ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

ネットワークセキュリティ投資の優先事項 #3: SASE

by FireMon

上級職500名を対象とした世界規模の独立調査が、ネットワークセキュリティの将来像を明確に示す

ネットワークセキュリティの未来

本記事は、The Future of Network Security の調査結果を取り上げる全6回シリーズの第4回です。

クラウドトラフィック、BYOD、IoT により、エンドポイント数は長年にわたり爆発的に増加してきました。現在では、完全リモートの従業員を管理する必要性がさらに負担を加えています。企業は、VPN、CASB、SWG、NGFW など、ゼロトラストと最小権限を徹底するための製品を一式導入することで、複雑化し続けるネットワークを保護しようとしてきました。しかし、こうした企業を守るための試みはさらなる複雑さを生み、セキュリティ担当者であれば誰もが知るとおり、複雑さは脆弱性を生み出します。ゼロトラストセキュリティに対する、より統合されたアプローチが求められており、今日の IT リーダーは、動的なアタックサーフェスを保護する手段として secure access service edge(SASE)に注目しています。

FireMon が後援した独立調査に回答した IT 幹部によると、25% の企業がすでに SASE を導入済みです:ネットワークセキュリティの未来。さらに 3 分の 2 が、今後 2 年以内に SASE を導入すると回答しました。

SASE に至るまでの経緯

VPN によってリモートワークの生産性を安全に確保できると期待していた企業は、昨年落胆することになりました。VPN はスケーラビリティに乏しい傾向があり、需要の高まりによって可用性とパフォーマンスが低下すると、生産性が損なわれます。

63%

の組織が 2 年以内に SASE を導入予定

ソフトウェア定義型広域ネットワーク(SD-WAN)は前年比 40% の割合で成長していますが、SD-WAN はネットワークソリューションです。絶えず変化する今日の環境においてネットワークトラフィックを最適化する点では効果的であり、インテントベースのポリシーモデルでネットワーク接続を管理できますが、セキュリティソリューションとしては限界があります。

ゼロトラストアーキテクチャ(ZTA)は、今日の企業における事実上のセキュリティ戦略になりつつあります。ZTA は、ネットワーク内の個々の資産を保護し、きめ細かなレベルでポリシーを設定することで機能します。その結果、強固なセキュリティが得られますが、それらすべてのポリシーを管理する必要があります。SASE は、セキュリティを必要な場所、すなわち ZTA が生み出したエンドポイントに配置することで、この課題を解決します。

SASE 導入を促進する要因

IT リーダーが SASE を導入している理由として挙げたのは、レガシー VPN をゼロトラストネットワークアクセス(ZTNA)に置き換える必要があること、モバイルワーカーに安全にサービスを提供する必要があること、そしてセキュリティとインフラストラクチャの管理にかかる全体的なコストと複雑さを削減する必要があることです。

SASE 導入を促す上位 6 つの要因

レガシー VPN のゼロトラストネットワークアクセスへの置き換え

コスト/複雑さの削減

モバイル化/分散化が進む従業員の支援

ユーザーエクスペリエンスの向上

クラウドおよび SaaS アプリケーションへのアクセスの保護

ポイント型セキュリティソリューション数の削減

58%

55%

53%

53%

42%

40%

ネットワーク中心のネットワークセキュリティは、モバイルワーカー、ハイブリッドクラウド全体に散在するデータ、絶えず接続と切断を繰り返す SaaS サービスに対応するようには作られていません。ネットワーク中心のアプローチをクラウド環境に無理やり適用しようとすると、ポリシーが複雑になり、その結果ポリシーの競合や設定ミスを招きます。

SASE では、ポリシーがユーザーに追随します。リソースを軸にポリシーを作成するのではなく、アプリにアクセスするユーザーやサービスにアクセスするデバイスなど、リソースにアクセスするエンティティにポリシーが紐付けられます。

SASE の構成要素
SASE は単一の技術ではなく、ソフトウェア定義型境界(SDP)クライアントとサービスエッジを接続する技術の集合体です。このサービスエッジには、パブリック/プライベート/ハイブリッドの各クラウド、オンプレミスのデータセンター、モバイルユーザー、その他あらゆる施設、デバイス、ユーザーが含まれます。

SD-WAN

ZTNA

CASB

ISWG

NFGW

強み

  • スケーラブル
  • 動的な負荷分散
  • 自動フェイルオーバー
  • 効率的な WAN 利用
  • 社内ネットワークに依存しない安全なリモートアクセス
  • きめ細かなアクセス制御
  • 最小権限アプローチへの対応
  • 可視性
  • 脅威防御
  • データセキュリティ
  • コンプライアンス
  • 可視性
  • 新たな脅威の検知と防止
  • 既存のセキュリティエコシステムとの統合
  • アプリの保護
  • パケットベースの脅威の検査

