ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

2025年のネットワークセキュリティポリシー管理 (NSPM)

by Jody Brazil

先ごろの Skybox の破綻により、多くの企業がサポートを受けられる NSPM ソリューションを失いました。その結果、これまでの Skybox の顧客の多くが、これを機に代替ソリューションの検討にあたって自社の業務要件を見直しています。極端な例では、2025年に NSPM がそもそも必要なのかと問う声もあります。本稿では、NSPM の歴史と、今日の複雑なハイブリッド企業ネットワークを保護するうえで NSPM が引き続き果たす重要な役割について考察します。

ファイアウォールはセキュリティポリシーを適用する

NSPM の起源は、ファイアウォールポリシー管理という高まる課題に対応するために FireMon が設立された1990年代後半にさかのぼります。当時の「単純な」ネットワークにおいてさえ、ファイアウォールポリシーの誤りは重大な障害の原因となり、不要で悪意のあるトラフィックを許可したり、必要なトラフィックを遮断して業務停止を招いたりしていました。こうした課題は、NSPM の根本的な必要性を浮き彫りにしています。ファイアウォールは適用されたセキュリティポリシーをそのまま実行するため、ポリシーの定義が不十分であれば、セキュリティの適用も不十分になります。この技術革新から数十年を経て、ネットワークの複雑化に伴い NSPM の必要性は飛躍的に高まりました。内部、外部、DMZ のセグメントを分離するだけの単純なファイアウォール環境は、内部ネットワークをより細かくセグメント化する方向へと進化しました。パブリッククラウドの採用により「外部」は拡大し、アプリケーションの複雑さは急増し、脅威は量と巧妙さの両面で増大し、ファイアウォール技術はより高機能かつ複雑になりました。今日では、企業が数千台のファイアウォールを管理し、それぞれが数千のルール、数万のネットワークオブジェクト、そして全体としてネットワークを通過する数千万もの固有のアクセス経路を表す複雑なルールとオブジェクトグループを抱えることが一般的です。これほどの複雑さのもとでは、効果的なポリシー管理なしに効果的なセキュリティを実現することは不可能です。複雑で規制が厳しく、攻撃の標的となることも多い大手銀行などの企業にとって、NSPM ソリューションはセキュリティ管理の基盤となる要素です。ポリシーにわずかな誤りがあるだけで、最新のファイアウォール技術は無力化されかねません。たとえば、オブジェクトグループへの小さな変更は無害に見えるかもしれませんが、そのオブジェクトグループが数百のルールで使用されていれば、意図しないセキュリティ上の影響が生じます。NSPM ソリューションは、こうした見えにくい誤りが組織を攻撃にさらす前に検出し、防止することもできます。ファイアウォールが必要とされる限り、効果的なポリシー管理は不可欠であり続けます。NSPM の重要性は、今日かつてないほど高まっています。このことは、2024年の IDC InfoBrief「Firewall Policy Management: The Foundation You Can Not Ignore.

コンプライアンスは任意ではない

長年にわたり、ネットワークセキュリティのコンプライアンス要件はファイアウォールの存在を義務付けてきました。特に金融サービス、医療、小売といった規制の厳しい業界の組織は、効果的なセキュリティプログラムには効果的なポリシー管理が不可欠であると認識し、適用されているポリシーの有効性を評価するところまで要件を拡大しました。こうした要件には、新たな変更を実装前に評価するための変更管理統制、すべての変更を文書化するための監査統制、アクセスの業務上の必要性とリスク受容を定期的に見直す継続的なルールライフサイクル管理が含まれます。これらの要件は、NIST 800-53、NIST CSF、PCI DSS、GDPR、DORA などの基本的なセキュリティフレームワークに定められています。安全でコンプライアンスに適合した企業環境を構築し維持するには、ファイアウォールを導入して稼働させるだけでは不十分です。これらのファイアウォールがネットワークセキュリティのベストプラクティスを適切に適用し監視していることを確実にするには、効果的なポリシー管理が必要です。これらのフレームワークへの準拠を維持し文書化する作業は、複雑な構成を継続的に評価してレポートする自動化ツールがなければ、極めて時間のかかる作業となります。事例紹介をお読みいただき、ある組織がコンプライアンス監査の準備時間を83%削減した方法をご確認ください。

ネットワークセキュリティの運用コストは高い

ネットワークとセキュリティの複雑さが増すにつれ、こうした複雑な環境の管理コストも上昇してきました。同時に、仮想化、パブリッククラウド、Infrastructure as Code といった技術の採用により、ビジネスと IT のスピードは加速しています。このスピードの向上は、より迅速に対応せよという圧力をセキュリティ部門に強めています。運用コストとスピードという両方の課題は、自動化によって解決できます。ネットワークセキュリティ運用の自動化は、デバイスへの変更適用(「プッシュ」)の自動化にとどまりません。効果的なネットワークセキュリティの自動化には、次の要素が含まれます。

  • 変更申請プロセスを合理化し、変更申請の件数を削減するとともに要件収集を改善する。
  • 設計プロセスを自動化し、望ましい成果を得るためにどのような変更が必要かを特定する。
  • 変更前の評価フェーズを自動化し、適切で安全かつコンプライアンスに適合した変更のみが許可されるようにする。
  • 承認プロセスを合理化し、変更申請を迅速に承認または却下する。
  • 定められた変更作業時間帯における変更の実装を自動化し、誤りの生じやすいデータ入力作業をなくす。
  • 継続的なコンプライアンスレポートを自動化する。
  • ルールレビュープロセスを簡素化し自動化する。
  • 不要になったルールの廃止を自動化する。

まとめ

NSPM の誕生につながったネットワークセキュリティ管理の課題は、飛躍的に増大してきました。NSPM の重要性は、歴史上のどの時点よりも今日において高まっています。ネットワークセキュリティの必要性が薄れていないのと同様に、効果的なネットワークセキュリティポリシー管理の必要性も高まる一方です。

2025年のネットワークセキュリティポリシー管理 (NSPM) | FireMon