ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

ポリシー制御がマイクロセグメンテーションとハイブリッドエンタープライズのControl Planeである理由

by FireMon

ハイブリッドエンタープライズのセキュリティは今や、Zero Trustという大まかな理念だけでは成り立ちません。企業は、オンプレミスネットワーク、クラウド環境、分散したワークロード全体でリスクを低減し、不要なアクセスを制限するために、マイクロセグメンテーション、クラウドセキュリティ、ネットワークアクセス制御、アイデンティティ基盤、次世代ファイアウォールへの投資を進めています。しかし、こうした投資にもかかわらず、多くのマイクロセグメンテーションおよびZero Trustの取り組みは、持続的な成果を挙げられずにいます。問題はアーキテクチャにあるのではありません。導入後に何が起きるかにあります。日々、ファイアウォールルールは変更され、新しいクラウドワークロードが稼働を始め、アプリケーションは環境間を移動し、一時的なアクセス例外が恒久化していきます。時間の経過とともに、かつてセグメンテーションの意図やアクセス戦略を反映していたポリシーは、保護対象であるハイブリッドエンタープライズとの整合性を失っていきます。AIがサイバーセキュリティの速度を変えつつある今、この課題はいっそう切迫しています。AIを活用したシステムは、脆弱性の特定、攻撃経路のマッピング、潜在的な露出の可視化をこれまでにない速さで行えます。つまり企業には、ファイアウォール、クラウド、セグメンテーションの各ポリシーが、南北方向および東西方向のアクセス経路においてビジネス上の意図を今も反映しているかを見極める時間が、これまでより少ないということです。マイクロセグメンテーションとZero Trustは、そもそも終わりのあるプロジェクトとして意図されたものではありません。ビジネスの進化に合わせて適応し続けなければならない運用モデルです。そのためには継続的なポリシー制御が必要です。アクセス、マイクロセグメンテーション、ファイアウォール変更、クラウド制御、コンプライアンスに関するあらゆる意思決定は、最終的にポリシーとして表現されます。だからこそポリシーは、ハイブリッドエンタープライズのControl Planeなのです。

マイクロセグメンテーションとZero Trustはポリシーの上に築かれる

マイクロセグメンテーションとZero Trustに関する議論の多くは、テクノロジーから始まります。企業はマイクロセグメンテーション基盤、ファイアウォール、クラウドセキュリティ制御、アイデンティティプロバイダー、エンドポイントセキュリティを検討します。これらのテクノロジーは不可欠ですが、それ自体が許可されるアクセスを定義するわけではありません。それを定義するのはポリシーです。マイクロセグメンテーションとZero Trustのあらゆる判断は、最終的に「何を許可すべきか」という単純な問いに答えるポリシーに行き着きます。ポリシーは、誰がアプリケーションにアクセスできるか、どのワークロード同士が通信できるか、どの東西方向・南北方向の経路を開放したままにするか、どの変更を承認するかを決定します。ポリシーは、セグメンテーション戦略とセキュリティ上の意図を運用上の現実へと変換します。テクノロジーはそれらの判断を適用します。ポリシーはそれらを定義します。これは重要な区別です。セキュリティテクノロジーが単独で機能することはほとんどないからです。業務アプリケーションにアクセスするユーザーは、目的のリソースに到達するまでに、複数のファイアウォール、クラウドセキュリティ制御、マイクロセグメンテーション境界、アイデンティティシステムを経由する場合があります。各レイヤーにはポリシーが存在し、ハイブリッドエンタープライズ全体で整合性を保つ必要があります。整合していなければ、マイクロセグメンテーションとZero Trustの成果は検証が難しくなり、リスク低減の効果も薄れます。

セキュリティ投資は増えるほどポリシーを生む

企業はセキュリティ体制を強化するテクノロジーへの投資を続けています。ファイアウォール基盤の刷新、クラウド活用の拡大、マイクロセグメンテーションの導入、そしてますますハイブリッド化する環境全体でのZero Trustの運用化が進んでいます。こうした投資はセキュリティを向上させます。同時に、ポリシーも増やします。ファイアウォールを導入すればアクセスルールが生まれます。クラウド移行のたびにネットワークポリシーとセキュリティポリシーが作られます。マイクロセグメンテーションの取り組みは東西方向の通信境界を定義し、ファイアウォールとクラウド制御は南北方向のアクセスを管理します。アイデンティティ基盤は認可の判断を確立します。承認されたセキュリティ変更のたびに、時間が経っても整合性を保たなければならないポリシーが追加されます。その結果、セキュリティの成熟度とともにポリシーの複雑性が増していく環境が生まれます。だからこそ多くの企業は、マイクロセグメンテーションやZero Trustの導入が始まりにすぎないことに気づきます。数百のアプリケーション、数千のルール、複数のセキュリティ基盤にまたがってポリシーの整合性を維持し続けることが、継続的な課題となるのです。セキュリティ基盤を導入すればするほど、ポリシー制御の重要性は高まります。

