ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
クラウド環境のリスクを低減する3つのステップ
by FireMon
エンタープライズITとクラウドで信頼とセキュリティを確保する方法
クラウドセキュリティリスクの管理は、オンプレミスでのリスク低減と同じであるべきです。しかし、先般のActualTech Media MegaCast「Ensuring Trust and Security in Enterprise IT and the Cloud」の回答者の半数以上が、自社のデータがクラウド上でオンプレミスと同等に安全であるとは確信していませんでした。企業は、自社環境の制御を失うこと、アタックサーフェスを定義・管理できなくなること、ネットワーク管理業務に追いつけなくなることを懸念しています。
FireMonのディレクター・オブ・フィールドエンジニアリングであるRobert Rodriguez(LinkedInでRobertとつながる)は、ハイブリッド環境を保護する最善の道は革命的なアイデアではないと述べています。「基本に立ち返る必要があります」と彼は言います。「この分野にしばらく携わってきた方なら、これからお話しすることはすでにご覧になっているはずです。実践もしてこられたでしょう。可視性、脅威の低減、自動化について多くをご存じのはずです。では、誰もがこれらを知っているのに、なぜ誰もが実行していないのでしょうか」
企業の要請とセキュリティの現実の衝突
「従来のアプローチでは、安全を保つために歩みを緩めざるを得ません」とRodriguezは述べます。「それは今日のビジネス環境では通用しません。セキュリティチームとネットワークチームは、障害ではなく推進役であるべきです」
しかし企業がデジタルトランスフォーメーション、イノベーション、ハイブリッドクラウド、市場投入までの時間短縮を求める一方で、セキュリティチームとネットワークチームは、あまりに多くの場所にあるあまりに多くのポリシー、増え続けるデバイスの種類、増加する変更、そしてもちろんスキルギャップによって悪化する過剰な手作業のプロセスに縛られています。
Rodriguezは、自らを「イノベーションにノーを突きつける存在」と表現した顧客からの電話について語りました。その企業は迅速に動こうとしていましたが、セキュリティ部門とネットワーク部門が変更を安全に実施しようとする過程で遅延を招いていました。「それが彼らの仕事です」とRodriguezは言います。「SD-WAN、SASE、支社、クラウド、その他の複雑な要素を含む環境で迅速に変更を行うのは、容易なことではありません。しかし、それは実現可能であり、実現しなければなりません」
安全な変更を迅速に実施するうえでの一般的な障壁は人員です。「人手が足りていません」とRodriguezは述べます。「私は数百社と関わってきましたが、人員が十分で全員が十分な訓練を受けているという声を聞いたことは一度もありません」。そして新しいテクノロジーがかつてない速さで導入されるなか、この問題は悪化しています。「CI/CD、SASE、ソフトウェア定義のあらゆるもの……新しいものについて訓練を受けることはほとんどありません。進めながら理解しようとしているのが実情です」。その間にもビジネスのスピードは加速し、セキュリティチームとネットワークチームへの圧力は一層強まっています。
トンネルの先に光はあるのでしょうか。Rodriguezは「あります」と答えます。「ハイブリッド環境のリスクを低減するためにできることは3つあり、そのいずれも革命的なものではありません。パラダイムを覆すものでもありません。それは可視性、脅威の低減、そして自動化です。これらを今日実行すれば、より容易でより良い明日への備えとなります」
完全な可視性
「知らないものは守れません」とRodriguezは述べます。「たとえば私がいくつかのアパートを所有していて、こう言ったとします。『私のアパートを守ってください。全部どこにあるかは正確には分かりません。Joeに聞いてください、彼なら知っているかもしれません』。これでは仕事は非常に困難になります。そしてそれが、ITで私たちが直面している状況です。そこにあるすべてを守れと言われるのに、そこに何があるのか分かっていません。しかも、そこにあるすべてを自分たちが管轄しているわけでもありません。たとえばクラウドプロバイダーやSaaSベンダーは管轄外です。それでも私たちは、自社環境にあるすべてを完全に可視化する必要があります」
Rodriguezは、市場には優れたネットワークスキャンおよびディスカバリー技術が数多くあり、クラウドにも自社環境の把握に役立つネイティブツールが多数あると述べました。「しかし必要なのは」と彼は指摘します。「すべてを1か所に集約できるものです」。そうでなければ、セキュリティチームとネットワークチームはコンソール間をクリックして行き来し、膨大な量の異種データを正規化しようとすることになりますが、それを手作業で行いながらビジネスのスピードを――あるいは一定の信頼性や正確性を――維持する方法はありません。
