えられます。しかし、実際のネットワークは何を示しているでしょうか。継続的なログ分析がなければ、コンプライアンスが達成されているかを検証する手段はありません。この継続的な分析は、今後予定されている監査や直近で完了した監査とは無関係に実施されなければなりません。この神話から学ぶべき教訓は、コンプライアンスはネットワークの進化と基準の変化と並行して進めなければならないということです。コンプライアンスはもはや特定時点の評価ではあり得ず、リアルタイムかつ継続的なモニタリングによる継続的な検証プロセスでなければなりません。FireMonの一般的なお客様では、監査レポートの作成に要する時間が300%以上削減されています。FIREMONによるリアルタイムかつ継続的なモニタリング

  • コンプライアンスを確保するための標準搭載(PCI-DSS、NERC-CIPなど)およびカスタマイズ可能な評価
  • デバイス構成の継続的なバックアップ
  • ポーリングではなくsyslogに基づく継続的な変更検出
  • コンプライアンス基準に関係するあらゆる変更に対する自動評価
  • 変更の実施者特定とユーザー行動分析
  • トラフィックフロー分析により、すべてのファイアウォールポリシー内の各ルールの送信元と宛先を追跡し、ネットワークトラフィックの挙動を把握
  • 高いスループットとデータ取得を実現する分散アーキテクチャ

神話その3: アクセスは許可するよりブロックするほうがよい

最も古くからあるセキュリティ慣行の一つが「とにかくノーと言う」ことです。ただノーと言うことの問題は、最適なセキュリティ体制を確立する前に、ビジネス要件を定義する工程を飛ばしてしまう点にあります。セキュリティおよびコンプライアンスチームは既定でアクセスをブロックまたは制限しがちですが、これはビジネスの市場投入スピードに影響を及ぼしかねません。組織を保護するためにセキュリティとアクセス制御は確かに必要ですが、アクセスを減らしたり排除したりすることも同様に有害です。既定で「ブロック」を適用することは白旗を掲げるに等しく、適切なアクセスを許可する理由と結果を慎重に検討するには、コンプライアンスとアクセス制御が困難すぎる、あるいは時間がかかりすぎると表明しているようなものです。バランスは見いだせます。ハイブリッドネットワーク内の重要な資産や情報へのアクセスを差し止める必要はなく、要求するすべての相手に門戸を開放する必要もありません。そうではなく、ネットワークポリシーをビジネスのニーズに適応させるのです。すなわち、資産とエンティティを中心に据えたポリシーです。ユーザー、サービス、ホスト、情報に追随するポリシーであれば、コンプライアンス基準に適合させることができます。継続的な分析により、コンプライアンスの逸脱を発見し、迅速に軌道修正し、コンプライアンスを回復するための対策を講じられます。この神話から学ぶべき教訓は、特効薬とされるブロックが裏目に出る可能性があるということです。しかし、慎重で一貫したデータ主導の分析を行えば、コンプライアンスおよびセキュリティ担当者はあらゆる不備を見つけ出し、リアルタイムで迅速に是正できます。平均的なお客様では、変更前のモデリングとリスク最適化の自動化により、SLAが62%高速化しています。FIREMONによるデータ主導の分析

  • アクセスポリシーによって拒否された脅威を含め、既存のルールとポリシーの使用状況を可視化
  • コンプライアンス基準に関係するあらゆる変更に対する自動評価
  • トラフィックフロー分析により、すべてのファイアウォールポリシー内の各ルールの送信元と宛先を追跡し、ネットワークトラフィックの挙動を把握
  • ルールとポリシーの自動設計
  • 過度に緩やかなルールや冗長なルールの排除

神話その4: リアルタイムの可視性は実現不可能である

法制度や規制の変更が急速に進むなか、ネットワークセキュリティおよびコンプライアンスチームには、ネットワーク全体にわたるリアルタイムの可視性とデータへのアクセスが必要です。データは複数の形式と構造で入ってくるため、ネットワーク活動がルールやポリシーに適合していることを検証するうえで、コンプライアンスレポート作成は「データの継ぎ合わせ」作業と化します。セキュリティおよびコンプライアンスの担当者は、膨大なデータの海から答えを得るために、事実上のデータサイエンティストにならざるを得ません。あるルールやポリシーが期待どおりの効果(コンプライアンスへの適合)をもたらすかどうかを、どのように把握するのでしょうか。ほとんどの組織と同様、コンプライアンス基準の文脈でネットワーク活動を評価するための人員も時間もないはずです。新しいコンプライアンス基準の期限が来る頃にはデータの継ぎ合わせ作業は完了しておらず、コンプライアンスが達成されているかどうか確信が持てないままになります。どれほど速くデータを継ぎ合わせても、作業が終わることはありません。もちろん、このジレンマのもう一方の側面として、これらの基準が実際にデータ侵害を防いでいることも事実です。しかし、リソースの相当部分が基準のテストと展開に充てられている一方で、チームの別の部分ではネットワークにさらに多くの構成パターンを追加しています。「結局のところ、できないのだろう」と考えるのは自然なことです。プロセスを自動化すれば、コンプライアンス基準と、ポリシーやルールがもたらす結果を評価するまでの時間を短縮できます。この神話から学ぶべき教訓は、リアルタイムかつ全体的な可視性は実現可能だということです。ネットワーク全体にわたるリアルタイムで継続的な可視性は、攻撃対象領域を縮小し、データ漏洩をなくし、継続的コンプライアンスを確保します。FireMonのお客様は通常、管理下に置くことのできる不正デバイスやシャドーデバイスを40%多く検出しています。FIREMONによるリアルタイムの可視性

  • ハイブリッドエンタープライズ全体のリアルタイムな状況認識により、死角を排除
  • データの完全な保持
  • 全社規模の検索とレポート作成を単一コンソールで実現
  • SiQLを使用した企業全体にわたる検索
  • Elasticsearchを基盤とした、リアルタイムかつスケーラブルな検索
  • 全社のすべてのネットワークデバイスからの自動ライブストリーム
  • 高いスループットとデータ取得を実現する分散アーキテクチャ

まとめ

ハイブリッドネットワーク全体でセキュリティとコンプライアンスを確立し維持することは、不可欠な取り組みです。コンプライアンス目標やセキュリティ要件を達成しようとする最善の努力も、予期せぬ事態によって妨げられることが少なくありません。絶え間ない変化のなかで成果を上げる方法を理解することは、ネットワークセキュリティとコンプライアンスを改善する道筋につながります。包括的なセキュリティおよびコンプライアンス戦略は、人、プロセス、テクノロジーで構成され、そのいずれも他を欠いては機能しません。これは三本脚の椅子のようなもので、それぞれがセキュリティとコンプライアンスを支える重要な役割を担っています。最良の成果は、これらのコンプライアンス神話という誤った前提を取り除くことで得られます。コンプライアンスはルールとアクセス制御だけではありません。常に関わり続けるものです。組織に適した堅実なセキュリティポリシーによって、ビジネスを推進できます。そして、ネットワーク全体をリアルタイムで可視化することもできます。コンプライアンスからの逸脱は起こり得ますし、この文章を読んでいる今も起きている可能性があります。しかし、発見までの時間を短縮し、ポリシーの妥当性を評価し、データを継続的に検査することで、コンプライアンスを回復できます。FIREMONのコンプライアンスについて詳しく見る

セキュリティポリシーコンプライアンスに関するよくある誤解 | FireMon