マイクロセグメンテーションには継続的な検証が必要

マイクロセグメンテーションとZero Trustに関する最大の誤解の一つは、それらが「完了できる」ものだという考えです。セキュリティチームはアーキテクチャを設計します。新しいテクノロジーを導入します。マイクロセグメンテーションポリシー、ファイアウォールルール、クラウド制御、アイデンティティ制御を確立します。プロジェクトは無事に立ち上がります。その後、環境が変化します。新しいアプリケーションが展開されます。事業の優先順位が変わります。インフラはさらなるクラウド環境やセグメント化されたアプリケーション環境へと拡大します。チームは買収した組織を統合します。事業を支えるために緊急変更が承認されます。かつては意図されたアクセスを正確に表していたものが、次第に運用上の現実とずれていきます。これはマイクロセグメンテーションやZero Trustの失敗ではありません。現代のハイブリッドエンタープライズ環境を運用する以上、自然に生じる結果です。成功する企業は、セグメンテーションは一度検証すればその後も機能し続けると想定できるものではない、と認識しています。インフラが進化しても、セキュリティポリシーがビジネス上の意図を反映し続けているかを継続的に検証する必要があります。セキュリティリーダーには、次の点についての確信が求められます。

  • オンプレミス、クラウド、セグメント化された各環境でアクセスが適切に保たれていること。
  • マイクロセグメンテーションが東西方向および南北方向のトラフィックにおいて被害範囲を継続的に縮小していること。
  • ファイアウォール、クラウド、セグメンテーションの変更が不要な露出を生んでいないこと。
  • ハイブリッドエンタープライズ全体でポリシーの整合性が保たれていること。
  • コンプライアンス要件が引き続き満たされていること。

継続的な検証は、マイクロセグメンテーションとZero Trustを静的な設計から運用能力へと変えます。

ポリシー制御が戦略と運用をつなぐ

セキュリティリーダーはしばしば、マイクロセグメンテーションとZero Trustを戦略的な観点から語ります。運用チームの経験はまったく異なります。彼らはメンテナンスウィンドウの前に変更要求を評価しています。アクセスがまだ必要かどうかを判断するためにファイアウォールルールを見直しています。監査証跡を準備しています。そして毎日、セキュリティと事業継続のバランスを取っています。これらはアーキテクチャ上の判断ではなく、ポリシー上の判断です。ここで、ポリシー制御が経営戦略と日々の実行をつなぐ運用レイヤーとなります。ファイアウォール管理、マイクロセグメンテーションの検証、コンプライアンス、セキュリティ変更をそれぞれ別個の運用活動として扱うのではなく、ポリシー制御は、すべてのポリシー判断がハイブリッドエンタープライズ全体におけるアクセス制御およびセグメンテーションの目的を引き続き支えているかを検証する、一貫した方法を提供します。その成果は単にガバナンスの強化にとどまりません。意思決定の迅速化、運用リスクの低減、そしてセキュリティ制御が設計どおりの成果を適用し続けているという確信の向上です。

ハイブリッドエンタープライズのためのポリシーControl Plane

サイバーセキュリティは明確な段階を経て進化してきました。第一の段階は可視性でした。企業は、資産、脆弱性、脅威、露出を特定するためのテクノロジーに投資しました。第二の段階は適用でした。ファイアウォール、アイデンティティ基盤、クラウドセキュリティ制御、マイクロセグメンテーション技術によって、ますます複雑化する環境全体にセキュリティ制御を適用できるようになりました。今日の課題は異なります。企業に必要なのは、リスクの可視性やセキュリティ制御を適用するテクノロジーだけではありません。ハイブリッド環境が変化しても、それらの制御が整合し続けているという確信が必要です。そこで登場するのが、ハイブリッドエンタープライズのためのポリシーControl Planeです。セキュリティ基盤の層をさらに重ねるのではなく、ポリシー制御レイヤーは、既存のセキュリティ投資の背後にあるポリシーがビジネス上の意図と整合し続けているかを継続的に検証します。実際に何が許可されているのか、どこに到達できるのか、南北方向と東西方向のアクセスがどのように管理されているのか、どの変更なら安全に実施できるのか、そしてセキュリティ制御が設計どおりの成果を提供し続けているのかを理解するために必要な運用上のコンテキストを提供します。ポリシー制御は、ファイアウォールやクラウド制御、マイクロセグメンテーション技術を置き換えるものではありません。それらをハイブリッド環境全体で運用化するのを支援するものです。