単体製品としての限界

  • クラウドベースのアプリしか保護できない
  • オンサイトのセキュリティ機能がない
  • パフォーマンス上の問題が生じやすい
  • ジッターやパケットロスが発生する可能性がある
  • 内部からの攻撃は防げない
  • アプリを保護しない
  • ERPやSAPなどのクローズドネットワークからのアクセスは保護されない
  • クラウドサービス間の保護がない
  • 情報フローの変化に応じて継続的なポリシー調整が必要となる
  • 知的財産をはじめとする非構造化データは容易には識別されない
  • リモートトラフィックを中央拠点にバックホールする環境で最も効果を発揮する
  • リモートアクセス環境では高コストで管理が難しい
  • レイテンシが増加する可能性がある
  • 安全性を損なう結果になり得る
  • ストリームベースのスキャンでは悪意あるトラフィックを見逃す可能性がある
  • 断片化されたパケットに紛れて悪意あるトラフィックが通過する可能性がある

SASEと従来型ネットワークセキュリティの統合

ほとんどの組織は、CASB、NGFW、SWGを何らかの形で既に導入しており、SD-WANの導入も急速に進んでいます。クラウドとリモートアクセスをインフラに取り込むことは論理的な流れです。各コンポーネントを個別に購入するのではなくSASEプラットフォームを選択することで、企業は導入コストに加え、継続的な管理費用と非効率も削減できます。

現時点では、SASEはMPLSの置き換えとして採用されるケースが最も多いものの、リモートアクセス、クラウド接続、さらに2021年に事業を遂行するうえで必要となるその他の機能も提供します。SASEは段階的に導入できるため、まだ減価償却が完了していないセキュリティ資産を置き換える際の負担を軽減できます。SASEは段階的に展開でき、移行の負担が和らぐほか、環境全体に展開することも、一部のみに展開することも可能です。一部の拠点で従来型のファイアウォールを引き続き使用している場合は、IPsecトンネル経由でSASEに接続し、ファイアウォールバースティングによって超過トラフィックをSASEクラウドに送って処理させることができます。

SASEは複数の面でコストを軽減します。最も分かりやすいのは、多数の異なるセキュリティ製品を維持するコストが、単一ベンダーを通じてSASEを運用するコストに集約される点です。また、新たな脅威に対応するためのインフラのアップグレードはSASEベンダーの責任となるため、セキュリティ担当者の工数も削減されます。

SASEと従来型アーキテクチャにまたがるポリシー管理

各ベンダーはSASEの需要に応えようと急いでいます。提供されているものの中には、真のSASEソリューションではなく、VMベースのデータセンターソリューションとクラウド技術を組み合わせ、SASEと名称を付け替えただけのものもあります。このアプローチでは、ユーザーがアプリケーションにアクセスする前に、クラウドからベンダーへのバックホールが依然として必要です。生産性への影響は大きくなります。また、こうした製品はシングルテナントアーキテクチャとネットワークベースのアクセスポリシーを採用していますが、真のSASEはユーザーアクセスに基づいています。ネットワークベースのアプローチを用いようとすると、ポリシーが複雑になり、スケールしません。

SASEは、クラウドベースの集中型ポリシー管理と、エンドポイントに近い分散型の適用ポイントを提供します。適用ポイントをローカルに配置することでレイテンシが低減され、従来型のセキュリティ処理よりも優れたユーザー体験が実現します。

セキュリティチームにとっても、管理すべきグローバルセキュリティポリシーは1つだけとなり、それを単一のコンソールから操作できるため、体験が向上します。この利点はセキュリティ担当者の負担を軽減するだけでなく、企業全体のセキュリティ強化にもつながります。正規化されたデータにほぼリアルタイムでアクセスできることは、包括的な可視性を実現するための基盤です。

FireMonはどのように役立つか

FireMonを使用すれば、SASEプラットフォーム、SD-WAN、FWaaSにまたがるポリシーを可視化し、正規化し、管理できます。FireMonは、最小限の労力と混乱で新しいテクノロジーを統合する支援を提供します。対象となるテクノロジーには、Zscaler、CloudGenix、Cisco Viptelaが含まれます。

今すぐ詳細をご確認ください。

セキュリティ投資の優先事項 #3: SASE | FireMon