ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

コンプライアンス監査のヒント

by FireMon

セキュリティコンプライアンス監査は、SOX、Payment Card Industry Data Security Standard (PCI DSS)、そしてHealth Insurance Portability and Accountability Act (HIPAA)といった基準により、近年大きく取り上げられています。特定の基準が対象外である場合でも、パートナーや顧客との取引関係において、ネットワークが安全であることの証明を求められることがあります。義務への対応にとどまらず、ファイアウォールを対象としたセキュリティコンプライアンス監査はセキュリティのベストプラクティスであり、現在のセキュリティ体制を把握するための重要な手段でもあります。ファイアウォール監査を実施することで、弱点を発見し、ポリシーの見直しが必要なブラインドスポットやダークゾーンを特定できる可能性が高まります。また、相応の注意義務を果たしてきたことを示す根拠にもなります。監査結果から、誤って文書化された、あるいは記載が漏れていたポリシーや手順が是正されることも少なくありません。ネットワークセキュリティ管理策を定期的に見直していることを文書で示すことは、自社の運用が問われる訴訟、データ侵害、規制上の問題に対処するうえで不可欠です。もちろん、そうした問題を未然に防ぐことがさらに望ましいと言えます。ここでは、効果的な監査を実施するための5つのステップを確認します。

1. 識別: 自社のネットワークを把握する

環境内に何があるかを把握することは、セキュリティハイジーンの礎であり、ひいては監査プロセスの成否を左右します。大規模で複雑な企業が、複雑かつ変化の速い環境の管理に苦慮するのは当然のことです。知らないことこそが*実際に*損害をもたらします。ネットワーク内のダークゾーンやブラインドスポットは、規制コンプライアンス監査人に自社のセキュリティ体制を疑う理由を与えるだけです。企業とインターネットの間に存在する未承認、不正、安全でない接続の問題は、IT管理者とセキュリティ管理者の双方を悩ませ続けています。ハイブリッドクラウド環境と物理環境で管理ツールが分断されていると、未知の脅威が潜む可能性のあるシャドーネットワークやクラウドインスタンスの可視性が損なわれます。こうしたバックドアは、機密情報が内部統制を回避してネットワーク外へ持ち出される経路となります。自社のネットワークをどの程度把握できているでしょうか。次の問いを自問してください。

  • 想定しているエンドポイント/ネットワークデバイスの一覧はどのようなものか。
  • 資産管理が堅牢かつ最新の状態であることを示せるか。
  • ネットワークに追加された新規デバイスをどのように検出しているか。
  • 未承認の転送デバイス(レイヤー2/レイヤー3)を検出できるか。
  • 環境内に未知のネットワークや応答のないネットワークは存在するか。
  • セキュリティ管理策を迂回してデータが漏洩しうる経路を特定しているか。
  • ネットワークデバイスに認証情報を入力する必要がある場合、その認証情報は文書化されているか。定期的にローテーションしているか。
  • 規制要件に基づき機密データを保持するすべてのゾーンを特定し、文書化しているか。
  • 「ネットワークの信頼できる情報源」とトポロジーマップの完全な文書があるか。

FireMon のセキュリティコンプライアンス監査は、可視性、脆弱性、リスク管理を提供し、未知、不正、シャドーのクラウド、ネットワークインフラ、エンドポイントの検出と保護をチームに可能にします。この機能により、次の方法で発見の範囲を広げられます。

  • ブラインドスポットを100%排除し、変更や異常な挙動を監視することで、露出につながるカバレッジの欠落をなくす
  • マルチクラウド環境を含むハイブリッド企業全体にわたり、トポロジーの変更を検出、マッピングし、アラートを発する
  • ハイブリッドインフラを監視して不正な活動の兆候を捉え、調査と修復のために検出結果に優先順位を付ける
  • インターネットおよび仮想プライベートクラウドへの受信・送信の漏洩経路を発見する

2. 評価: 変更プロセスを検証する

適切な変更管理プロセスは、ファイアウォール変更の確実な実行とトレーサビリティを確保するうえで、また継続的なコンプライアンスを維持する持続性の観点からも不可欠です。計画外のネットワーク停止の83%は承認済みの変更作業中のミスに起因し、そのうち70%はファイアウォールに関連しています。このステップの目的は、要求された変更が適切に承認、実装、文書化されていることを確認することです。ファイアウォール変更を監査する際に問うべき基本的な事項は次のとおりです。

