ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
FireMonによるコンプライアンス評価の構築方法:詳細解説
FireMonが複雑なコンプライアンス要件を、検証済みの技術的チェックに変換し、セキュリティチームによるネットワークポリシーの評価、監査への備え、コンプライアンスの運用化をどのように支援するのかをご覧ください。
by FireMon
コンプライアンスフレームワークには数百もの要件が含まれている場合があります。しかし、それらの要件を、セキュリティチームが自社のネットワークポリシーに対して実際に評価できる形にすることは、チェックリストを作成するほど単純ではありません。
コンプライアンス評価がFireMonのユーザーに届くまでには、フレームワークを分析し、該当する要件を技術的なチェックに変換し、それらのチェックを各種セキュリティテクノロジーで検証し、明確な合否基準と是正ガイダンスとともに結果を文書化する必要があります。
その舞台裏をご紹介します。
ステップ1:FireMonが実際に評価できる対象を特定する
このプロセスは、規制フレームワークそのものから始まります。
FireMonはフレームワークを個々の管理点に分解し、どの要件が当社の分析機能によって評価できるかを判断します。すべてのコンプライアンス要件がネットワークセキュリティポリシーを通じて検証できるわけではないため、この区別は重要です。
フレームワークには、組織的プロセス、文書化、アイデンティティ、アプリケーションセキュリティ、データ保護、ネットワーク制御などを対象とする要件が含まれる場合があります。目的は、すべての要件を無理に自動チェックに当てはめようとするのではなく、FireMonが意味のある技術的証跡を提供できる領域を特定することです。
これにより、技術開発に進めるべき管理策が明確に定義されます。
ステップ2:要件を技術的なチェックに変換する
FireMonが評価可能な管理策を特定した後の次の課題は、規制上の文言を技術的なロジックに変換することです。
評価可能な管理策は、FireMonのSecurity Intelligence Query Language(SIQL)にマッピングされます。これらのクエリにより、FireMonは評価が表す要件に照らしてネットワークセキュリティポリシーを評価できます。
ここで規制要件が実務担当者にとって運用可能なものになります。
フレームワークを手作業で解釈し、ファイアウォールポリシーを点検して特定の要件を満たしているかを判断する代わりに、チームは再現可能な技術的チェックを用いて該当するポリシー条件を評価できます。
また、環境の変化に応じてチェックを繰り返し実行できるため、コンプライアンスを一時点の作業に限定する必要はありません。
ステップ3:複数ベンダーにまたがって検証する
チェックを作成するだけでは十分ではありません。FireMonは、それがお客様が実際に使用しているテクノロジーで機能することも確認しなければなりません。
開発時には、正確で一貫性のある結果を確保できるよう、サポート対象のファイアウォールプラットフォーム全体で評価用の管理策を検証します。
FireMonの規制評価は、サポート対象デバイスの大半に対して活用できます。デバイス別の対応範囲には現在、Cisco ASA、Check Point、Palo Alto Networks、Fortinet FortiGate、VMware NSX、Azure、Illumioなどのプラットフォームが含まれます(これらに限定されません)。
マルチベンダー環境を管理する実務担当者にとっては、ベンダーごとに個別のコンプライアンスプロセスを用意することなく、同一の評価手法を異なる実施テクノロジーに適用できることを意味します。
一部の評価には追加の開発作業が必要です。
たとえばCIS Benchmarksは、デバイス固有性が非常に高い場合があります。評価を完成させるには、設定、ファームウェアバージョン、オペレーティングシステムの違いを考慮するために複数の構成サンプルが必要になることがあります。
ステップ4:合格、不合格、修正の基準を定義する
コンプライアンス評価は、何かが不合格だったと実務担当者に伝えるだけで終わるべきではありません。
各評価はリリース前にQAおよび検証テストを経ます。FireMonはまた、各評価について合否基準と是正ガイダンスを定めた文書を作成します。規格が特定の結果を求めている場合、是正ガイダンスはその規制基準の具体的な推奨事項に従います。
