ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
クラウド管理は運用を変える。ポリシーガバナンスはセキュリティを統制下に保つ
FireMonとPalo Alto Networks Strata Cloud Managerの統合は、ガバナンス機能をクラウド管理型のPalo Alto環境へと拡張します。
by FireMon
クラウド提供型の管理プラットフォームは、組織がセキュリティインフラを運用する方法を大きく変えました。かつては個々のデバイスを管理する必要があった作業も、今では集中化し、自動化し、大規模に実行できます。ますます分散化する環境を管理するセキュリティチームにとって、この運用面のシンプルさは大きな利点です。しかし、管理が容易になることが、そのままセキュリティの強化を意味するわけではありません。組織がクラウド、オンプレミス、ハイブリッド環境へと拡大するにつれ、課題はポリシーの展開からポリシーのガバナンスへと移ります。セキュリティチームは依然として、ファイアウォールポリシーが業務上の意図と整合し続けているか、変更が不要なリスクをもたらしていないか、そして各種の制御が時間の経過とともにコンプライアンスとZero Trustの取り組みを支え続けているかを把握する必要があります。ここで継続的なポリシーガバナンスが不可欠になります。 FireMonとPalo Alto Networks Strata Cloud Managerの統合は、こうしたガバナンス機能をクラウド管理型のPalo Alto環境にまで拡張し、クラウド提供型管理の運用上の利点を維持しながら、ポリシーに関連するリスクの低減を支援します。
クラウド管理が解決するのは運用管理であり、ガバナンスではない
Palo Alto Networks Strata Cloud Managerは、次世代ファイアウォールに対する集中型のクラウドベース管理を提供することで、セキュリティインフラの運用管理を簡素化します。セキュリティチームはポリシーをより迅速に展開し、分散環境をより効率的に管理し、従来のファイアウォール管理に伴う運用負荷を軽減できます。こうした運用面の改善は重要ですが、それはセキュリティという方程式の一部に答えるにすぎません。組織は依然として、日々重要なガバナンス上の問いに答えなければなりません。
- どのファイアウォールルールが不要なリスクを生んでいるか。
- セキュリティポリシーは依然として業務要件と整合しているか。
- 提案されたポリシー変更はコンプライアンス上の問題を引き起こさないか。
- どのルールがすでに不要になっているか。
- クラウドとオンプレミスの環境全体で、チームはどのようにポリシーの判断を一貫して検証できるか。
これらの問いは、環境が拡大し、アプリケーションが変化し、セキュリティアーキテクチャが進化するにつれて難しくなります。集中管理はデバイスへの可視性をもたらします。継続的なポリシーガバナンスは、それらのデバイスを保護するポリシーが意図したセキュリティ成果を達成し続けているという確信をもたらします。
継続的な検証はセキュリティ要件になった
ポリシーガバナンスは従来、定期的な作業として扱われてきました。組織は監査に備え、あらかじめ定めた周期でファイアウォールルールを見直し、複雑さが手に負えなくなった時点でクリーンアップのプロジェクトを実施してきました。このアプローチを維持することは、次第に困難になっています。人工知能がサイバー脅威の速度を加速させる中、組織がポリシーの弱点を悪用される前に特定し対処するための時間は少なくなっています。FireMonのCEOであるJody Brazilは次のように説明します。「ファイアウォールは常に組織のアタックサーフェスを削減する中心的な存在でしたが、ファイアウォールはそれが適用するポリシーの品質以上には機能しません。人工知能が脆弱性の発見から悪用までの時間を圧縮する中、セキュリティチームにはビジネスを守る環境全体にわたる継続的なポリシー制御とポリシーライフサイクル管理が必要です。」この変化は、組織がセキュリティガバナンスに取り組む方法を根本から変えつつあります。定期的なポリシーレビューだけではもはや十分ではありません。セキュリティチームは、問題がインシデントになる前に特定できるよう、ポリシーの有効性、コンプライアンス、リスクを継続的に可視化する必要があります。FireMonの独自のベンチマークデータも、この課題を裏付けています。企業環境における数百万件のポリシーチェックから得られた知見によると、58%のファイアウォールが重大度の高いポリシーチェックに不合格であり、69%のファイアウォールルールが未使用でした。ファイアウォールルールのほぼ半数には所有者や文書がなく、ポリシーの判断は難しく、コンプライアンスレビューには多くの時間がかかっています。これらの結果は重要な事実を示しています。組織が苦労しているのは、ポリシーデータが不足しているからではありません。ポリシーの品質、リスク、有効性に対する継続的な可視性が不足しているからです。
