ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

firewall ルールが多すぎる? まずは本当に対処すべき対象を見極める

FireMon でルール使用状況、未使用ルール、直近の変更、セキュリティ測定値を組み合わせ、どの firewall ポリシーに優先して対処すべきかを把握しましょう。

by FireMon

セキュリティチームにとって、firewall に関するデータが不足することはほとんどありません。デバイスインベントリ、ポリシー変更、ルール数、使用状況の統計、リスク指標と、情報は揃っています。

難しいのは次の問いです。最初に対処すべきものは何か。

複数の firewall、複数ベンダー、数千のルールにまたがる環境では、すべての問題を同じ優先度で扱うことは現実的ではありません。対象を絞り込み、詳細な調査に時間を割く価値のある箇所を特定する手段が必要です。

これが、セキュリティポリシー管理を混沌から統制へと移行させる第一歩です。

まずはポリシー全体を俯瞰する

上の動画では、FireMon の Senior Director of Global Field Engineering である Rob Rodriguez が、個々のルールを掘り下げる前に Security Manager で環境全体を把握する方法を解説しています。

この概要画面では、管理対象デバイス、セキュリティ測定値、直近の変更、ルール使用状況、未使用ルールといった情報が一元的に表示されます。

目的は、修正すべき対象を自動的に決定することではありません。

より有用な最初の問いに答えることです。

どこを見るべきか。

firewall を1台ずつ開いたり、大規模なルール整理プロジェクトを立ち上げたりする代わりに、ポリシーデータを活用して、詳細な確認が必要なデバイスや領域を特定できます。

大きな数値ではなくシグナルに注目する

単一のポリシー指標だけで全体像が分かることはありません。

たとえば、未使用ルールが多いことは調査の理由にはなりますが、すべての未使用ルールを削除すべきという意味ではありません。業務上または運用上、依然として正当な目的を持つアクセスもあります。

直近の変更も別のシグナルになります。firewall に一連の変更を加えた後にポリシーリスクが変化した場合、何が変わったのかを確認することで調査範囲を絞り込めます。

セキュリティ測定値も、詳しく確認すべきデバイスやポリシーを示す手がかりになります。

価値が生まれるのは、これらのシグナルを組み合わせて使ったときです。

「ルールは何本あるのか」ではなく、より的確な問いを立てられるようになります。

  • ポリシーリスクが高い兆候を示しているデバイスはどれか
  • 未使用ルールはどこに蓄積しているか
  • 直近で何が変更されたか
  • より詳細な分析が必要なポリシーはどれか

ポリシー整理を実行可能な規模にする

「firewall ルールを整理する」は、作業キューとして機能しません。対象は数千本に及ぶこともあります。

より現実的なのは、意味のあるシグナルを示すデバイス、ポリシー、ルールをまず特定することです。そのうえで、シグナルの背景にあるコンテキストを調査し、整理、文書化、再認証、あるいは別の対応のいずれが適切かを判断します。

これにより、ポリシー管理は終わりの見えないプロジェクトではなく、焦点が定まった反復可能なプロセスになります。

FireMon Security Manager は、サポート対象の firewall およびセキュリティ技術全体でポリシー情報を正規化し、複雑な環境におけるポリシーの共通ビューを提供します。

得られるのは可視性の向上だけではありません。どこに時間を投じるべきかを判断するための、より優れた出発点です。

可視性から統制へ

firewall ポリシーの統制は、すべてを修正することから始まるのではありません。

どこに集中すべきかを把握することから始まります。

ポリシーデータ、直近の変更、使用状況、セキュリティ測定値を一つのビューに集約することで、ノイズを減らし、本当に注意を要するポリシーの調査により多くの時間を充てられます。

その結果、ポリシー管理は扱いやすくなり、可視化からアクションまでの道筋が明確になります。

セキュリティポリシー環境をより明確に把握しましょう。 次の内容をご確認ください: FireMon Security Manager がポリシーの分析、リスクの特定、重要度の高い領域への集中をどのように支援するのかをご覧ください。

[ よくあるご質問 ]

シグナルは個別にではなく、組み合わせて活用してください。FireMon のアプローチでは、ルール使用状況、未使用ルール、直近の変更、セキュリティ測定値を並べて確認します。そのうえで、複数のシグナルが同じ方向を示しているデバイスとポリシーを探します。セキュリティ測定値はポリシーリスクが高く見える箇所を、直近の変更は何が変わったのかを、使用状況データは未使用アクセスが蓄積している箇所を示します。これらが重なる部分が、最初のレビュー対象となります。

個々の firewall を開く前に、統合されたビューから始めてください。管理対象デバイス、セキュリティ測定値、直近の変更、ルール使用状況、未使用ルールをまとめて確認します。FireMon Security Manager の概要画面はこれらのポリシーデータを一箇所に集約するため、詳細な確認が必要なデバイスや領域を把握できます。ルール単位の調査も、firewall を1台ずつ開くのではなく、根拠に基づいて開始できます。

ルール数から分かるのは、ポリシーの規模だけです。リスクがどこにあるのか、未使用アクセスがどこに蓄積しているのか、直近で何が変わったのかは分かりません。FireMon は「ルールは何本あるのか」という問いを、より的確な問いに置き換えることを推奨しています。すなわち、ポリシーリスクが高い兆候を示すデバイスはどれか、未使用ルールはどこに蓄積しているか、直近で何が変更されたか、より詳細な分析が必要なポリシーはどれか、という問いです。

直近の変更は、調査を始める時期と場所の手がかりになります。firewall に一連の変更を加えた後にポリシーリスクが変化した場合、何が変わったのかを確認することで、ルールベース全体から少数の編集内容へと調査範囲を絞り込めます。FireMon Security Manager は、直近の変更をセキュリティ測定値やルール使用状況と同じ概要画面に表示するため、変更とその影響を受けた可能性のあるシグナルを併せて確認できます。

未使用は必ずしも不要を意味しません。業務上または運用上、依然として正当な目的を持つアクセスもあります。未使用ルールが多いことは調査の理由にはなりますが、各ルールを削除すべき証拠にはなりません。FireMon は未使用ルールを複数あるシグナルの一つとして扱います。各ルールの背景にあるコンテキストを確認したうえで、削除、文書化、再認証、あるいは別の対応のいずれが適切かを判断します。

正規化とは、異なるベンダーのポリシー情報を一貫した単一の形式に揃えることです。FireMon Security Manager はサポート対象の firewall およびセキュリティ技術全体でポリシー情報を正規化し、複雑なマルチベンダー環境におけるポリシーの共通ビューを提供します。各ベンダーの形式を手作業で突き合わせることなく、デバイス横断でシグナルを比較できます。各プラットフォームの管理は引き続きネイティブコンソールが担い、FireMon はその上にベンダー横断のポリシービューを追加します。

ルールが数千本ある状況では、「firewall ルールを整理する」は作業キューとして機能しません。まず、ポリシーリスクの高さ、未使用ルールの蓄積、直近の変更といった意味のあるシグナルを示すデバイス、ポリシー、ルールを特定します。次にコンテキストを調査し、整理、文書化、再認証、あるいは別の対応を選択します。FireMon のアプローチは、整理作業を終わりの見えないプロジェクトではなく、焦点が定まった反復可能なプロセスに変えます。

firewall ポリシーのリスクシグナル: 何を優先すべきか | FireMon