ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

Zero Trust ネットワークセグメンテーションを阻むファイアウォールの壁を取り除く

by FireMon

ファイアウォールを置き換えることなく、Zero Trust への第一歩を踏み出せます。

はじめに:セグメンテーションのギャップ

Zero Trust ネットワークセグメンテーションは、ワークロードが分離され、被害範囲が最小化され、最小権限アクセスがデフォルトで適用される未来を実現します。これは、堅牢な zero trust ネットワークセキュリティへの道のりにおける重要なマイルストーンです。実務的には、広範なネットワーク接続性からアセット中心のアプローチへと移行し、ビジネスコンテキストに基づいて必要なものだけに、かつ信頼されたアセットに対してのみアクセスを許可することを意味します。しかし、ほとんどの組織にとって、その未来はいまだ理想にとどまっています。zero trust のソリューションや戦略に投資しているにもかかわらず、多くのチームは意味のある進展が始まる前に停滞してしまいます。なぜでしょうか。本質的な問題は概念ではなく、実装にあります。そして多くの場合、従来型のファイアウォールは時代遅れの障壁と誤解されていますが、実際には zero trust アーキテクチャの基盤となり得るものです。

現実:チームが行き詰まる場所

セグメンテーションは困難です。そしてほとんどのチームは、次の2つの壁のいずれかに直面します。

  • 出発点の霧: 多くのチームは、どこから着手すべきかがわかりません。これは単にファイアウォールルールを解きほぐす問題ではなく、明確で包括的な戦略が欠けているという問題です。Zero Trust はしばしば圧倒的に感じられるため、組織には現実的な出発点が必要です。すなわち、セグメンテーションポリシーが最も大きなセキュリティ制御上の効果をもたらす領域を優先する、リスクベースのロードマップです。
  • 深みにはまる罠: 高度なエージェントベースのプラットフォームや ID 認識型セグメンテーションツールに一気に飛び込むチームもあります。しかし、適切なガバナンスや zero trust フレームワークへのポリシー整合がなければ、こうした取り組みはすぐに停滞し、拡張の道筋が見えない孤立した制御の島が残るだけです。

何がzero trust ネットワークセグメンテーションを失敗させるのでしょうか。チームは、数十年にわたって蓄積されたレガシールールの複雑さ、解きほぐすことが困難なポリシーの重複、そしてファイアウォール、クラウド、SDN をまたぐ一貫性のない適用に苦しんでいます。これらはテクノロジーの失敗ではなく、ポリシーの問題です。

複合的な課題

真の懸念は能力ではなく、その結果にあります。現状から新しい状態へ移行しようとするとき、重要なシステムを停止させてしまうリスクが大きく立ちはだかります。不正アクセスを防ごうとしてダウンタイムを引き起こしたい組織はありません。さらに次のような課題があります。

  • ハイブリッド環境全体にわたるネットワークトラフィックパターンの管理
  • 業務を妨げることなく厳格なアクセス制御を確立すること
  • 複数のプラットフォームをまたぐセキュリティポリシー変更の調整
  • 移行期間中のネットワークリソースに対する可視性の維持

ファイアウォールが依然として重要な理由

既存のファイアウォールは zero trust の実装を支えられるのか 支えられます。ファイアウォールは問題ではなく、解決策の一部です。真の課題は、ファイアウォール内の既存構成と、zero trust モデルを反映するようポリシー管理をどのように進化させるかにあります。ほとんどの組織は、重要なものを壊すことを恐れて誰も手を触れたがらない、数十年分の複雑で積み重なったルールを抱えています。その恐れはもっともですが、同時に進展を阻む最大の障害でもあります。機会はすべてを取り払うことにあるのではありません。ポリシーを必要最小限にまで削り込み、Zero Trust に沿った狭く定義されたルールで前進することにより、既存のものを整理することにあります。場合によっては、既存のルールを zero trust セキュリティモデルに適合するよう調整できます。目指すのは、レガシーポリシーに刻み込まれた組織的知見を捨てることなく、ここから先の複雑さとリスクを削減することです。

現在のアプローチに欠けているもの:

  • ハイブリッド環境全体にわたる統合された可視性
  • リスクを低減し、重要な点を明らかにするポリシーの正規化
  • 一貫したネットワークアクセス制御を確保するプラットフォーム横断的な調整

ファイアウォールは Zero Trust の障害ではありません。適切な戦略があれば、基盤となり得ます。

中間の道:FireMon のアプローチ

FireMon は、組織の現状に寄り添うことを信条としています。マクロセグメンテーションとマイクロセグメンテーションの二者択一を迫るのではなく、より賢明なアプローチを提供します。

  • シンプルに始める: 既存のファイアウォールを活用し、ビジネス意図に沿ったきめ細かな制御を実装します。
  • 賢く拡張する: ファイアウォールとクラウドのポリシーを正規化し、冗長なルールを排除し、現在のネットワークセグメントの状態におけるギャップを特定します。主要プラットフォームとの統合Illumio など)により、シームレスなポリシー整合を実現します。
  • 動的に適応する: リアルタイムの可視性を獲得し、リスクを考慮したガードレールを適用し、ポリシーをインフラストラクチャから抽象化して、ネットワーク全体で一貫して適用します。

