ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
SASE は自社の環境に適しているか
by FireMon
FireMon と Zscaler の専門家が、SASE を検討すべき理由と、移行時に押さえておくべきポイントを解説します
世界はハイブリッド化しました。資産の一部はオンプレミスに、一部はクラウドにあります。そしてそのすべてを管理する必要があります。これは COVID 以前でさえ容易な作業ではありませんでした。そして今、従業員がリモート化し、ワークロードが急増したことで、セキュアなアクセスを提供するという課題はさらに大きくなっています。
一般的なハブアンドスポーク型のセキュリティモデルでは、動的なハイブリッド環境で有効なセキュリティを提供できません。Secure Access Service Edge (SASE、「サッシー」と発音) は、今日の企業が直面するセキュリティ課題に応える分散型モデルです。SASE の導入はまだ初期段階にありますが、Gartner はその市場が今後4年間で約110億ドルに達すると予測しています。
SASE は、WAN と、CASB や Zero Trust といったネットワークセキュリティサービスを、単一のクラウド提供型サービスに統合します。その機能は、エンティティのアイデンティティ、リアルタイムのコンテキスト、セキュリティおよびコンプライアンスポリシー、ならびに各セッション中のリスクと信頼の継続的な評価に基づいています。エンティティとは、個人、人のグループ、デバイス、サービス、アプリケーション、IoT デバイス、エッジコンピューティング拠点などを指します。
SASE は、ポリシーがユーザーに追随する仕組みによって脅威を低減します。「従業員やワークロードが支社、自宅、カフェへと移動する中で、SASE はセキュリティスタック全体をユーザーに近いエッジ拠点として利用可能にします」と、Zscaler のプロダクトマネジメント担当ディレクター、Naresh Kumar 氏は述べています。「そしてエッジに近い場所でセキュリティが適用されるため、エンドユーザーの体験は損なわれません。これは SASE の重要な要素です」
SASE 導入を促す3つの主要因
「セキュリティの観点で私たちが目にしてきた最大の課題は、どこからでも働く形態への急激な移行の中で、全員をどう保護するかということです」と Kumar 氏は述べています。「支社、SaaS、リモートワーカー……そのすべてに一貫してセキュリティを適用する必要があります」
「次に、これまで自社で所有・管理していた境界の外側で、望ましいレベルの保護を実現するのに十分なリソースを IT 部門が持っているかという点です。SaaS の新たな段階においては、データプライバシーの問題など、会社所有デバイスと個人デバイスの管理に関する追加のコンテキストが必要になります」
3つ目の課題が最も重要だと Kumar 氏は言います。それは、企業ポリシーをどのように標準化し、ハイブリッド環境全体にわたる完全な可視性を確保するかという点です。FireMon のテクノロジーアライアンス担当バイスプレジデント、Tim Woods 氏はこう付け加えます。「セキュリティの観点から管理しなければならない領域の多さを考えると、これは容易な作業ではありません。しかし、人材を必要なリソースにどのように接続するかにかかわらず、一貫したポリシーの可視性を維持する必要があります。そのハイブリッドモデル全体を上から下まで見通し、変更を把握できることが非常に重要です」
SASE でこれらの課題に対処する方法
「すべてのエンティティにわたってセキュリティ制御を一元化する」
可視性を妨げているのは、Woods 氏がセキュリティ/責任の分断と呼ぶものです。「ポリシー制御の一元化が欠けていると、いわば料理人が多すぎる厨房のような状態になり、一貫性に悪影響が及びます。そして一貫性の欠如はセキュリティギャップを生みます」
「支社や本社にいるユーザーと、VPN を使うリモートユーザーとで異なるセキュリティの実態を扱っているのであれば、一貫性を実現することは決してできません」と Kumar 氏は述べています。「一貫性は SASE の中核となる原則です。パフォーマンスとスケールにとって不可欠です」
Kumar 氏は、企業が現在使用しているセキュリティツールの数も問題の一因だと指摘します。「現在、セキュリティチームとネットワークチームは、何が起きているかを把握するために多数の異なる画面を行き来しなければなりません。支社やユーザーといったエンティティごとに、扱い方が異なるのです」。しかし可視性は、一元的に扱われて初めて実現できます。これには、ハイブリッドクラウドのような異種混在環境全体でポリシーを管理する能力も含まれます。
