ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

運用コストとセキュリティ関連リスク: セキュリティポリシー管理の価値を定量化する

by FireMon

ネットワークセキュリティポリシー、ルール、構成を手作業で管理する方法は時間がかかり、誤りも生じやすく、運用コストを押し上げ、セキュリティ関連リスクを高めます。特に、ITインフラストラクチャが複雑化するほどその傾向は強まります。Aberdeenの分析は、ポリシー管理ソリューションの価値をこの両面から定量化しています。

ネットワークセキュリティポリシーの管理方法は、運用コストとセキュリティ関連リスクの双方に影響する

貴社のネットワークファイアウォールインフラストラクチャは、サイバーセキュリティのツールボックスの中で最も新しく注目される存在とは見なされていないかもしれません。重要ではあるものの、当然のものとして扱われている面もあるでしょう。実際、商用ネットワークファイアウォールが登場してからおよそ30年が経過しています。そのため、ネットワークセキュリティポリシーの管理方法が運用コストとセキュリティ関連リスクの双方に大きく影響するという点は、十分に理解されていない可能性があります。この点を示す例として、Aberdeenは13,000件を超えるネットワークファイアウォール導入環境の分析において、驚くほどの複雑性を発見しました。この市場スナップショットに含まれる企業のほぼ半数(46%)が、複数拠点および/または複数のファイアウォールベンダーという特徴を持っています。そしてそれぞれに、時間をかけて策定、実装、維持しなければならない多数のセキュリティポリシー、ルール、構成が存在します。この複雑性は、次のような深刻な結果を招く可能性があります。

  • ネットワークセキュリティポリシーやルールが相互に矛盾していたり、古くなっていたり、重複していたり、通常の承認プロセスを経ない場当たり的な判断の結果であったりする可能性があります。
  • 適用されていないパッチや更新、あるいは日常的な人為的ミスにより、ポリシー構成が誤っていたり、古くなっていたりする可能性があります。

これに加えて、組織のビジネスクリティカルなアプリケーションワークロードの展開モデルが変化していることも複雑性を高めています。ここ数年、これらのワークロードは、パフォーマンス、信頼性、コスト、地理的な所在地、信頼レベル、セキュリティ、コンプライアンスに関する組織の現在の要件に最も適したコンピューティングインフラストラクチャ上で実行されることが増えています。良い面としては、こうした傾向はビジネスに大きな俊敏性をもたらしましたが、同時に企業が管理するインフラストラクチャ(すなわちオンプレミス)とクラウドサービスプロバイダーが入り混じった複雑なハイブリッド環境も生み出しました。 サイドバー:セキュリティチームおよびビジネスリーダーは、ネットワークセキュリティポリシーの管理方法について安心しきってはなりません。多くの企業において、ITインフラストラクチャは驚くほど複雑化しており、運用コストを大幅に増加させ、セキュリティ関連リスクを高めています。主要なセキュリティポリシー管理ソリューションプロバイダーが提供する統合、可視性、自動化は、この2つの重要な側面で制御を取り戻す助けとなります。本レポートで例示した企業では、セキュリティポリシー管理ソリューションの利用により、コスト削減の面で年間4.3倍、セキュリティリスク低減の面で2.5倍のROIが得られました。 ネットワークセキュリティポリシーを手作業で(または複数の一貫性のないツールで)管理している場合、複数の拠点、ベンダー、デバイス、ポリシー、ルール、構成、アプリケーション展開モデルの複雑性は、運用コストとセキュリティ関連リスクの双方に波及効果をもたらします。

  • 運用コスト:複雑性の増大は、企業全体におけるネットワークセキュリティポリシー、ルール、構成の管理にかかる運用コストの非線形な増加につながります。これは、追加や変更をレビュー、確認、承認、実装、テスト、検証するのに要する時間が長くなるためです。端的に言えば、複雑性はより多くの時間とより多くの技術要員を必要とします。
  • セキュリティ関連リスク:複雑性の増大は、これらの管理タスクにおける不整合、誤り、抜け漏れの発生可能性を高め、その結果、組織のネットワークインフラストラクチャおよびネットワーク依存リソースに関係する脅威と脆弱性の数を増加させます。端的に言えば、複雑性はこれらの脆弱性が悪用される可能性と、それに伴うビジネスへの影響を高めます。

