ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
複雑性を克服してビジネスの俊敏性を実現する
by FireMon
エグゼクティブサマリー
今日の脅威環境は絶えず変化しています。高度化するサイバー脅威はより巧妙かつ迅速になり、セキュリティ侵害の増加と、コンプライアンス違反に対する前例のない制裁金につながっています。同時に、企業はモビリティ、クラウドコンピューティング、大規模仮想化、ソフトウェア定義ネットワーキング、高度に接続されたモノのインターネットといった新興技術を取り入れ、デジタルトランスフォーメーションによってビジネスの俊敏性を高めようと急いでいます。しかし世界中の組織は、熟練したセキュリティ人材を採用し定着させることができず、人員の限られたセキュリティチームにさらなる負荷がかかり、セキュリティリスクが高まっています。その結果生じているのが複雑性ギャップです。新たなネットワークおよびクラウド技術の進展が、拡大し続ける環境と境界を保護・管理するセキュリティチームの能力を上回り、ビジネスの俊敏性を著しく損なっています。組織は岐路に立たされています。セキュリティがイノベーションを遅らせないこと、そしてイノベーションがセキュリティを損なわないことを、同時に担保しなければなりません。大規模に複雑性ギャップを解消するには、ネットワークセキュリティ機能を自動化し、人手による誤りの生じやすいプロセスを置き換え、規制および社内のコンプライアンスを維持し、全体的なセキュリティリスクを低減する必要があります。これにより、セキュリティチームの効率と有効性が高まり、ビジネスイノベーションが促進され、ビジネスの俊敏性が実現し、収益の改善につながります。本稿では、複雑性ギャップが組織にどのような影響を与えているか、そして組織がリスクを低減し全体的なセキュリティ体制を強化するうえで、ネットワークセキュリティポリシー自動化が果たす重要な役割について解説します。
結論
主要なネットワークセキュリティ機能を自動化することで、複雑性ギャップを縮小するために必要な、ハイブリッドネットワーク環境全体にわたる一貫性と制御がもたらされます。コンプライアンス対応が強化され、リスクが低減し、時間とリソースに乏しいセキュリティチームの生産性が向上します。その結果、組織は全体的なセキュリティ体制を改善し、規制および社内のコンプライアンス要件を満たし、拡大する事業ニーズに対応するために必要なビジネスの俊敏性を実現できます。 サイドバー:ファストファクト
- デジタルトランスフォーメーションの急速な進展により、誤りの生じやすい手作業のネットワークセキュリティプロセスの自動化が求められています。
- 複数ベンダーのネットワークセキュリティ機器について一貫した継続的なコンプライアンスを維持し、人的ミスによる高コストな設定不備を排除することは、ますます困難になっています。
- セキュリティポリシーの実施ポイントは、ネットワークセキュリティアーキテクチャの重要な要素であるだけでなく、複数の環境にまたがってネットワークの範囲と複雑性が拡大するにつれ、その重要性は一層高まっています。
- インテリジェントなネットワークセキュリティプラットフォームは、ネットワークの無秩序な拡大を抑えるために必要な自動化と分析の機能を提供し、セキュリティ担当者がコンテキストと実用的なインテリジェンスに基づいて、より適切な判断を下せるようにします。
- ハイブリッドネットワークに対するリアルタイムの可視性と制御、および中央集約的なポリシー実施ポイントを実現するには、一元管理が不可欠です。
- 高度な分析とセキュリティインテリジェンスの機能により、より適切な意思決定が可能になり、脅威の検知、防止、プロアクティブな対応に役立ちます。
テクノロジーの無秩序な拡大が複雑性を助長する
ハイブリッドネットワークは、エンドポイントの数と使用される技術の両面で、ますます複雑になっています。モバイルデバイスの爆発的な増加とモノのインターネット(IoT)の登場により、エンドポイントの急増は大幅に加速しました。また、柔軟性、迅速性、利便性を背景に、クラウドベースのアプリケーションとサービスの利用も拡大しています。 サイドバー:クラウド導入がセキュリティを上回る速度で進行 – 回答者の60%が、クラウドのビジネス施策がそれを保護するセキュリティチームの能力よりも速く進んでいると回答しています。 組織はハイブリッドクラウド環境で複数のセキュリティベンダーを利用する傾向があるため、意図せず、あるいは意図的に、ネットワークの管理と保護の複雑性を高めている可能性があります。FireMon の 2019 State of Hybrid Cloud Security レポートによると、回答者の59%が自社環境で2つ以上の異なるファイアウォールを使用しており、そのうち67%は2つ以上のパブリッククラウドプラットフォームも利用しています。

