ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
コンプライアンスとセキュリティの神話その3:アクセスは許可するよりブロックする方がよい
by FireMon
本記事は、コンプライアンスに関する神話と、ハイブリッド環境においてコンプライアンスとセキュリティを統合するために知っておくべき事項を取り上げる全4回シリーズの第3回です。神話その2はこちらをご覧ください。
最も古くからあるセキュリティ慣行の一つが「とにかく拒否する」というものです。デジタルトランスフォーメーションに取り組む企業は、その道を選ぶことはできません。企業には、ネットワークへのアクセスを必要とする社内外のユーザー、API、IoTデバイスが存在します。コンプライアンスとアクセス制御が困難で時間を要するからといって、白旗を上げるわけにはいきません。適切なアクセスを許可する理由とその結果について、十分に検討する必要があります。
「とにかく拒否する」ことの問題は、ビジネス要件を定義するステップを飛ばして、最適化されたセキュリティ体制を確立するステップに進んでしまう点にあります。これは意外なことです。アクセスに関するビジネス要件の定義は、誰が何にアクセスする必要があり、なぜそれが必要なのかという単純な問いであり、きわめて分かりやすいはずだからです。
しかし企業には、アクセスを決定する、あるいはビジネス上の必要性がなくなった時点でアクセスを削除するための正式なプロセスがほとんど整備されていません。そして、過度に細かく規定されたアクセスは、不必要なアクセスと同じくらい危険です。ネットワークセキュリティ運用、IT管理、コンプライアンス担当者、事業部門の管理者の間には断絶があり、このギャップはセキュリティリスクを高めるだけでなく、市場投入までのスピードにも歯止めをかけます。
つまりアクセス制御は、技術的な課題であるだけでなく、組織的な課題でもあるのです。
入念に計画し、残りは自動化に任せる
現代のファイアウォールはポジティブセキュリティモデルを基に設計されており、管理者が許可していないアクセスはすべて拒否します。ファイアウォールに追加されるルールはいずれも、より多くのアクセスを許可し、より多くのリスクを受け入れるという判断です。さらに、追加されたルールは呼び出されるたびに処理されなければならず、パフォーマンスを低下させる可能性があります。
ビジネスニーズが絶え間なく加速し、増え続けるエンドポイントとデバイスがネットワークへの迅速なアクセスを必要とする今日の環境では、個々のルールをすべて評価する簡単な方法はありません。セキュリティポリシーの自動化により、ルール同士が競合しないようにしながら、ポリシーを迅速かつ確実に処理できます。
ただし、ファイアウォールのセキュリティレベルはグローバルセキュリティポリシーが許す範囲にとどまるため、そのポリシーは慎重に計画する必要があります。計画プロセスの大まかなステップは次のとおりです。
- 基盤を整える。まず、許容可能なリスクレベルを決定し、技術部門とビジネス部門の双方のステークホルダーから意見を集めます。この段階で、どのリソースにアクセスされるのか、どのエンドポイントやデバイスがそれらのリソースを利用するのかを示すマップの草案を作成しておくべきです。
- ガバナンスを確立する。 主要なステークホルダーと、計画プロセスにおけるその責任範囲を特定します。スケジュールとマイルストーンを設定します。リソースマップの作成を継続します。
- セキュリティとビジネスのニーズに基づく指針を定める。ただし、ユーザーのニーズへの配慮も怠らないでください。セキュリティ担当者なら誰もが知るとおり、過度に制限的な統制があれば、ユーザーはそれを回避する方法を見つけ出し、組織が隠れたリスクにさらされることになります。必要に応じて決定事項を組織全体に伝え、ユーザーの理解と協力を得て、それを維持してください。この時点で、リソースマップは十分に練り上げられているはずです。