こうした状況において、ネットワークセキュリティの構成変更およびポリシー更新のワークフローの自動化はますます不可欠となっており、これらの重要なタスクが正確かつ一貫して実行されるという高い保証を提供するよう設計されています。さらに、主要なセキュリティポリシー管理ソリューションは、ネットワークセキュリティインフラストラクチャ全体で現在適用されている実際のポリシー、ルール、構成を継続的かつリアルタイムに可視化し、幅広いネットワークファイアウォール製品およびアプリケーション展開モデルとの必要な統合を確保します。 サイドバー:モンテカルロモデルとリスクモンテカルロ分析では、計算における各変数は単一の静的な値としてではなく、範囲(下限、上限)と形状(確率分布)として表されます。そのうえで、各変数の確率分布からランダムに選択された値に基づき、多数(たとえば10,000回)の独立した反復計算が実行されます。これにより、分析結果もまた(単一の静的な値ではなく)範囲と分布として表されます。結果は、どの程度起こりやすいか、どの程度の影響があるかという両面で、すなわちリスクの正しい定義に沿ったリスクとして示すことができます。このアプローチは、ITおよびセキュリティの専門家に対し、こうした事柄に内在する不確実性にもかかわらず、リスクに関するより十分な情報に基づくビジネス上の意思決定に実際に役立つ推定値を定量化するために必要なものを、まさに提供します。また、次のような根本的なビジネス上の問いに対処するための有用なツールにもなります。

  • ネットワークセキュリティポリシーを手作業で管理する場合の運用コストとセキュリティ関連リスク
  • 運用コストの削減(コスト削減)とセキュリティリスクの低減(コスト回避)における、セキュリティポリシー管理ソリューションへの追加投資の価値

ネットワークセキュリティポリシーを手作業で管理する場合の運用コストとセキュリティ関連リスクの定量化

ネットワークセキュリティポリシーを手作業で(または複数の一貫性のないツールで)管理する場合の運用コストとセキュリティ関連リスクを定量化するため、AberdeenはMicrosoft Excelの標準機能を用いた分かりやすいモンテカルロモデルを開発しました。また、以下の項目を選択できるようにすることで、さまざまな状況要因に応じたパーソナライズも可能にしています。

  • ファイアウォールを導入している拠点数(企業全体)
  • ファイアウォールベンダー数(全拠点)
  • ファイアウォールの総数
  • ネットワークが支える年間収益額
  • ネットワークが支えるユーザー数

本モデルでは、運用コストとセキュリティ関連リスクに関する以下の上位要因それぞれについて、Aberdeenによる範囲(すなわち下限、上限)と形状の推定値を使用しています。

  • ネットワークセキュリティポリシー管理の運用コストは、企業全体におけるポリシー、ルール、構成の変更件数、それらの追加や変更をレビュー、確認、承認、実装、テスト、検証するのに要する時間、および運用担当者のフルロードコストの推定値に基づいています。
  • ネットワークセキュリティポリシー管理のセキュリティ関連リスクは、セキュリティ関連の問題(例:速度低下やダウンタイム)によりネットワークが悪影響を受ける時間、ネットワークが支える年間収益額および速度低下やダウンタイムの期間中に失われるネットワーク由来収益の割合、ネットワークが支えるユーザー数、速度低下やダウンタイムの期間中に失われるユーザー生産性の割合、ユーザー1人あたりのフルロードコストの推定値に基づいています。

この分析は、セキュリティポリシー管理ソリューションへの追加投資の価値を定量化するためのベースラインも確立します(そのケースは次のセクションで示します)。具体例として、民間部門における比較的大規模なネットワークインフラストラクチャ(3社の異なるファイアウォールベンダーの製品を、4拠点にわたり合計20台のファイアウォールとして導入)を考えます。このネットワークは年間$1Bの収益と3,000ユーザーを支えています。