  • 申請者は記録されているか。また、その人物はファイアウォール変更を申請する権限を有しているか。
  • 変更の業務上の理由は文書化されているか。
  • 適切なレビュー担当者と承認署名(電子または書面)があるか。
  • 変更が実施される前に承認が記録されていたか。
  • 承認者は全員、ファイアウォール変更を承認する権限を有しているか(権限保有者の一覧を求める必要があります)。
  • 要求された変更は変更チケットに十分に記載されているか。
  • 新規または変更されたルールに伴う潜在的リスクの評価は行われたか。
  • 各変更について、変更ウィンドウと適用日の記録があるか。
  • 変更に有効期限は設定されているか。
  • 変更が正しくテストされ実装されたことの検証と記録はあるか。
  • 実行を確認するために、ファイアウォールの更新をリアルタイムで監視しているか。

FireMon は、セキュリティプロセス自動化の包括的な設計図を提供し、ポリシー管理を加速・効率化するとともに、承認ワークフローをインテリジェントに高度化します。このソリューションは次の方法で効率を高めます。

  • 既存のチケッティングシステムと統合し、新規申請を当社の変更自動化プラットフォームへ直接取り込めるようにするとともに、申請フォームをカスタマイズして必要な変更情報を最初にすべて取得する
  • 包括的なセキュリティポリシー自動化機能群を提供し、スマートなセキュリティプロセス自動化によって固有のユースケース、インフラ、コンプライアンス要件に的確に対応する
  • 重複ルールを生む申請や、新規申請と同様のアクセスを既に許可しているルールを可視化し、ハイブリッドネットワークの複雑さを軽減する
  • 変更前の影響分析を実施し、想定されるルール変更をシミュレートしてコンプライアンスとセキュリティへの影響を分析する

3. 低減: ポリシールールベースを見直す

次に取るべき論理的なステップは、通常、ファイアウォールのルールベースまたはポリシーの見直しです。このステップの手法は監査人によって大きく異なります。従来から難易度が高く、技術への依存度が大きいためです。ファイアウォールのルールベースを整理する準備にあたり、留意すべき点は次のとおりです。

  • ポリシーにはいくつのルールがあるか。前回の監査時点ではいくつだったか。昨年はどうだったか。
  • 文書化されていないルールはありませんか。
  • 削除すべき冗長なルールはありませんか。
  • すでに使用されていないルールはありませんか。
  • ルール内に、すでに使用されていないサービスはありませんか。
  • ルール内に、すでに使用されていないグループやネットワークはありませんか。
  • 3つの重要なフィールド(送信元、宛先、サービス/プロトコル)がANYで、かつ許可アクションが設定されたファイアウォールルールはありませんか。
  • 送信元または宛先で1000を超えるIPアドレスを許可する、過度に緩いルールはありませんか。

ルールベース内のリスクを監視する

  • 社内のセキュリティポリシーに違反するルールはありませんか。
  • インターネットからのインバウンドでリスクの高いサービスを許可しているルールはありませんか。例:telnet、ftp、pop、imap、http、netbiosなど、ログイン認証情報を平文で送信するプロトコル。
  • インターネットへのアウトバウンドでリスクの高いサービスを許可しているルールはありませんか。
  • インターネットから内部ネットワーク(DMZ以外)への直接通信を許可しているルールはありませんか。
  • インターネットから機密性の高いサーバー、ネットワーク、デバイス、データベースへの通信を許可しているルールはありませんか。
  • 該当する規制基準や業界基準に照らして、ファイアウォールのルールと設定を分析しましたか。

FireMonは、次の方法でセキュリティ評価とファイアウォールルールの整理を効率化します。

  • デバイスのパフォーマンスに悪影響を及ぼし、ネットワークに不要な複雑さをもたらす重複ルールやシャドウルールを排除します
  • リアルタイム分析を実行し、ポリシー内のルールおよびオブジェクトの使用状況に関する広範な履歴を提供することで、未使用のルールを容易に特定し、ネットワークデバイスを最高のパフォーマンスに最適化してリスクを低減します
  • ルール内に存在する固有のトラフィックパターンを可視化し、広範に定義されたアドレス範囲を流れるデータをレポートします
  • イベント駆動型のレビューと検証を自動化し、ルールを再認証するとともに、不要なルールを廃止します

4. モニタリング:脆弱性の確認と問題の修正

セキュリティコンプライアンス監査に不可欠な包括的リスク評価により、リスクの高いルール、経路、接続を特定できます。何を「リスクが高い」とみなすかは、ネットワークや許容できるリスクの水準に応じて組織ごとに異なります。不当なアクセスに対抗する最善の方法は、脆弱性のある領域を先回りして特定し、分析することです。しかし、セキュリティポリシーは複雑であり、さらに数万件に及ぶ脆弱性のパッチ適用という時間のかかる負担も重なるため、脅威の把握と評価は困難になっています。

主要な脆弱性ポイントを次の方法で保護します。

  • ソフトウェア、ハードウェア、ネットワークデバイスに公表されている脆弱性がないかネットワークを確認する
  • リスク分析で判明したリスクおよびコンプライアンス例外の是正について、文書化し対応計画を割り当てる
  • 是正措置およびルール変更が正しく完了したことを検証する

