ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

CISO が求めるべき 5 つのポリシー指標

by FireMon

ほとんどのセキュリティチームが測定しているのは活動量です。

  • 処理したファイアウォール変更の件数。
  • クローズしたチケットの件数。
  • 合格したコンプライアンスチェックの件数。

しかし、これらは運用上の統計であり、セキュリティの成果ではありません。より難しい問いはこちらです。組織は時間の経過とともに実際に安全になっているのか。 ファイアウォール、クラウド制御、セグメンテーション基盤の各所でポリシー変更が絶えず発生する現代のハイブリッド環境では、この問いに答えることがますます困難になっています。複雑性は静かに積み重なります。陳腐化したアクセスが蓄積します。手作業のプロセスでは変化の速度に追いつけません。そして監査の圧力が緩むことはありません。2025年1月以降に収集された920万件を超える匿名化されたデバイス単位のポリシーチェックに基づくFireMon Insightsの新たな調査結果は、企業環境に共通するパターンを明らかにしています。ポリシーリスクは孤立したものではありません。それは残存し、拡大し、時間とともに積み重なります。最も前進している組織は、単にツールを増やしたりアラートを増やしたりしているわけではありません。適切な指標を測定し、その指標を用いてクリーンアップ、ガバナンス、自動化、説明責任を推進しています。以下に、すべてのCISOが求めるべき5つのポリシー指標を紹介します。

1. ファイアウォール制御のうち何パーセントが不合格か

ファイアウォールポリシーは絶えず乖離していきます。アプリケーションの展開、一時的な例外、ベンダーの変更、クラウド移行、業務上の要求はいずれも、意図したポリシーと実際の適用との間に不整合を生む可能性をもたらします。FireMon Insights のデータによると、次のとおりです。

  • ファイアウォールの58%が高深刻度のチェックに不合格
  • 48%が重大深刻度のチェックに不合格

これはセキュリティチームが機能していないことを示すものではありません。現代のポリシー環境が、手作業のガバナンスプロセスで管理できる速度を超えて変化していることの証拠です。問題は、それが残り続けることです。高深刻度の不合格は、運用面またはコンプライアンス面で測定可能なエクスポージャーを生む重要なポリシー上の弱点を示すことが少なくありません。重大深刻度の不合格は、セグメンテーションの境界を弱体化させ、内部統制に違反し、悪用の可能性を高めうる、より緊急性の高い状態を表します。重要な示唆は、制御の不合格が存在すること自体ではありません。どの企業にも一定のリスクはあります。真の問題は、それらの不合格が改善しているのか、悪化しているのか、未解決のまま残っているのかを、組織が経時的に測定できないことです。CISOは以下について継続的な可視性を求めるべきです。

  • 制御の乖離
  • ポリシーの不整合
  • 深刻度の傾向
  • 修復の進捗
  • 繰り返し発生する不合格のパターン

ポリシーリスクを継続的に測定できなければ、効果的に統治することはできないからです。

2. ファイアウォールポリシーのうち実際に未使用なのはどれだけか

ポリシーの肥大化を最も明確に示す指標の1つが未使用アクセスです。FireMon Insights の調査では、ファイアウォールルールの69%が未使用であることが判明しました。この数字は、多くの組織が認識している以上に重要です。未使用ルールは、背景でおとなしくしている無害な残骸ではありません。攻撃対象領域を拡大し、運用の複雑性を増し、調査を遅らせ、ポリシーレビューを著しく困難にします。時間の経過とともに、ファイアウォール環境には何年分もの一時的な例外、古いアプリケーション、レガシーインフラ、放置されたアクセス経路が蓄積していきます。セキュリティチームは、誰も全体を把握しておらず、かといって誰も安心して削除できないポリシーを引き継ぐことになります。その結果が「ポリシー負債」です。ソフトウェア開発における技術的負債と同様に、ポリシー負債も積み重なります。不要なルールが1つ増えるごとに、監査、トラブルシューティング、インシデント対応、変更レビューの際に管理者がふるい分けなければならないノイズが増えます。これは危険な悪循環を生みます。

  • 未使用アクセスが増えると複雑性が増す
  • 複雑性が増すとクリーンアップが遅れる
  • クリーンアップが遅れるとさらに未使用アクセスが増える

未使用ルールを測定可能なKPIとして積極的に追跡している組織は、運用上手に負えなくなる前にポリシーの肥大化を抑えられる可能性がはるかに高くなります。クリーンアップは見た目の問題ではありません。測定可能な攻撃対象領域の削減です。

3. 所有者や文書のないルールはどれだけあるか

ガバナンスの不備は、監査、障害、セキュリティインシデントによって露呈するまで見えないことがよくあります。FireMon Insights の調査では、ファイアウォールルールの45%に所有者または裏付けとなる文書が存在しないことが判明しました。これは事務的な不便にとどまりません。不確実性を生み出します。次のような基本的な問いに答えられない場合、