  • このシナリオでネットワークセキュリティポリシーを手作業で管理した場合の総ビジネスインパクトの中央値は年間約$1.24Mであり、範囲は$300Kから「ロングテール」の$7.2Mまでとなります。
  • この範囲は80%の信頼区間を反映しています。すなわち、比較的小さい$300Kを超える確率が90%、より重大な$7.2Mを超える確率が10%、中央値(確率50%)が$1.24Mということです。
  • これら3つの点は、サイバーセキュリティにおける超過確率曲線の範囲と「スキースロープ」型の形状として非常に典型的なものです。リスクに基づく重要なビジネス上の意思決定は通常、曲線の最悪ケース側(すなわち中央値からロングテールにかけて)で行われます。

社内の専門家や信頼できるアドバイザーによるこうした推定に基づき、経営幹部の中には、ネットワークファイアウォールインフラストラクチャを手作業で管理するリスクを受け入れ、現状を維持する判断を下す方もいるでしょう。一方で、このリスク水準は許容できないほど高いと考え、許容可能な水準まで管理する方法について提言を求める方もいるでしょう。常に変わらないのは、ITおよびセキュリティの専門家の主たる役割が、リスクのオーナーがより十分な情報に基づくビジネス上の意思決定を行えるよう、発生可能性と影響を特定、評価、伝達することにあるという点です。 サイドバー:民間部門における比較的大規模なネットワークインフラストラクチャ(3社の異なるファイアウォールベンダーの製品を、4拠点にわたり合計20台のファイアウォールとして導入)で、年間$1Bの収益と3Kユーザーを支える場合、ネットワークセキュリティポリシーを手作業で管理したときの総ビジネスインパクトの中央値は年間約$1.24Mであるのに対し、セキュリティポリシー管理ソリューションを使用した場合は年間約$380Kとなります。

ネットワークセキュリティポリシー管理ソリューションへの投資価値の定量化

Aberdeenのモンテカルロモデルを単純に拡張することで、ビジネス上の意思決定者から最も自然に出てくる次の問い、すなわち「セキュリティポリシー管理ソリューションへの投資は、運用コストとセキュリティ関連リスクをどれだけ定量的に低減するのか」に対する、きわめて有用な知見が得られます。これには、追加でわずか2つの要因について範囲と分布を推定するだけで十分です。

  • ファイアウォールのポリシー、ルール、構成の追加や変更をレビュー、確認、承認、実装、テスト、検証するうえで、はるかに迅速かつ正確な手段としてのセキュリティポリシー管理ソリューションの相対的な有効性。特に、セキュリティポリシー管理ソリューションは、ポリシー申請フォームの提出とレビュー、新規ルール作成時の技術チェックとポリシーチェック、変更管理チケットの提出と承認、新規ルールの実装、テスト、変更検証といった最も定型的なタスクを自動化できます。
  • セキュリティポリシー管理ソリューションの導入と運用にかかる追加の年間コスト。これは「導入後」のシナリオにおけるビジネスインパクトの一部として計上しなければなりません。つまり、便益だけでなくコストも算入する必要があります。

サイドバー:自動化の鍵は可視性であり、特に複雑で動的なハイブリッドクラウド環境においてはその重要性が高まります。「責任共有」モデルでは、クラウドサービスプロバイダーがアプリケーションコンピューティングインフラストラクチャスタックの下位レイヤーについて、アーキテクチャ、統合、最適化、セキュリティ、運用の各側面を提供します。それでもなお、契約企業はオンプレミスとパブリッククラウドの両方の展開を含むインフラストラクチャ全体について、より戦略的な側面(例:ポリシー)をガバナンスし管理しなければなりません。そのためには、能動的な監視とポリシーに基づく意思決定が必要です。主要なセキュリティポリシー管理ソリューションプロバイダーは現在、APIベースの統合を活用し、このレベルの中央集権的なガバナンスと管理を可能にし、自動化による定量的な便益を実現するために必要なリアルタイムの可視性を提供しています。 主要なネットワークセキュリティポリシー管理ソリューションプロバイダーからAberdeenに共有されたこれら2つの要因の推定値に基づき、Aberdeenのモンテカルロモデルは同じ例示シナリオにおけるセキュリティポリシー管理の価値を次のように定量化しています。