図1:ネットワークの複雑性 企業全体へのクラウドの普及はビジネスの俊敏性を高めた一方で、それに伴う複雑性の増大がその成果を相殺しかねません。ほとんどの企業はすでにクラウド環境を導入しており、50%が2つ以上の異なるクラウドを導入、40%がハイブリッドクラウド環境を導入しています。また23%は2つ以上の異なるクラウドを概念実証段階で利用しているか、今後12か月以内の導入を計画しています。

図2 – テクノロジーの無秩序な拡大 サイドバー – テクノロジーの無秩序な拡大が複雑性を高め、ビジネスの俊敏性を妨げる 1995年 – ステートフルパケットインスペクション型ファイアウォールが登場。多くの組織は境界に数台の機器を配置するのみ。2001年 – WAN、DMZ、複数の入出口ポイントの影響により機器台数が増加し始める。2005年 – ビジネス俊敏性の礎である仮想化とモビリティにより、境界が曖昧になりネットワークセグメントが増加。2009年 – 仮想化インフラと PCI-DSS 基準が相まって、ネットワークセグメンテーションがさらに進む。2016年以降 – 企業はハイブリッドインフラを運用し、セキュリティはマイクロセグメンテーションやコンテナ化などの手法を通じて適応し始める。2019年 – COVID-19 パンデミックにより在宅勤務へ急速に移行し、組織は分散ネットワークに大きな負荷をかける。
可視性の欠如は複雑性の増大を意味する
複雑性が増すとハイブリッドネットワーク全体および内部の可視性が低下し、脅威の特定と封じ込めが難しくなります。物理環境とクラウド環境にまたがって複数のセキュリティツールを利用している組織は、ネットワークインフラ全体を俯瞰する視点を欠き、脅威ハンティングや修復の優先順位付けが妨げられる場合があります。EY によれば、77%の組織は依然として限定的なサイバーセキュリティとレジリエンスしか備えていません。最も重要な情報と資産が何であり、どこにあるのかを明確に把握できておらず、それらを保護する十分な安全策も講じていない可能性があります。ネットワークの可視性の欠如は、検出されていない機器を管理しパッチを適用できない組織にとっても問題です。こうした未知の機器はリークパスの発生確率を高め、ポリシーやセグメンテーションの違反を引き起こす可能性があります。リークパスには、クラウドを含む企業ネットワークのあらゆる部分からの、許可されていない、あるいは設定を誤ったインターネット接続も含まれ、トラフィックがインターネット上の宛先へ転送されてしまいます。リークパスは、ネットワークの可視性が低くセキュリティ制御も少ないクラウド環境では、特に検出が困難です。
セキュリティ人材の不足が複雑性を増大させる
組織のセキュリティ体制を改善するうえでさらなる課題となっているのが、有資格のセキュリティ人材の不足です。未充足のサイバーセキュリティ求人件数は2021年に数年ぶりに減少したものの、依然として約300万件に上ります。セキュリティチームは今後も、より少ないリソースでより多くを求められる状況が続き、解消の見通しは立っていません。ESG と ISSA の共同調査によると、図3に示すとおり、回答者の3分の1が世界的なサイバーセキュリティ人材不足は自社に重大な影響を与えていると考えており、41%は多少の影響があったと回答しています。さらに3年間の調査トレンドは、組織がサイバーセキュリティ人材不足への対応力を改善できていないことを明確に示しています。テクノロジーの無秩序な拡大と熟練人材の不足により、図4に示す複雑性ギャップが生じています。機器の数とそれに関連するルールの数は年々指数関数的に増加している一方、熟練スタッフの数は増えていません。

図3 – サイバーセキュリティ人材不足の影響

図4 – 複雑性ギャップ
自動化は不可欠
これらすべての要因によって複雑性ギャップが拡大するなか、自動化は不可欠です。手作業のプロセスは時間がかかり、誤りが生じやすいものです。人員不足のセキュリティチームが多すぎるツール、適切なトレーニングの欠如、ポリシーの複雑さに苦慮するなか、設定不備はファイアウォールおよびクラウドの侵害の主因となっています。FireMon の 2019 State of the Firewall Report によると、変更依頼が大量に発生しているにもかかわらず、回答者の65%が依然として手作業の変更管理プロセスを利用しています。回答者の約36%は、ネットワーク変更の10%超が、主に人的ミスに起因する不正確さやネットワーク上の問題により、やり直しを要すると報告しています。6 最終的に、自動化の欠如はコンプライアンス違反、リスクの増大、そして事業運営を妨げる計画外の停止につながりかねません。クラウドコンピューティングの俊敏性が DevOps チームのイノベーションを加速させる一方で、組織の潜在的な攻撃対象領域も拡大します。セキュリティの重要性からシフトレフトの取り組みが進んでいるものの、多くの DevOps チームはイノベーションのためにセキュリティを犠牲にせざるを得ませんでした。2019 DevSecOps Community Survey では、開発者の48%がセキュリティは重要だと考え続けている一方で、そこに割く時間が十分にないことが明らかになりました。ファイアウォールなどのネットワークセキュリティ機器は、新たなユーザー、アプリケーション、デバイスにアクセスを付与する際に、絶え間ない変動と変更を迅速に管理できなければなりません。さらに、事業ニーズの変化に応じてアクセスを速やかに取り消せる必要があります。不要になった後も有効なままのアクセス権限は、組織にとって重大なセキュリティリスクとなります。

