ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
自動化でセキュリティとネットワークの能力を高める
by FireMon
私たちを守るはずのポリシーが、それ自体が脅威ベクトルになりつつあります。ネットワークの複雑性が爆発的に増大し、企業がSASE、MPLS、仮想ファイアウォール、ネットワークセキュリティグループをハイブリッドインフラに組み込むにつれて、ポリシーは増殖し、それと歩調を合わせて脅威の範囲も拡大しています。
しかし、目まぐるしい速さで技術革新が市場に投入される一方で、セキュリティおよびコンプライアンスのチームは依然として手作業による設定に頼り続けています。日々の業務で人工知能や機械学習をはじめとする革新的なテクノロジーを操るセキュリティチームが、変更要求のやり取りには今なおメールとスプレッドシートを使っているというのは、理にかなっているでしょうか。
FireMonのテクノロジーアライアンス担当バイスプレジデントであるTim Woodsは先日、企業が新たなリスクを生むことなくビジネスのスピードを維持する方法について語りました。「あまりにも多くの場所に、あまりにも多くのポリシーが存在しています」とWoodsは述べています。そこに変更要求の増加が重なれば、企業がポリシー管理を把握しきれない理由は明らかです。「変更要求のプロセスに手作業が残っている限り、企業が十分な速さで動けるようになることはありません。私たちは変化よりも速くある必要があります」とWoodsは語ります。「変更要求に1週間も2週間もかかるべきではありません。即座に実行されるべきです。自動化されるべきなのです」
ファイアウォール侵害の5つの根本原因
ファイアウォールの侵害は、次に挙げる5つの根本原因のうち1つ以上にさかのぼることができるとWoodsは指摘します。
過度に緩いルール
過度に緩いルールは、悪意のある攻撃者に悪用されるおそれがあります。「ルール文において最も危険な言葉はanyです」とWoodsは述べています。
意図しないアクセス
意図しないアクセスは、リソースが廃止されたにもかかわらず、そのリソースへのアクセスを制御していたポリシーから関連ルールが削除されないまま残ることで生じます。「そのIPアドレスが再利用されると、アクセスを許可するつもりがなかったものに対して、突如としてアクセスを許可してしまうことになります」とWoodsは述べ、「それが意図しない結果を招くおそれがあるのです」と続けました。
既知でありながら未修正の脆弱性
ネットワーク内に存在する既知でありながら未修正の脆弱性は、不正な、あるいは想定外のアクセスを許す原因となります。「既知の脆弱性と補完的統制を関連付けて捉えていないケースがあまりにも多くあります」とWoodsは述べています。「両者を関連付けなければ、リスクは高まります。境界に穴を開けるたびにリスクは上昇します。環境を開放していく中でも、リスクを増大させないよう努めなければなりません」
ファイアウォールの設定ミス
悪意のある攻撃者は、自動化されたペネトレーションスキャンを用いてファイアウォールの設定ミスを発見できます。「攻撃者は自動化を利用しており、しかも毎日それを使っています」とWoodsは述べています。「このことは、ハニーポットを公開してインターネット上にデータをさらし、誰かがそれを悪用しようとするまでの時間を計測した実験によって実証されています」
シャドウルール
シャドウルールは攻撃者にとって格好の贈り物です。「問題は、それらが似た形をしておらず、しかも決して隣り合って並んでいないことです」とWoodsは述べています。「今日のポリシーは500や600のルールにとどまりません。4万、10万のルールを持つポリシーも見られますし、それは決して珍しいことではありません。ですから、こうした矛盾するルールを見つけ出すのは膨大な作業です。手作業で行おうとしても、こうしたものは見つけられません」さらに、ポリシーの挙動を手作業で把握しようとすると、シャドウルールは容易に誤解されます。「実際には行われていない処理を行っていると思い込むことがあり、その結果、新たな脆弱性を生み出してしまうおそれがあります」
自動化への道筋を選ぶ
自動化に踏み切るという判断は自然に生まれます。企業は多くの場合、何らかのきっかけとなる出来事が起きたときに自動化を決断します。そのきっかけは通常セキュリティインシデントですが、既存のサービスやアプリケーションの大幅な変更、あるいは新しいサービスやアプリケーションの展開である場合もあります。