Rodriguezは、自動ディスカバリーツールの活用が実際の組織にどう役立ったかの例を挙げました。「私たちはある政府機関と協業しましたが、その機関はエンドポイントが約150,000あると想定していました。実際には170,000ありました。12パーセントの差です。ある金融企業はエンドポイントが600,000あると考えていましたが、実際にはその2倍の1.2Mでした」。こうした未把握のエンドポイントはウイルスに感染していたり、許可されていないソフトウェアが導入されていたりする可能性があります。その保守とセキュリティは予算に計上されていません。
「そこにあるすべてを把握することは出発点にすぎません」とRodriguezは述べます。「さらに、その機器に関するすべてを知る必要があります。どのソフトウェアが稼働しているのか、何に接続されているのか、コンプライアンスに適合しているのか、いつ変更されたのか、誰が変更したのか、そのルールは過度に許可的でないか、既知の脆弱性をネットワークに持ち込んでいないか、といった点です。取り残されていたものを把握下に取り込んで初めて、適切に管理できるようになります」
完全な可視性の要点:5つの要素
- リアルタイムの可視性と変更検知
- 死角ゼロ
- 不要なアクセスの排除
- ネットワーク上のすべてのデバイスを特定・分類
- すべてのリークパスを特定
脅威の低減
「環境内のすべてを網羅した十分なインベントリができたら、次は最大の脅威に目を向け、それらを排除し始めます」とRodriguezは述べます。
事後対応型のセキュリティは時代遅れのアプローチです。「馬が盗まれてから納屋の扉を打ち付けたい人はいません」とRodriguezは言います。「変更を実施する前に、その影響を知りたいのです。たとえば、この新しいツールを導入すると環境が新たな脆弱性にさらされるのか、コンプライアンスを損なうのか。それを事前に知りたいのです。新しいアクセスが安全でコンプライアンスに適合していることを確認し、人的ミスを減らしたいのです」
脅威低減に向けた5つのステップ
- 完全な可視性を獲得する
- リアルタイムでリスクを評価する
- 脆弱性のパッチ適用に優先順位を付ける
- リアルタイムのコンプライアンスチェックを実施する
- 脅威を排除し始める
自動化
「手作業のプロセスでハイブリッド環境の変更に追いつく方法はありません」とRodriguezは述べます。「時間がかかりすぎ、ミスも起こりやすいのです。手作業のプロセスは完全に排除することを目指すべきです」
Rodriguezは、セキュリティのキャリアにおいて自動化から得た最大の効果は、不要なポリシーの削除だったと述べました。「もはや、土曜日の午前2時の作業枠に担当のファイアウォールエンジニアが座り込み、500のIPを含む20件もの異なるエントリを入力しようとする必要はありません」。そうした作業をミスなくこなすことを人に期待することはできません。しかしコンピューターにはできます。
Rodriguezは、自動化には2つの道があると述べます。1つはジャストインタイムの自動化で、従来の変更管理プロセスを各フェーズに沿って進めるものです。「たとえば、設計フェーズでACLの変更が新たな不安定性を招くかどうかを確認することが可能です」。招かない場合、変更プロセスは次のフェーズに進むことが許可されます。もう1つのアプローチは完全自動化で、変更がコンプライアンスを損なわず不安定性も招かない限り、そのまま適用してよいと自動化に指示するものです。
いずれのアプローチでも、現在は反復作業に従事している高度なスキルを持つ人材を解放し、より重要で影響力の大きい業務に集中させることができます。いずれのアプローチでも、構成を自動化することで人的ミスを減らし、コンプライアンスを支えます。そしていずれのアプローチでも、効率を最適化しコストを削減できます。
自動化がセキュリティ維持に役立つ4つの方法
- ネットワークの変更に追随する
- 新規アクセスについてWhat-ifシナリオを実行する
- 不要なポリシーを削除して複雑さを軽減する
- 各段階でのリアルタイムチェックによりコンプライアンスを維持する
基本が良いのは、基本が機能するから
可視性の向上、脅威の低減、自動化を実現するために企業が取り得る具体的な4つのアクションは次のとおりです。
- 何を保有しているかを把握するために、優れたディスカバリーツールを導入する
- ネットワーク内のどこに脆弱性があるかの把握を始める
- チームを割り当ててそれらの脆弱性に1つずつ対処すれば、脅威レベルが時間とともに下がっていくのが分かる
- あわせて、容易な変更をいくつか実施する。最小の労力で最大の効果が得られるものを自動化する。これにより、セキュリティチームは実際に脆弱性の対処に立ち返り、環境をより安全にしていくための時間を確保できる。
Rodriguezはこう付け加えました。「本日お話しした3つのステップは基本的なものであり、基本が良いのは基本が機能するからです。可視性、脅威の低減、自動化というこの3つに取り組めば、必ずより良く、より安全な明日が訪れ始めます」