こうした文脈情報により、実務担当者はチェックが何を評価しているのか、なぜ結果が不合格になったのか、次に何を調査または是正すべきかを理解しやすくなります。
そのため、評価は2つの目的を果たすことができます。
コンプライアンスチームには証跡を提供し、同時にセキュリティ実務担当者には、対応が必要なポリシー条件に対処するために活用できる実行可能な情報を提供できます。
評価ライブラリが拡充され続ける仕組み
FireMonはコンプライアンス評価のロードマップを四半期ごとに計画しており、お客様の需要が優先順位の決定に役立てられています。
この開発は大幅に加速しています。
2024年より前、FireMonが開発する新規評価は年間で約1件から2件でした。2025年には、チームは30件を超える新規評価と更新を提供しました。
ライブラリには、PCI DSS 4.0.1、NIST 800-53、NIST 800-171、NIST 800-41、CIS Benchmarks、NERC CIP、DORA、GDPR、SOX、GLBAなどのフレームワークおよび規格への対応が含まれています。
現在提供されていない評価については、カスタマーサクセスマネージャーまたはFireMonチームを通じてリクエストを提出いただけます。こうしたリクエストは、チームが需要を把握し、今後の開発の優先順位を決めるうえで役立ちます。固有の要件をお持ちの組織は、FireMon Professional Servicesとカスタム評価の開発についてご相談いただくことも可能です。
コンプライアンス要件から運用上のチェックへ
実務担当者がFireMonの中で目にするものは、はるかに大きなプロセスの最終成果です。
フレームワークを分析する → 評価可能な管理策を特定する → 技術的なチェックを構築する → 複数ベンダーで検証する → 結果をテストし文書化する
このプロセスこそが、規制上の文言をセキュリティチームが実際に活用できるものに変えます。
定期的な手動レビューだけに頼るのではなく、実務担当者は環境の変化に合わせて、関連するコンプライアンス要件に照らしてネットワークセキュリティポリシーを評価できる、再現可能な技術的チェックを利用できます。
このようにして、コンプライアンスは次の監査が来たときに急いで証明するものではなく、ネットワークセキュリティポリシー管理の日常業務により近いものになります。
FireMonのコンプライアンスガイドのライブラリはこちらからご覧いただけます。
ポリシーこそが力です。
よくあるご質問
FireMonは各コンプライアンスフレームワークを分析し、ネットワークセキュリティポリシーおよび構成データを通じて意味のある形で評価できる要件を特定します。該当する管理策は次に、FireMonのSecurity Intelligence Query Language(SIQL)を用いて技術的なチェックに変換され、検証、テスト、文書化を経て評価に組み込まれます。
いいえ。多くのコンプライアンスフレームワークには、組織的プロセス、アイデンティティ、アプリケーションセキュリティ、文書化、データ保護といった領域に関する要件が含まれます。FireMonは、ネットワークセキュリティポリシーおよび構成データを用いて評価できる要件に焦点を当て、その機能が直接適用される領域で技術的な証跡を提供します。
はい。FireMonは、マルチベンダー環境で一貫した結果を提供できるよう、サポート対象のセキュリティテクノロジー全体で評価用の管理策を検証しています。評価によっては、Cisco ASA、Check Point、Palo Alto Networks、Fortinet FortiGate、VMware NSX、Azure、Illumioなどのプラットフォームが対応範囲に含まれます。
FireMonの評価には、定義された合否基準と是正ガイダンスが含まれます。これにより実務担当者は、管理策が何を評価しているのか、なぜポリシーまたは構成がチェックに不合格となったのか、次に何を調査または是正すべきかを理解しやすくなります。
FireMonは、該当するコンプライアンス要件を、ネットワーク環境の変化に応じて実行できる再現可能な技術的チェックに変換します。定期的な手動レビューだけに頼るのではなく、セキュリティチームは関連する要件に照らしてネットワークセキュリティポリシーを継続的に評価し、次の監査までに対応が必要となり得る状態を特定できます。