  • このアクセスを要求したのは誰か
  • このルールはなぜ存在するのか
  • 現在も必要なのか
  • 削除を承認するのは誰か

……ポリシー管理は統治されたものではなく、後追いの対応になります。文書化されていないルールは、あらゆる作業を遅らせます。

  • 監査
  • 修復作業
  • 変更承認
  • インシデント対応
  • 再認証の取り組み

また、運用上のためらいも生まれます。業務への影響を誰も完全には把握していないため、チームはリスクの高いアクセスの削除に消極的になります。環境が拡大するにつれ、所有者の明確化はセキュリティ成熟度の基盤となります。CISOは、以下を明確に測定するポリシーガバナンス指標を求めるべきです。

  • 文書化されていないルール
  • 孤立したアクセス
  • 所有者の欠落
  • 再認証の状況
  • 長期化している例外

ガバナンスはもはや任意の付帯業務ではありません。運用のレジリエンスと監査対応力の中核をなす要素です。

4. ポリシー環境はどこまで複雑になっているか

複雑性そのものが、測定可能なリスクの一形態です。FireMon Insights の調査では、ファイアウォールルールの17%が冗長またはシャドウ化していることが判明しました。一見すると深刻に思えないかもしれません。しかし実際には、重大な運用上の問題を引き起こします。冗長なルールは不要な重複を生みます。シャドウ化したルールは、管理者が気づかないうちに一方のルールが他方を上書きするという、隠れた挙動を生みます。こうした状態は、ポリシー環境の解釈、トラブルシューティング、統治を困難にします。課題は単なる雑然さではありません。複雑性は意図を覆い隠します。ポリシーのロジックが理解しづらくなると、次のような事態が生じます。

  • 設定ミスの検出が難しくなる
  • 障害の原因究明が難しくなる
  • 変更のリスクが高まる
  • 監査に時間がかかる
  • トラブルシューティングが大幅に遅くなる

複雑性は誤った安心感も生みます。隠れたルール間の相互作用が静かに適用を損なっているにもかかわらず、チームは制御が正しく機能していると信じてしまうことがあります。成熟した組織がポリシーの簡素化を、単なる運用上のクリーンアップ作業ではなくセキュリティ施策として扱うようになっているのは、このためです。複雑性の削減は、次の点を向上させます。

  • 可視性
  • 一貫性
  • パフォーマンス
  • 運用スピード
  • リスク低減

多くの環境において、簡素化は追加のインフラを導入することなくセキュリティ体制を改善する最も迅速な手段の一つとなります。

5. 手作業による変更がもたらすリスクはどの程度か

セキュリティチームは、かつてないほどの迅速さを求められています。クラウドの採用、ハイブリッドインフラ、DevOps パイプライン、セグメンテーションの取り組み、AI 主導の運用は、いずれもポリシー変更の頻度と複雑性を高めます。しかし、多くの組織は依然として手作業のワークフローに大きく依存しています。データはその影響を明確に示しています。自動化されたワークフローを使用している組織では、手作業のプロセスと比較して変更に関連するリスクデルタが 67% 低いという結果が示されました。この知見が重要なのは、ポリシーリスクが変更作業そのものの過程で生じることが多いためです。手作業のプロセスは次のような事態を招きます。

  • 一貫性のないレビュー
  • 承認の抜け漏れ
  • 構成のドリフト
  • 人的ミス
  • 手戻り
  • 修復の遅延

自動化は効率化の話として語られがちです。しかし実際には、ますますガバナンスの話になっています。目的は単に変更を速くすることではありません。目的は、より安全で、再現性があり、測定可能なポリシー運用です。現代のセキュリティチームには、次の能力が必要です。

  • 展開前にポリシーの意図を検証する
  • リスクエクスポージャーをより早期に特定する
  • 承認を標準化する
  • 運用上の不整合を減らす
  • 時間の経過に伴う改善を測定する

環境の拡大が続くなか、手作業によるポリシーガバナンスでは企業の変更速度に追随できません。

セキュリティ成果には測定可能なポリシーガバナンスが必要

長年にわたり、ファイアウォールポリシー管理は主に運用上の業務として扱われてきました。そのモデルはもはや機能しません。セキュリティリーダーは今、次の点を示す測定可能な証拠を必要としています。

  • リスクが減少していること
  • クリーンアップが進捗していること
  • ガバナンスが改善していること
  • 監査対応力が強化されていること
  • 運用効率が向上していること

これにはダッシュボード以上のものが求められます。セキュリティ成果に直結した継続的な測定が必要です。最も成果を上げている組織は、一貫したモデルに従う傾向を強めています。

  • 体制をベンチマークする
  • エクスポージャーを診断する
  • 修復の優先順位を決める
  • 反復可能なプロセスを自動化する
  • 時間の経過に伴う改善を証明する

現代のポリシー管理は、もはやファイアウォールルールを維持するだけのものではないからです。それは、ますます複雑化するハイブリッド環境全体でセキュリティポリシーのコントロールプレーンを運用することです。そしてそれは、本当に重要なものを測定することから始まります。

何が破綻しているかを把握する。重要な点を修正する。改善した内容を証明する。

FireMon Insights 2.0 のデモをリクエストしていただき、先進的な企業がファイアウォールポリシー管理の測定可能な可視化によって、どのようにポリシーリスクを低減し、監査を簡素化し、セキュリティ成果を向上させているかをご確認ください。

CISO が追跡すべき 5 つのファイアウォールポリシー指標 | FireMon