FireMonは、次のような機能を備えたツールにより、環境内のリスク管理を強化します。

  • すべての攻撃シミュレーションをリスクと影響の観点でスコア化し、改善後に再スコア化することで、変更による効果を判定します
  • 攻撃者が重要資産へのアクセスに利用し得る経路を追跡します
  • 脆弱性管理ソリューション(Qualys、Rapid7、Tenable)と連携し、リスクを測定してネットワーク内で想定される攻撃の侵入経路を特定します
  • 新たなアクセスによって脆弱なシステムが露出する時点を検知し、実装前に変更案の影響範囲を評価するとともに、リスクプロファイルへの影響が小さいアクセス要求については承認プロセスを効率化します

5. レポーティング:継続的コンプライアンスの実現

ファイアウォールおよびセキュリティデバイスの監査が完了し、すべてのデバイスに安全な設定が適用されたら、継続的コンプライアンスを確保するための適切な手順を整備する必要があります。継続的なファイアウォール監査を確実に行うプロセスはありますか。留意すべき主なベストプラクティスは次のとおりです。

  • 誤りが生じやすい手作業を、自動化された分析とレポーティングに置き換えることを検討する
  • すべての手順が適切に文書化され、ファイアウォール管理業務の完全な監査証跡が残るようにする
  • 長期にわたりコンプライアンスを維持するため、堅牢なファイアウォール変更ワークフローを整備する
  • 監査チェックリストの項目を繰り返し実施し、変更プロセスを監査して継続的コンプライアンスを確保する。すなわち、現時点ではコンプライアンスを達成していても、1か月後には組織が逸脱している可能性がある
  • 特定ルールの変更や重大度の高い新たなリスクの発見など、重要なイベントや活動に対するアラートの仕組みを整備する

FireMonは企業のコンプライアンス維持を支援します

FireMonの包括的なソリューションは、規制要件と変化するセキュリティニーズに対応するため、要件に合わせた評価とプロアクティブなルール分析を提供し、企業のコンプライアンス対応を支援します。

  • 規制当局の要件や社内ベストプラクティスへの準拠を確保できるよう、標準搭載の評価とカスタマイズ可能な評価を提供します。カスタマイズエンジンにより、評価とレポートをお客様のニーズに合わせて作成できます。
  • 実際のイベントに基づき、直ちに分析が必要なルールを自動的に特定します。イベント駆動型のルールは、期限の到来、重要なセキュリティ統制の不備、定期レビュー、アドホッククエリなどの基準で分析され、適切な是正措置が判断されます。

コンプライアンス監査に役立つよう、ルール認証の判断とその根拠を文書化して提供します。対象となる各ルールの詳細情報を確認し、現在のルール設定を承認または却下できます。

FireMonのファイアウォール監査ソフトウェアでセキュリティ体制を強化

FireMonのソフトウェアによるファイアウォールセキュリティの監査により、企業は脆弱性をプロアクティブに特定し、コンプライアンスを確保し、セキュリティ体制全体を強化できます。デモを予約いただければ、FireMonがセキュリティコンプライアンス監査の効率化にどのように役立つかをご確認いただけます。

よくあるご質問

コンプライアンス監査とは、規制基準、ポリシー、社内ガイドラインへの組織の準拠状況を評価する徹底的なレビュープロセスです。ギャップを特定し、セキュリティ統制が整備されていることを確認するとともに、業界要件および法的要件に運用が合致していることを検証し、リスクを軽減して説明責任を高めます。

企業はコンプライアンスを目的としたセキュリティ監査を少なくとも年1回実施すべきですが、リスクの高い業界では四半期ごとなど、より高い頻度での監査が有効です。定期的な監査により、監査報告書が現在のコンプライアンス状況を反映し、新たなリスクを特定し、規制基準への継続的な準拠を検証できます。

ファイアウォールが不正アクセスを確実に遮断しつつ正当な通信を許可するようにするには、ファイアウォールセキュリティを監査するプロセスが不可欠です。定期的な監査により、設定ミス、古くなったルール、脆弱性を特定でき、セキュリティリスクを低減してコンプライアンスを強化できます。このプロアクティブなアプローチは、ネットワーク防御を強固にし、規制順守を支えます。

自社に適したファイアウォール監査ツールを評価する際は、拡張性、既存インフラとの統合の容易さ、レポート機能、リアルタイム監視といった要素をご検討ください。監査レポートをカスタマイズでき、コンプライアンス要件に対応し、セキュリティ体制を強化するための設定ミスに関する知見を提供するツールをお探しください。トライアルやデモを通じて機能を検証し、お客様固有のニーズを満たすことをご確認ください。

効果的なセキュリティコンプライアンス監査のための5つのヒント | FireMon