ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

神話その2:コンプライアンスが急務になるのは監査があるときだけ

by FireMon

本稿は、コンプライアンスに関する神話と、ハイブリッド環境でコンプライアンスとセキュリティを統合するために知っておくべき事項を扱う全4回シリーズの第2回です。

多くの組織が受動的なコンプライアンスの進め方を採用しています。ハイブリッドネットワーク上に実際に何が存在するのかを把握する方法が分からないため、限られた情報の中で可能な限りの対応を行い、自社の統制が要件を満たしていることを期待するにとどまっています。しかし監査の時期になると、自分たちが何を把握できていないのかすら分かりません。そして一斉対応の混乱が始まります。

前回の監査の痛手から立ち直ろうとしている間にも、インフラストラクチャはより複雑かつ動的になっていきました。規制は変化し続ける一方で、ファイアウォールポリシーは更新されているかもしれませんし、されていないかもしれません。潜在的な脅威は蓄積されていますが、誰もそれに気づいていません。そして誰も見ていないうちに、監査に対応する組織の能力はますます低下しています。

心当たりがあるなら、それは問題です。しかし解決策もあります。ネットワークが進化してきたのと同様に、24時間365日の監査対応態勢を実現するテクノロジーも進化してきました。

ネットワークセキュリティ監査はなぜこれほど難しいのか

新たな規制関連の通知は7分ごとに発行されており、コンプライアンスの基準もまた、進化し続けるハイブリッド環境の中で変化しています。たとえば、GDPRとCCPAはいずれも消費者データの保管場所を問います。その答えが「クラウド内」であれば、監査直前に真っ先に意識されるもの以外に、まったく新たな次元のコンプライアンス要件に対処する必要が生じます。

ハイブリッド環境の進化は、セキュリティとコンプライアンスを維持するうえで依然として最も重大な課題です。アプリケーションはあらゆる場所に存在します。クラウドへ移行され、またデータセンターへ戻されます。データベースはある場所に、データは別の場所にあります。これら絶えず変化する構成要素をすべて手作業で追跡することは不可能であり、コンプライアンスおよびセキュリティの担当者は対応に追われています。

その結果、監査の準備には非常に大きなコストがかかります。準備に伴う直接的なコストだけでなく、ネットワーク管理者を本来の業務から引き離すコストも発生します。彼らは保守や事業のテクノロジー推進に注力すべきときに、監査に専念せざるを得なくなるのです。

さらにコンプライアンスドリフトの問題があります。先月は準拠していても、それ以降にネットワークは変化しています。ユーザーは自分のデバイスを持ち込んでいます。DevOpsの誰かがアプリケーションを作成したものの、文書化していません。こうした変更をすべて可視化できていないため気づきませんが、実際には準拠していないのです。翌年に監査人が訪れるとき、準備に数週間から数か月を費やすことになります。さらにコストが増える可能性もあります。34パーセントの企業が(2019年の28パーセントから増加)コンプライアンス業務の全部または一部を外部委託しており、この傾向は拡大しています。そして監査人が去った後、再びコンプライアンスから逸脱し、次回もまた同じプロセス全体を繰り返すことになります。

このサイクルはコストがかかるだけでなく、消耗を招き、意欲を削ぐものです。監査準備の終わりのないサイクルとセキュリティ人材の定着難とを直接結び付けた調査はありませんが、40パーセントのセキュリティ担当役員が、セキュリティ人材を定着させられない要因として高い業務ストレスを挙げています。そして監査準備がストレスの大きい業務であることは誰も否定できません。

常時監査対応態勢を実現するために必要なもの

コンプライアンスは容易であるべきです。自動化によって規制に対する統制をリアルタイムで確認する手段が得られて以来、監査対応態勢は現実のものとなっています。さかのぼること2011年には、Network Worldが「監査プロセスを乗り切る唯一の方法は自動化である」と報じていました。それにもかかわらず10年後の今も、多くの企業は旧態依然としたやり方から抜け出せず、機械の方が効率的かつ正確に実行できる作業に資金と時間を浪費しています。

コンプライアンスは、すべてのデータを分析するプロセスとツールを備えたときに達成されます。次世代ファイアウォールとログ技術はネットワークから流れ出るデータを活用するため、コンプライアンスチームとネットワークセキュリティチームはデータをリアルタイムで確認し、迅速に調整を行い、リスクを低減できます。

ネットワークの統制とアクセスを強化することで、組織がネットワークトラフィックを能動的に制御する取り組みを行っていることを監査人に示せます。継続的なログ分析により、コンプライアンスが達成されていることを検証できます。この継続的な分析は、監査が予定されているかどうかにかかわらず実施されます。

要点は、ネットワークと規制基準が進化するのに伴い、コンプライアンスへの取り組み方も進化させなければならないということです。コンプライアンスはもはや一時点の評価ではあり得ません。リスクの改善や低減を示すリアルタイムの継続的モニタリングを備えた、継続的な検証プロセスでなければなりません。

FireMonの継続的コンプライアンスでコンプライアンス報告時間を300%削減

  • 時代遅れの手作業プロセスを廃し、スマートなセキュリティプロセスの自動化を推進する包括的なセキュリティポリシー自動化機能で監査対応態勢を維持してください。お客様からは、監査レポートの作成に要する時間が300パーセント以上短縮されたとの報告が寄せられています。
  • 能動的なセキュリティポリシーコンプライアンスにより、40パーセント多くのデバイスを検出してポリシーを自動的に適用し、コンプライアンス報告時間を90パーセント削減するとともに、該当するすべての規制にわたって完全な監査コンプライアンスを実現します。
  • 自動化されたタスクを個別の要件に合わせることで、効率性、俊敏性、有効性を高め、自社のペースと確信度に応じて自動化の取り組みを進める柔軟性を獲得できます。

あらゆるユースケース、インフラストラクチャ、基準に対応するセキュリティポリシーコンプライアンス

FireMonは、監査に費やす時間を削減し、より正確な結果を得るための強力なツールを提供します。FireMonのアジャイルなネットワークセキュリティポリシー管理プラットフォームだけが、次のことを可能にします。

  • 最適なセキュリティポリシーとネットワーク構成をオーケストレーションおよび管理し、リスクと複雑性を低減します。
  • 複雑なハイブリッド環境に対して継続的なインテントベースのセキュリティとオーケストレーションを提供し、セキュリティ部門と事業部門の双方の関係者に、セキュリティを向上させ、俊敏性を高め、コストを削減する一貫した運用モデルを提供します。
  • インテリジェントな自動ワークフローとプロビジョニングにより、ネットワークセキュリティチームと運用チームがルールのライフサイクル全体にわたって適切な変更を正確に実装できるようにします。
  • 変更レビュープロセスを自動化し、ルールの妥当性確認とクリーンアップ作業を効率化することで、パフォーマンスを最適化し、社内外の基準への継続的なコンプライアンスを確保します。
  • リアルタイムの可視性を提供してハイブリッドインフラストラクチャの盲点を特定・排除し、クラウド、ネットワーク、セキュリティの各チームが未知のクラウド、不正なクラウド、シャドークラウド、ネットワークインフラストラクチャ、エンドポイントを発見して保護できるようにします。

継続的コンプライアンスでさらに時間を節約し、より多くのデバイスを検出

手作業のプロセスやインフラストラクチャの可視性の欠如が、常時監査対応態勢を妨げる時代はもう終わりです。FireMonのセキュリティポリシー自動化は監査全体の所要時間を短縮し、監査への駆け込み対応という厄介な事態を繰り返す必要をなくします。

神話:コンプライアンスが重要なのは監査のときだけ | FireMon