  • セキュリティポリシー管理ソリューションの導入後、総ビジネスインパクトの中央値は年間約$380Kとなり、範囲は$114Kから「ロングテール」の$1.65Mまでとなります。
  • 手作業による管理手法と比較すると、これは中央値で約3.3倍、「ロングテール」で約4.4倍の総ビジネスインパクトの低減に相当します。
  • 中央値では、これは年間約7.5倍のROIとなります。

このシナリオにおけるネットワークセキュリティポリシー管理の年間総ビジネスインパクトについて、「手作業」のケースと「ポリシー管理」のケースを比較した図を図1に示します。

影響超過確率曲線。ファイアウォール管理ソリューションは、すべての確率水準において手作業よりも想定されるビジネスインパクトが低いことを示している。

図1:ネットワークセキュリティポリシー管理の運用コストとセキュリティ関連リスク、およびセキュリティポリシー管理ソリューションの価値の定量化

さらなる知見:ビジネスインパクトの内訳

ますます複雑化するITインフラストラクチャ全体でネットワークセキュリティポリシーを管理する際の、運用コストとセキュリティ関連リスクという2つの上位要因をモデル化することのもう一つの利点は、年間総ビジネスインパクトに最も大きく寄与しているのはどちらかについて、追加の知見が得られる点です。表1および図2に示すとおり、複雑なハイブリッドネットワークインフラストラクチャ全体でファイアウォールのポリシー、ルール、構成の追加や変更を管理する運用コストが群を抜いて最大の要因であり、次いでネットワークの速度低下やダウンタイムによるユーザーの生産性損失が続きます。これらの数値は、図1に示された総ビジネスインパクトの中央値(確率50%)を表す赤い円をダブルクリックしてドリルダウンしたものと考えてください。

ネットワークセキュリティにおける手作業とセキュリティポリシー管理の年間影響を示す表。手作業:運用$615k、セキュリティ$383k、セキュリティ管理:$122k、$93k。

表1:総ビジネスインパクトの中央値(確率50%)のダブルクリックによるドリルダウン

ファイアウォール管理と手作業による現状維持との年間コスト削減額を示す積み上げ棒グラフ:セキュリティ面で$383k、運用面で$615kの削減。

図2:ネットワークセキュリティポリシー管理の年間総ビジネスインパクトは、追加と変更の管理にかかる運用コストが大半を占め、次いでユーザー生産性損失のコストが続く セキュリティポリシー管理ソリューションへの投資のビジネスケースを構築する観点からは、2つの確かな論拠があります。

  • セキュリティポリシー管理の最も具体的な便益は、ネットワークセキュリティインフラストラクチャ全体にわたる自動化、統合、リアルタイムの可視性を通じて、ネットワークセキュリティポリシー、ルール、構成の管理にかかる時間を短縮し精度を高めることで、運用担当者の日々の負担を軽減することです。これはコスト削減の「ハード」なカテゴリーに属します。
  • セキュリティポリシー管理の戦略的な便益は、ネットワークの速度低下やダウンタイムが組織のユーザーの生産性に及ぼすセキュリティ関連リスクを低減することです。これはビジネスを支えるという強力なメッセージであり、オンプレミスとクラウドを組み合わせたハイブリッドITインフラストラクチャの柔軟性と俊敏性の向上を直接支援します。これはコスト回避というより「ソフト」なカテゴリーに属します。

Aberdeenの見解では、運用効率の向上だけでも、本シナリオではコスト削減の面で中央値において年間4.3倍の投資利益率となり、ネットワークセキュリティポリシー管理ソリューションへの投資を正当化します。さらにセキュリティポリシー管理は、組織のネットワークインフラストラクチャおよびネットワーク依存リソースを稼働させ生産的な状態に保つことで、ネットワークの速度低下やダウンタイムに起因するセキュリティ関連リスクのコスト回避に直接寄与します。本シナリオでは、中央値で2.5倍の投資利益率と推定されます。文字どおり数百ものサイバーセキュリティソリューションが企業の優先順位と予算をめぐって競い合う環境において、運用コストとセキュリティ関連リスクの双方に効く二段構えの効果は、ネットワークセキュリティポリシー管理を詳しく検討する価値のあるものにしています。

NSPM の価値を定量化する方法 | FireMon