ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
AIによって無視しにくくなったネットワークアクセスの負債
by FireMon
この10年間、サイバーセキュリティは進化する脅威環境に対して、新たな防御レイヤーを追加することで対応してきました。企業はエンドポイントセキュリティ、アイデンティティ、クラウドセキュリティ、脆弱性管理、検知と対応、そして近年ではAIを活用したセキュリティツールに投資してきました。これらの投資は必要なものでした。攻撃対象領域が変化し、セキュリティチームもそれに合わせて変化したのです。しかし、こうした制御の下層では、はるかに古くからあるものが蓄積し続けていました。ネットワークアクセスです。アプリケーションは移行されました。サーバーは置き換えられました。企業はワークロードをクラウドへ移しました。買収により新たなインフラが環境に加わりました。一時的なファイアウォール変更は恒久的なものになりました。例外は、削除すれば業務停止のリスクを伴うため、そのまま残されました。その結果が、多くのセキュリティチームが痛いほど理解している現実です。今日のエンタープライズアクセスモデルは、意図して設計されたものではありません。受け継がれてきたものなのです。長年にわたり、その継承に伴う複雑性は、ファイアウォールの衛生管理や技術的負債として扱うことができました。時間があるときに整理すればよい。古いルールは次回の監査時に見直せばよい。誰も理解していないポリシーには、どうしても必要でない限り手を触れない。しかし、AIによる脆弱性の発見、攻撃経路の分析、エクスポージャーの特定は、この計算を変えつつあります。問題は、ファイアウォールポリシーが整理されているかどうかだけではありません。長年蓄積されたアクセスが、ビジネス上もはや不要な経路を攻撃者に提供していないか、そしていざというときにセキュリティチームがそれらの経路を確信を持って排除できるかどうかです。
数字が語る、現在に至るまでの経緯
FireMon Insights のデータは、実際のエンタープライズ環境全体におけるこの問題の規模を知る手がかりとなります。個々の統計は驚くべきものです。そしてそれらを合わせると、ネットワークアクセスがどのように蓄積し、なぜ削除がこれほど困難になるのかという、より大きな構図が見えてきます。
ファイアウォールルールの69%は未使用
最も明確な指標の1つから始めましょう。FireMon Insightsは、ファイアウォールルールの69%が未使用であることを明らかにしています。この数字を見て、整理すべき課題だと捉えるのは容易です。しかし、より重要な問いを立ててみてください。なぜ企業は、明らかに使用していないアクセスをこれほど多く抱えることになったのでしょうか。大半のルールは、何らかの理由で作成されたはずです。アプリケーションがデータベースに接続する必要があった。チームがプロジェクトを立ち上げた。インフラが移行された。誰かが問題のトラブルシューティングのために一時的なアクセスを必要とした。ある事業部門が新しいサービスへの接続を必要とした。その後、状況が変わりました。プロジェクトは終了しました。アプリケーションは移動しました。サーバーは廃止されました。担当者は役割が変わりました。一時的な要件は消滅しました。それでもルールは残りました。エンタープライズセキュリティはアクセスを作り出すことには非常に長けています。しかし歴史的に見て、アクセスを廃止することにははるかに不得手でした。この振る舞いが、長年にわたる変更、数千のルール、そしてますますハイブリッド化するインフラ全体に積み重なると、未使用のアクセスは「忘れられた少数のファイアウォールルール」には見えなくなります。それは蓄積されたネットワークアクセス負債となるのです。
45%には所有者またはドキュメントが存在しない
FireMon Insights のもう1つの調査結果は、この負債の解消がこれほど困難な理由を説明する助けとなります。すなわち、ファイアウォールルールの45%には所有者またはドキュメントが存在しないという事実です。未使用ルールの整理を担当するエンジニアの立場を想像してみてください。そのルールが使用されていないことは確認できます。しかし、誰が申請したのかは分かりません。文書化されたビジネス上の正当性もありません。アプリケーションの所有者も明確ではありません。削除した場合に何が起きるのかを即座に判断することもできません。運用上、より安全な判断はどちらでしょうか。多くの場合、そのルールには手を付けないという判断になります。単独で見れば、この判断は理にかなっています。説明のつかないファイアウォールルールを削除して本番環境を停止させることは、未使用のアクセスを残しておくことよりもはるかに差し迫った問題です。しかし、その判断が企業全体で何年も繰り返されると、その結果は重大なものになります。企業は、誰も完全には理解しておらず、それでいて誰も自信を持って削除できないアクセスを抱え込むことになるのです。
複雑性はルールベースよりも深いところにある