Strata Cloud Managerに継続的なポリシーガバナンスをもたらす
FireMonは、クラウド管理型のファイアウォール環境に継続的なポリシーガバナンスと検証を追加することで、Palo Alto Networks Strata Cloud Managerを補完します。FireMonはネイティブAPIを使用して、Strata Cloud Managerで管理されているポリシーと構成情報を収集し、自社のポリシーインテリジェンスプラットフォームに取り込みます。その結果、ポリシーリスク、コンプライアンス状況、運用状態を一元的に把握でき、リスクが実際の露出となる前にセキュリティチームがより適切な判断を下せるようになります。FireMonにより、組織は次のことが可能になります。
- 過度に許容的なルール、重複したルール、未使用のファイアウォールルールを特定する。
- 提案されたポリシー変更を展開前に評価する。
- 社内基準や規制フレームワークへの準拠を継続的に監視する。
- ポリシーレビューと再認証のプロセスを自動化する。
- 監査に対応できるレポートを、大幅に少ない手作業で生成する。
FireMonはStrata Cloud Managerを置き換えるものではなく、ポリシーライフサイクル全体を通じてポリシー品質を維持するために必要なガバナンス機能を提供することで、その価値を拡張します。
ハイブリッド環境全体にわたる単一のガバナンスレイヤー
単一の管理プラットフォームだけに依存している企業環境はほとんどありません。多くの組織では、クラウド管理型ファイアウォール、オンプレミスインフラ、Panorama管理環境、さらに複数ベンダーのセキュリティ技術が組み合わされて稼働しています。こうした環境全体で一貫したガバナンスを維持することは、たちまち大きな運用上の課題となります。FireMonは、これら多様な環境にまたがる統合的なガバナンスレイヤーを提供し、ポリシーがどこで管理・適用されているかにかかわらず、セキュリティチームが一貫して分析できるようにします。Strata Cloud Managerからのポリシーインテリジェンスと、その他のセキュリティプラットフォームにわたる可視性を組み合わせることで、FireMonは企業全体のポリシー有効性についてより広い理解をもたらします。これにより、セキュリティチームはガバナンスプロセスを標準化し、運用の複雑さを軽減し、孤立した管理プラットフォーム内にとどまらず、セキュリティアーキテクチャ全体に一貫したポリシー制御を適用できます。
より適切なポリシー判断によるZero Trustの支援
Zero Trustは、セキュリティ技術を導入するだけで実現できるものではありません。環境の変化に合わせて、正確で、検証され、継続的に統制されたセキュリティポリシーを維持できるかどうかにかかっています。ユーザー、アプリケーション、インフラが変化するにつれ、ポリシーも最小権限、セグメンテーション戦略、コンプライアンス要件を保ちながら進化しなければなりません。FireMonは、ポリシーの意図を継続的に検証し、不要なアクセスを特定し、提案されたポリシー変更を展開前に評価し、ビジネスを停滞させることなくアタックサーフェスを削減するために必要な可視性を提供することで、組織がZero Trustを運用に落とし込むことを支援します。その結果、環境が変化しても、セキュリティポリシーが組織の目標を支え続けているという確信が高まります。
より優れた管理は、より優れたガバナンスから始まる
Palo Alto Networks Strata Cloud Managerのようなクラウド提供型の管理プラットフォームは、組織がセキュリティインフラを運用管理する方法を根本的に改善しました。運用を簡素化し、展開を加速し、セキュリティチームがますます複雑化する環境をより効率的に管理できるようにします。しかし、運用効率だけではセキュリティの成果は保証されません。AIが脆弱性の発見から悪用までの時間を圧縮し続ける中、ポリシーガバナンスをもはや定期的な作業として扱うことはできません。それは継続的な運用上の規律とならなければなりません。Palo Alto Networks Strata Cloud Managerとの統合により、FireMonは継続的なポリシーガバナンスをクラウド管理型ファイアウォール環境に拡張すると同時に、より広範なハイブリッドかつマルチベンダーのアーキテクチャにも対応します。この2つのソリューションは連携して、組織がポリシーに関連するリスクを低減し、コンプライアンスを強化し、セキュリティ運用を加速し、最も重要な環境全体で継続的な検証を維持することを支援します。セキュリティインフラの管理は課題の一部にすぎません。組織の安全を守るのは、セキュリティポリシーのガバナンスです。