図5 – 組織が変更管理に自動化をどう活用しているか 特に大規模環境やオンプレミスとハイブリッドの環境にまたがるファイアウォール運用の管理における大きな課題は、ルールセットを規定するポリシーの可視性を確保することです。包括的な可視性が欠如していると、冗長、隠蔽、シャドー、陳腐化、または過度に緩いルールを特定することが困難になります。自動化の欠如は、図7に示すとおり、定型的な依頼対応に多くのチームを縛り付け、本来取り組むべき重要なプロジェクトから遠ざけることで、ビジネスの俊敏性を低下させています。回答者の72%は、典型的な変更依頼の処理や承認に2つ以上のチームが関与しています。さらに、2つ以上のチームが関与するこの72%のうち、ほぼ30%は典型的な変更依頼の処理や承認に3つのチームが関与しています。これは、プロセスのボトルネックを解消するために手作業を自動化へ置き換えるべき明確な根拠を示しています。加えて、図4「複雑性ギャップ」に示すとおり、使用される機器の数が年々増加しているだけでなく、その設定を規定するルールの数も急増しています。2021年には、大企業では200万件を超えるルールが使用されている場合があり、ファイアウォールが本格的に普及し始めた1990年代半ばのわずか400件程度から大きく増加しています。

図6 – ネットワークファイアウォールの重要度

ネットワークセキュリティポリシー管理の自動化に求められる要件
強固なセキュリティ体制の維持は、ハイブリッドネットワーク環境をセキュリティ脅威やインシデントから保護し、監査およびコンプライアンス要件を満たし、セキュリティを損なうことなくイノベーションを可能にする基盤を築くために必要です。ネットワークセキュリティポリシー管理を自動化することで、組織はセキュリティ上の誤りを減らし、ワークフローを標準化・簡素化し、セキュリティを事業目標達成の推進力にできます。
- ネットワークセキュリティポリシー管理の自動化プラットフォームに求められる第一の要件は、オンプレミス、プライベートクラウド、パブリッククラウドを含むネットワークインフラ全体にわたる、リアルタイムかつ包括的な可視性です。単一画面による一元管理は、組織の現在の構成状態を把握し、セキュリティポリシーの有効性を評価し、提案されたポリシー変更が組織のコンプライアンスおよびセキュリティ体制に与える影響の範囲を見極めるために必要な、ネットワークセキュリティ機器に関連するルールの可視性を提供しなければなりません。高度な分析機能は、セキュリティチームがセキュリティポリシーの有効性を計画し監視するのに役立ちます。
- ネットワークセキュリティポリシー管理の自動化プラットフォームは、不要なアクセスとセキュリティリスクを排除するためにどのポリシーを適用できるかを判断する一元的な拠点となります。包括的なルール分析と簡素化された自動ワークフローにより、組織は技術的な誤りや設定不備を取り除き、未使用のアクセスを削除し、アクセスを見直し精緻化してネットワーク機器の性能を最適化し、ポリシーの複雑さを低減して、セキュリティ体制を強化できます。
- ネットワークセキュリティポリシー管理の自動化プラットフォームに求められるもう一つの要件は、組織固有の要件に合わせて自動化を拡張できる柔軟性です。堅牢でオープンなアプリケーションプログラミングインターフェイス(API)は、組織の変化するインフラおよびセキュリティ要求に対応し、ネットワークセキュリティ機器、ポリシー、潜在的リスクの確度の高い分析に必要な重要情報を取り込みます。
まとめ
組織はクラウドコンピューティング、仮想化、ソフトウェア定義ネットワーキング、高度に接続されたモノのインターネット(IoT)といった技術を活用してビジネスの俊敏性を高めようとする一方で、熟練したセキュリティ人材を採用し定着させられないという課題にも直面しています。その結果、デジタルトランスフォーメーションの進行がセキュリティチームによる保護・管理の能力を上回る、複雑性ギャップが生じています。この複雑性を克服し、持続的なビジネスの俊敏性を実現するには、自動化が不可欠です。手作業の機能を自動化しワークフローを簡素化するネットワークセキュリティポリシー管理プラットフォームを導入することで、設定不備による誤りとリスクの露出が減り、リソースの限られたセキュリティチームの生産性が向上します。自動化により、DevOps と SecOps は連携してコンプライアンス要件を満たし維持し、セキュリティ体制を強化し、拡大する事業ニーズに対応できるようになります。