FireMonによるマイクロセグメンテーションとZero Trustの運用化

マイクロセグメンテーションとZero Trustは、企業が導入したセキュリティテクノロジーの数で測られるものではありません。それらのテクノロジーが時間の経過とともに正しい成果を適用し続けているかどうかで測られます。Network Security Policy Management(NSPM)の創始者であるFireMonは、オンプレミスネットワーク、クラウド制御、そして地上からクラウドまでのセグメンテーションの取り組み全体にわたる継続的なファイアウォールポリシー制御を提供することで、企業がマイクロセグメンテーションとZero Trustを運用化できるよう支援します。FireMonにより、セキュリティチームはポリシーの整合性を継続的に検証し、ポリシーとネットワークのコンテキストを通じて到達可能な露出を把握し、リスクを考慮したワークフローでセキュリティ変更を統制し、南北方向および東西方向のアクセス経路を含むハイブリッドかつマルチベンダーの環境全体で継続的なコンプライアンスを維持できます。定期的な評価に頼るのではなく、インフラが進化してもセグメンテーションとアクセス制御の戦略の背後にあるポリシーがビジネス上の意図と整合し続けているという確信を、継続的に得ることができます。これが、マイクロセグメンテーションを導入することと、それを維持することの違いです。

マイクロセグメンテーションは導入で終わらない

マイクロセグメンテーションとZero Trustは、しばしば到達点として扱われます。テクノロジーを導入する。制御を設定する。取り組みを完了する。しかし、本当の仕事は導入後に始まります。新しいアプリケーション、ファイアウォールルール、クラウドワークロード、セグメンテーションポリシー、企業買収、インフラ変更のたびに、新たなポリシー判断が生じます。継続的な検証がなければ、それらの判断が、組織が依存するセキュリティ成果と整合し続けているかを知ることは困難です。可視性は環境を理解する助けになります。適用は制御を行き渡らせる助けになります。ポリシー制御は、それらの制御が意図どおりに機能し続けることを確実にします。 AIがサイバーセキュリティの速度を加速させるなか、企業に必要なのは、さらなる可視性や適用のためのテクノロジーだけではありません。アクセス、マイクロセグメンテーション、セキュリティ変更、コンプライアンスを管理するポリシーが、ハイブリッド環境全体で日々整合し続けているという確信が必要です。だからこそ、ハイブリッドエンタープライズセキュリティの次の進化は、新たなダッシュボードでも新たなセキュリティツールでもありません。継続的なポリシー制御です。ポリシー制御こそが、ハイブリッドエンタープライズ全体でマイクロセグメンテーションとZero Trustを機能させ続けるものです。

ハイブリッドエンタープライズ全体でマイクロセグメンテーションを運用化する準備はできていますか

マイクロセグメンテーションとZero Trustは一度きりの取り組みではありません。環境の進化に合わせてセキュリティポリシーをビジネス上の意図と整合させ続ける、継続的な取り組みです。FireMonは、ハイブリッドエンタープライズ全体にポリシーControl Planeを提供することで、静的なアーキテクチャからの脱却を支援します。継続的なポリシー検証、統制されたセキュリティ変更、ポリシーとネットワークのコンテキスト、継続的なコンプライアンスを通じて、FireMonはセキュリティチームが到達可能な露出を低減し、セグメンテーションを検証し、運用を簡素化し、ハイブリッド環境全体で確信を維持できるようにします。FireMonが継続的なポリシー制御によってマイクロセグメンテーションとZero Trustの運用化をどのように支援し、あらゆるセキュリティ投資が事業に不可欠な成果を提供し続けられるようにするのかをご覧ください。

ポリシー制御:マイクロセグメンテーションのControl Plane | FireMon