同じパターンは、個々のルールよりも下のレベルでも現れます。FireMon Insights は、ファイアウォールのアプリケーションオブジェクトの95%が未使用であることを明らかにしています。ここでも要点は、未使用オブジェクトが本質的に危険だということではありません。この数字は、ネットワークポリシーの内部にどれほど多くの過去のインフラが蓄積し得るかを示しています。周囲の環境が変化しても、ルール、オブジェクト、アプリケーション、アクセス要件は残り続けます。時間の経過とともに、ネットワークが許可しているものと、ビジネスが実際に必要としているものとの隔たりは広がっていきます。そしてここで、ポリシー管理の問題はセキュリティの問題へと変わるのです。
未使用のアクセスは潜在的な攻撃対象領域
歴史的に、未使用のファイアウォールルールは衛生管理の問題として扱われることが多くありました。ルールが障害を引き起こしておらず、監査指摘を発生させておらず、明白な脆弱性も生んでいないのであれば、その削除は他の数十のより緊急な優先事項と競合しなければなりませんでした。しかし攻撃者は、そのルールをビジネスが最近使用したかどうかなど気にしません。関心があるのは、ネットワークがその通信を許可するかどうかだけです。このことは、未使用のアクセスについての考え方を変える必要があることを意味します。新たな脆弱性が発見されたときに何が起こるかを考えてみてください。脆弱性管理は次の問いに答える助けとなります。どこに脆弱性があるのか。ネットワークポリシーが決定するのは別のことです。何がその脆弱性に到達できるのか。そして、脆弱なシステムが侵害された場合には、そこから次に何へ到達できるのか。これらの問いは、その脆弱性が厳格に制御されたアクセスの背後で隔離されているのか、それとも攻撃者が環境の奥深くへ進むのを助ける経路上にあるのかを決定づけます。組織が抱える不要な接続性が多いほど、潜在的な経路も多くなります。だからこそ、かつてネットワークの衛生管理と見なされていたものが、ますます攻撃対象領域の削減となりつつあるのです。未使用ルールの整理に価値があるのは、単にファイアウォール構成が管理しやすくなるからではありません。不要なアクセスを取り除くことで、環境内の何かを侵害した者が利用できる接続性の量を減らせるからです。
ルールの削除はアクセスの削除と同じではない
未使用のアクセスは問題の一面にすぎません。FireMon Insights はまた、ファイアウォールルールの17%が冗長またはシャドウ化していることも明らかにしています。これもまた、ルール整理に関する統計の1つに聞こえるかもしれません。しかし、冗長性とポリシーの複雑性は、より微妙なセキュリティリスクを生み出します。修復そのものを無効化しかねないのです。あるセキュリティチームがアプリケーションに重大な脆弱性を発見したとします。チームは調査を行い、その脆弱なアプリケーションがあるファイアウォールルールを通じて到達可能であると判断します。そのアクセスは不要なので、エンジニアがルールを削除します。変更は成功します。ルールはなくなりました。修復チケットはクローズされます。ただ1つ問題があります。アクセスは依然として存在しているかもしれないのです。より広範なルールが、同じ通信を独立して許可している可能性があります。重複するポリシーがそのトラフィックを許可しているかもしれません。別のファイアウォールが異なる経路を提供しているかもしれません。クラウド環境では、別の適用ポイントやマイクロセグメンテーションポリシーが依然としてその接続を許可している可能性があります。チームが削除に成功したのは1つの構成です。それは必ずしもアクセスを削除したことを意味しません。この区別が決定的に重要なのは、攻撃者が必要とする通信経路が依然として利用可能であるにもかかわらず、組織がエクスポージャーを解消したと信じ込んでしまう可能性があるからです。ポリシー品質の低さは、単に攻撃対象領域を拡大させるだけではありません。修復そのものの有効性を損ないかねないのです。
重要な成果は実効アクセス
だからこそ、セキュリティチームは個々のファイアウォール構成を超えて考え、実効アクセスを把握する必要があります。ルールが示すのは、その特定の構成が何を許可しているかです。2つの資産が環境全体を通じて実際に通信できるかどうかまでは、必ずしも示してくれません。現代のネットワークアクセスは、ファイアウォールポリシー、ルールの順序、ネットワークオブジェクト、ルーティング、クラウド制御、マイクロセグメンテーションポリシー、そして異なるベンダーによる複数の適用ポイントの相互作用に依存し得ます。したがってセキュリティチームは、「ルールを削除したか」よりも重大な問いに答える必要があります。知るべきなのは次の点です。望ましくない通信は今も発生し得るのか。これにより、修復は構成管理からセキュリティ成果へと軸足を移します。ファイアウォールルールを削除したからといって、修復が成功したことにはなりません。望ましくないアクセスが存在しなくなったときに、初めて成功と言えるのです。些細な違いに聞こえるかもしれません。しかし複雑なエンタープライズネットワークにおいては、決してそうではありません。
AIは防御側に残された猶予を圧縮する