- ベストプラクティスである最小権限に従う。最小権限では、エンドポイントやデバイスがそのタスクを実行するために必要な分のアクセスのみを付与します。エンドポイントやデバイスが付与されたすべての権限を使用しているかを追跡し、使用していない資産へのアクセスは削除してください。FireMon のネットワークセキュリティポリシー自動化は、アクティビティを追跡し、未使用の権限を自動的に削除するか、担当者にアラートを送信してさらなる対応を促すことができます。
- 重複を確認する。すでに適切なアクセス制御が導入されている場合があり、それを重複させるとリスクが生じ、管理性が低下します。FireMon のようなネットワークセキュリティポリシー自動化ソリューションが導入されている場合、このステップは不要です。FireMon が自動的に実行します。
- 定期的なレビューを自動化する。 ルールは定期的にレビューし、その制御機能を担うアプリケーションに対する脆弱性スキャンの対象とすべきです。ログを収集し、違反がないか監視してください。ここでも、FireMon を使用していれば、これらの活動は自動的に行われます。
セキュリティポリシーの自動化がルールを代わりに管理
ファイアウォールルールの管理は、きわめて手作業に依存した断片的なプロセスでした。組織がこれをうまく行えなければ、代償は大きくなります。実際、今日のデータ侵害の多くは脆弱なファイアウォールに直接起因しており、Gartner は今後数年間の侵害の99パーセントがファイアウォール構成における人的ミスに起因すると予測しています。
FireMon は、ファイアウォールセキュリティに能動的に対処し、自動化する初のソリューションです。
当社の最大規模かつ最も高度な顧客からの直接の意見をもとに開発された FireMon は、実務的なメリットと完全な ROI をわずか数か月で実現します。
当社の Agile NSPM プラットフォームは、包括的なセキュリティインテリジェンスを提供し、ネットワークセキュリティインフラの適用を強化するとともに、現在の要件に基づく戦略的な意思決定を促進します。データを迅速に収集してルール要求を検証する機能に加え、不要なルールを排除し、最高水準のセキュリティ統制を維持しながら、実装済みのルールをより的確で生産的かつ効果的なものにする機能を備えています。
Agile NSPM の機能には、次のようなものがあります。
- 統合されたビジネスワークフロー。 アクセス要件に合わせてルールを最適化し、ルールをセキュリティポリシーおよび統制と整合させます。Business Process Model and Notation (BPMN) 2.0 準拠のワークフローを複数展開できます。
- ルール再認証の自動化。継続的および/または監査イベントを契機とした妥当性レビューと、ルールの調整や廃止に関する影響評価を監視・維持します。
- 先を見越したガイダンスと実効性のある説明責任。削除可能なルールに対する変更チケットを自動的に作成し、アプリケーションレベルの推奨事項を提示します。関連アプリケーションの一覧を追加し、アプリケーションおよび所有者に基づくルール属性(宛先やサービスなど)に基づいてワークフローを構成します。
- 新しいワークフロープロセスと UI。 ビジネス主導のルール/デバイス管理インターフェースを提供し、ビジネス部門のステークホルダーを巻き込み、パフォーマンスを向上させ、ベストプラクティス策定のためにプロセスを文書化します。
- 資産およびエンティティを中心としたポリシー。ユーザー、サービス、ホスト、データを追跡してコンプライアンス基準に適合させることで、ポリシーをビジネスニーズに適応させます。
- 継続的な分析。 コンプライアンス上の逸脱を可視化し、迅速な軌道修正を可能にし、コンプライアンスを回復するためのアクションを起動します。
自動化がアクセスとリスクのバランスを実現
この神話から得られる教訓は、万能薬とされるブロックが裏目に出る可能性があるということです。しかし、慎重かつ一貫したデータ主導の分析を行えば、コンプライアンスおよびセキュリティの担当者はあらゆる不備を発見し、リアルタイムで迅速に是正できます。
ハイブリッドネットワークにおいて、重要な資産や情報へのアクセスを差し止める必要はなく、要求する者すべてに門戸を開け放つ必要もありません。バランスは見つけられます。