FireMon は、上位レベルの Zero Trust 戦略と日々のファイアウォール運用との間のギャップを埋めます。当社の Zero Trust ネットワークアクセスソリューションの詳細はこちら

実際のメリット

FireMon はどのように zero trust の導入を加速するのかすでにお持ちの資産から始めることで、組織は次のことが可能になります。

  • 現在のファイアウォールインフラストラクチャを用いてラテラルムーブメントのリスクを低減する
  • クラウド、データセンター、オンプレミス環境全体での一貫性を向上させる
  • コストのかかる「リップアンドリプレース」型のセグメンテーションプロジェクトを回避する
  • 高度な zero trust マイクロセグメンテーションに向けた拡張可能な基盤を構築する
  • 進化するサイバー脅威に対する防御を強化する

実装のベストプラクティス

既存インフラストラクチャを用いて zero trust を実装するための主要ステップとは

zero trust の実装を成功させるには、段階的なアプローチが必要です。

  1. アセットの検出と分類: どのネットワークリソースに保護が必要かを把握する
  2. ポリシー評価: 既存のルールを zero trust の原則に照らして評価する
  3. 段階的なセグメンテーション: リスクの高いネットワークセグメントから着手する
  4. 継続的な監視: ネットワークトラフィックのパターンを追跡し、ポリシーを調整する
  5. 自動化との統合: ポリシー自動化を活用し、一貫した適用を実現する

まとめ: Zero Trust は製品ではなくポリシーから始まる

Zero Trust とは、新たなプラットフォームを導入することでも、既存のファイアウォールを廃棄することでもありません。自社の資産を把握し、それらをビジネスコンテキストと整合させ、その知見をもとにインテントベースのポリシーを推進することです。適切な可視性、ガバナンス、自動化があれば、ファイアウォールはボトルネックから、Zero Trust ネットワークセグメンテーションを実現する戦略的な適用ポイントへと進化できます。いきなり大きく踏み出す必要はありません。ポリシーから始め、賢く反復し、すでに保有している資産を活用して、安全かつ効果的に前進してください。本シリーズの次回の記事もご覧ください: 静的なゾーンを超えて、適応型かつ資産を認識したポリシー制御へ。

よくあるご質問

Zero Trust マイクロセグメンテーションは、ワークロードを分離し、アイデンティティ、コンテキスト、リスクに基づいてアクセスを制限するセキュリティ戦略です。環境全体で最小権限アクセスを適用し、ワークロードレベルできめ細かな制御を行うことで、ラテラルムーブメントを防ぎ、脅威を封じ込めます。

Zero Trust ネットワークセグメンテーションは、静的なネットワーク境界ではなく、動的でアイデンティティを認識したポリシーを用いる点が異なります。従来の手法は VLAN やサブネットに依存しますが、Zero Trust はユーザーの役割、資産の機微性、リスクレベルにリアルタイムで適応し、より精緻で柔軟な制御を実現します。

Zero Trust セグメンテーションのプロジェクトは、可視性の不足、適用の不統一、集中的なポリシーガバナンスの欠如によって失敗することが少なくありません。レガシールールの整理やハイブリッドインフラ全体での制御の整合を行わないまま、高度なツールを早急に導入した結果、複雑性が増し、進捗が停滞してしまいます。

はい、適切に管理すれば、ファイアウォールは Zero Trust ネットワークセキュリティを支えることができます。ほとんどのファイアウォールは必要な適用機能を備えており、不足しているのは集中的な可視性、ポリシーの正規化、リアルタイムのガバナンスです。FireMon はこれらの機能を提供し、ファイアウォールを Zero Trust の適用ポイントへと変えます。

ファイアウォールから始める利点は、既存のインフラを活用して Zero Trust ポリシーを適用できることです。このアプローチにより、コストのかかる全面刷新のプロジェクトを避け、導入を加速し、クラウド、オンプレミス、ハイブリッド環境全体で一貫性を保ちながら、直ちにセグメンテーションに着手できます。

FireMon は、ポリシー管理を一元化し、リアルタイムの可視性を提供し、プラットフォーム全体で適用を自動化することで Zero Trust を支援します。制御をインフラから抽象化し、ポリシーをビジネス上の意図と整合させ、新たなツールやエージェントを導入することなく Zero Trust セグメンテーションを拡張できるようにします。

ネットワークアクセス制御はゼロトラストの根幹であり、ネットワークリソースへのアクセスを許可する前に、すべての接続要求をアイデンティティ、コンテキスト、リスクに基づいて検証し、認可します。

組織は、従来の境界型セキュリティの前提に依存しない継続的な検証、コンテキストに基づく認証、きめ細かなアクセス制御を実装することで、ゼロトラストモデルにおけるリモートアクセスを管理します。

ゼロトラストセグメンテーションポリシーとは、静的なネットワークの場所や IP アドレスではなく、アイデンティティ、挙動、リスク評価に基づいてネットワークセグメント間のアクセスを制御する動的なルールです。

Web アプリケーションファイアウォールは、ネットワークセグメンテーションやアイデンティティベースのアクセスポリシーを補完する、アプリケーション固有のセキュリティ制御の層を追加することでゼロトラストと統合されます。

ファイアウォールを置き換えずに実現する Zero Trust ネットワークセグメンテーション | FireMon