これらの問題はいずれもAIが生み出したものではありません。未使用ルール、所有者の不在、冗長なポリシーは新しい話ではありません。変化しているのは、それらを取り巻く脅威モデルです。AIは、脆弱性の発見、システムの理解、攻撃手法の開発に必要な時間と専門知識を削減しつつあります。かつては多大な手作業を要したタスクが、ますます加速または自動化され得るようになっています。それにより、脆弱性の発見から悪用の可能性までに防御側が持つ時間は圧縮されます。そうした環境では、蓄積されたネットワーク負債の2つの形態がより重大な意味を持ちます。1つ目は過剰なアクセスです。攻撃者が資産を侵害した場合、不要な接続性は、ビジネスが必要とする以上の移動先を攻撃者に与えかねません。2つ目はポリシーの複雑性です。防御側が迅速に対応しなければならないとき、実際に何がその通信を許可しているのか、そして提案された変更が本当にそれを排除するのかを見極めるために、長年にわたるルールとポリシーの相互作用を解きほぐさなければならない場合があります。悪用の高速化により、これら2つの問題はいずれも許容しがたいものになります。答えは単に修復を速くすることではありません。そもそも修復すべき不要なアクセスをより少ない状態で、その競争に臨むことです。
ネットワークに最小権限を適用する
セキュリティ業界は、アイデンティティに関してはすでにこの原則を理解しています。企業は長年にわたり、ユーザーが実際にアクセスする必要があるアプリケーション、システム、データは何かを問い続けてきました。その要件を超える権限は不要なリスクを生みます。同じ規律をネットワーク通信にも適用する必要があります。すべてのアプリケーションとワークロードは、稼働のために何らかの接続性を必要とします。目的はアクセスをなくすことではありません。実際のアクセスをビジネスが必要とするものに一致させ、そうでないものを取り除くことです。運用面では、セキュリティチームが次の問いに答えられる状態であるべきだということを意味します。
- 実際にどのようなアクセスが存在しているのか
- なぜそれが存在しているのか
- それは今も必要なのか
- どのポリシーと適用ポイントがそれを提供しているのか
- それを削除または変更した場合、何が起きるのか
- 修復後、望ましくないアクセスが本当になくなったことを検証できるのか
これは完璧に整頓されたファイアウォールルールベースを実現することが目的ではありません。ネットワークアクセスを適正な規模に是正することが目的です。不要な経路が少ないほど、攻撃者が脆弱なシステムに到達したり、侵害後に影響範囲を拡大したりする機会は少なくなります。それがマイクロセグメンテーションの価値です。しかし、それと同じくらい重要なものは何でしょうか。継続的なポリシー制御です。
NSPM がかつてなく重要な理由
サイバーセキュリティはこの10年間、新たな問題に対して新たなセキュリティカテゴリで応じてきました。それがまさに必要な場合もあります。しかし、脅威モデルの変化は、既存のセキュリティの基本を再び戦略的に重要なものにすることもあります。Network Security Policy Management は、複雑な環境全体にわたる実効アクセスを組織が理解し、制御できるようにするために構築されました。これには、未使用および過度に許可的なアクセスの特定、冗長または重複するポリシーの発見、所有者とビジネス上の正当性の確立、ポリシー利用状況の分析、変更のモデリング、そしてもはや不要となったアクセスの安全な削除が含まれます。さらに決定的に重要なのは、個々のルールを切り離して扱うのではなく、より大きなアクセスモデルの一部としてポリシーを理解することです。これらの能力は、AIによって突然目新しくなったわけではありません。その重要性が変わったのは、脅威環境が変わったからです。攻撃者がより速く弱点を特定し悪用できるようになれば、必要としない、理解していない、あるいは確信を持って削除できないアクセスを抱える余地は、組織にはほとんど残されません。
目標はポリシーをきれいにすることではなく、不要なアクセスを減らすこと
新しいセキュリティ技術は今後も登場し、企業はそれらへの投資を続けていきます。しかし、それらの制御が機能する土台となるネットワークは、長年にわたるインフラの変更、アプリケーションの移行、例外措置、買収、そして事業上の意思決定によって形づくられてきました。その履歴には結果が伴います。アクセスは積み重なり、コンテキストは失われ、複雑性は増していきます。やがてセキュリティチームは、何と何が通信できるのか、なぜその通信が許可されているのか、修復によって実際にその通信が排除されたのかを十分に把握できない状態に至ることがあります。AIがこの問題を生み出したわけではありません。AIは、この問題を抱え続けるコストを無視しにくくしているのです。前進の道筋は基本に根ざしています。どのようなアクセスが存在するかを把握する。なぜ存在するのかを把握する。それが必要かどうかを把握する。実際に何がそれを提供しているのかを把握する。不要なものを削除する。そして、それが確実になくなったことを検証する。 NSPMをAI時代向けに作り直す必要はありません。変化する脅威環境は、これらの機能がそもそもなぜ重要だったのかを、私たちに改めて思い起こさせています。
ポリシーの複雑性をポリシーの制御へ
FireMonは、個々のルールの管理にとどまらず、オンプレミスのネットワーク、クラウド環境、マイクロセグメンテーション技術全体にわたる実効的なアクセスを把握し、制御できるようセキュリティチームを支援します。継続的なポリシー分析、パス分析、ルール最適化、変更モデリング、ポリシーガバナンスにより、チームは不要な接続性を特定し、意図しないアクセス経路を削減し、ファイアウォールポリシーが意図どおりに機能しているという確信を高めることができます。目的は単にルールベースをきれいにすることではありません。不要なアクセスを減らすことです。 ポリシーこそが力です。