「異種混在性と聞くと、私は複雑性を思い浮かべます」と Woods 氏は述べています。「そしてここでは、一元的な可視性だけでなく、一元的な品質管理が極めて重要になります。それは自社の従業員だけの話ではなく、拡張されたハイブリッドインフラへのあらゆるアクセスに当てはまります」。可視性と品質管理は、自社の接続に対してと同様に、パートナー、臨時契約業者、子会社、合併・買収などからの接続にも適用されなければなりません。「そうしたリモート接続と、それがもたらす潜在的なリスクを考慮する必要があります」と Woods 氏は言います。そうでなければ、企業はそれらの接続元であるサードパーティ事業者が導入することを選んだ、あるいは導入を怠ったセキュリティ制御に左右されることになります。
「悪意ある攻撃者がサードパーティ接続へのアクセスを得た結果として侵害が発生する例を、あまりにも頻繁に目にしてきました」と Woods 氏は述べています。「攻撃者は常に最も抵抗の少ない経路を探しています。そしてそれを見つければ、間違いなく悪用します。したがって、そうしたサードパーティ接続をクラウドセキュリティ計画に組み込むことで、すべてのエンティティにわたって同等の基盤、すなわち同等のセキュリティ制御を確保できます」
「直近の変更がその企業の実力を決める」
「自社の資産全体を十分に見通せていると感じられない、という声を顧客から何度聞いたか分かりません」と Woods 氏は述べています。「どこが保護されていて、どこにセキュリティギャップがあるのかを把握できていません。ツールがいくつあるのか、プラットフォームがいくつあるのかも分かっていません。プラットフォーム間で情報を共有する方法も、データを補強して統合されたセキュリティソリューション全体の価値を高める方法も分からないのです」
こうした能力を欠く企業は、拡張する能力も欠いており、オンデマンドでのスケールなど到底できません。Woods 氏はこう述べています。「クラウドの状況は流砂のようなものです。非常に速く変化します。クラウドに配置したリソースが、単純な設定ミスによって瞬時にインターネットに露出しかねないことを考えると、恐ろしい現実です。これは、俊敏なセキュリティポリシー管理モデルの必要性をまさに浮き彫りにしています。私はよく、直近の変更がその企業の実力を決める、と言っています」
Woods 氏は、変更を実施する前に、企業は次の問いへの答えをすでに把握しているべきだと述べています。
- この変更はコンプライアンスを損なわないか
- 許容できないリスクを持ち込まないか
- ポリシーの競合によるものなど、これまで露出していなかった既知の脆弱性にインフラをさらすことにならないか
- ポリシーの観点から過度に緩いアクセスを許すことにならないか
- 事業継続性を損なわないか
- 事業運営に不可欠なものに影響を及ぼさないか
「あちこち駆け回ってトラブルシューティングし、それらをすべて突き止めるのか」と Woods 氏は問いかけます。「それとも、先を見越して事前に十分把握し、『この変更は許可できません。すでに評価済みで、事業継続性に悪影響を及ぼすと分かっているからです』と言えるようにするのか、ということです」
「古いルールを新しいシステムに持ち込まない」
移行について、Kumar 氏はこう述べています。「アプライアンスと同じポリシーをそのままクラウドに持ち込むのは得策ではありません。それでは問題を一方から他方へ移すだけです。クラウド移行は、どのルールが本当に自社の資産を守っているのかを見極める機会です。時間の経過とともにルールは積み上がり、中にはもはや一度もヒットしないものもあります。ただそこに存在し、パフォーマンスを低下させ、場合によっては脆弱性を生み出すだけなのです」
「ポリシーの肥大化は現実の問題です」と Woods 氏は述べています。「未使用ルール、冗長ルール、シャドウルール、重複ルール、技術的な誤り、放置されたルール、いわば眠ってしまったルールなど、時間の経過とともにポリシーに蓄積される不要なものすべてが該当します。そしてそれらを注意深く管理し続けなければ、意図しないアクセスのような悪い事態が起こり得ます。ポリシーの挙動を分析しようとしても、手に負えなくなります。ですからポリシーを移行する際は、常にまず適切で整理されたポリシーを用意することをお勧めします。移行先の環境にとって理にかなったものである必要があります。
SASE は企業が「変化より速く動く」ことを支援する
ネットワークセキュリティポリシーの俊敏性を阻害する5つの要因は次のとおりです。
- 可視性/洞察の欠如
- 互換性/統合性の欠如
- 環境の変化
- 拡張性の欠如
- 拡大する攻撃対象領域
SASE は、一貫性のある予防的なコンプライアンスと、一元化・簡素化された可視性およびポリシー管理を組み合わせることで、組織がこれらの制約から脱却することを支援します。企業はネットワーク内で起きているすべてを把握し続けられます。その結果として得られるのは、Woods 氏によれば「予防的な態勢を整え、変更を監視することから生まれる、事業にとってプラスの成果」です。「企業は『変化より速く動く』必要があります。つまり、変更が実施される前にそれを分析できるようにしたいということです。変更を評価していなければ、不意を突かれることになります。遅かれ早かれ、重要な何かを見落とすでしょう。複雑性を減らせる箇所があれば、そこでは自ずとより優れたセキュリティとコンプライアンスが実現します」