何を自動化するかの判断は、より不透明になりがちです。しかしWoodsは、その判断は複雑である必要はないと述べています。「コストのかかる設定ミスを排除できる箇所であればどこでも、つまり、はっきり言えば設定ミスとは人為的ミスの言い換えにすぎませんが、そこが自動化すべき場所です。人の作業をより効率的で一貫したものにできる機会を探し、それを取り入れてください。そこに投資してください。ROIはそこで生まれます」
変更要求に対する従来型のアプローチでは、企業は安全を保つために歩みを緩めざるを得ません。「変更の追跡、起票、申請、対応のためにメールとスプレッドシートを使っている人々を今なお目にします」とWoodsは述べています。「メールとスプレッドシートを使っている方に申し上げたいのは、事業が成長すればそれらは拡張できなくなるということです。使うのをやめてください。まず変更要求を自動化すれば、ビジネスへの効果が最も大きく、自動化投資に対するROIも最大になります」
御社のセキュリティはビジネスの障害ですか、それとも推進力ですか
企業は自動化によって変更をテンプレート化し、本来であればビジネスのスピードを妨げる作業の一部を回避できます。Woodsは次のように述べています。「エンタープライズのお客様との対話から分かったのは、変更の40~60パーセントは実際にテンプレート化して迅速に処理できるということです」
不適切な変更を事後的に検知するだけでは十分ではありません。また、ポリシーの文脈から切り離して変更を分析することや、コンプライアンスやベストプラクティスの観点から変更を評価することは、常に可能とは限りません。「提案された変更や変更要求を事前に分析できる必要があり、それは適用先ポリシーの文脈の中で行われなければなりません」とWoodsは述べています。
従来型のアプローチを要する作業であっても、スピードを上げることは可能です。「セキュリティの専門家として、私たちは障害物にはなりたくありません。推進役でありたいのです」とWoodsは述べています。「そして実際にそれは可能です。ただし、企業がプロセスワークフローに沿ってポリシー管理システムの中核機能を活用できる場合に限られます」
設定ミスとは人為的ミスの言い換え
Woodsは、自動化の取り組みから期待どおりの成果を得られずに苦慮していた企業の実例を挙げました。同社はFireMonのオーケストレーションAPIを試すことを決め、FireMonは同社のワークフローのプロビジョニングに評価エンジンと動的アセスメントを組み込みました。その結果、「このお客様は、アプリケーションのプロビジョニングに要する時間を削減できるという実際のROIを実感しました」とWoodsは述べています。「同社は、取り消さざるを得なかった変更やビジネスに悪影響を与えた変更の割合を追跡していましたが、当社はそうしたエラーを有意に減らすことができました。これは同社にとって非常に大きな成果でした」
自動化ソリューションから最大の価値を引き出す鍵は、最も強力で最もサポートの充実したAPIを備えたものを選ぶことだとWoodsは述べています。「組み合わせて使うセキュリティソリューション全体の価値を高めたいのであれば、導入済みのあらゆるプラットフォームとデータを交換し、充実させられる必要があります。API構造に強くコミットすることで、それが可能になります」とWoodsは語ります。
自動化でイノベーションを可能にする
企業が自動化から得ようとする価値は、変更を迅速かつ一貫して、ミスなく管理できる能力にあります。Woodsは、その目的を果たすには3つの能力が不可欠だと述べています。すなわち、可視性、拡張性、そして俊敏性です。
「私たちは繰り返しそれを耳にしますし、『最も困難な課題』のリストの最上位に浮上するのを目にします。それが可視性の課題です」とWoodsは述べています。「変更が起きたときに、それを確実に検知できるようにしなければなりません。把握していないものは守れません。見えないものを適切に保護することはできません。資産がどこに存在し、どれだけの期間存続するのかなどを把握していなければ、その資産に適切なセキュリティ統制を適用することはできません。自動化は新しい資産を発見し、そのポリシーがあるべき状態になっていることを確認できます。そしてその結果は、統合コンソールを通じて正規化された形式で参照できます」
ハイブリッド環境は動的であるため、拡張は容易でなければならず、しかも双方向に機能する必要があります。「どれほど優れたテクノロジーであっても、自社環境の規模に合わせて拡張できなければ受け入れられません。定着もしません。環境の規模に合わせて拡張できる必要があります」自動化は、大規模なエンタープライズインフラからリアルタイムにデータを監視、収集、分析することで、性能を目立って低下させることなくルールベースの管理を支援します。「ビジネス要件に応えるためにデバイスや機能が増えてネットワークが拡大しても、セキュリティチームがインフラを保護する能力は変わらず維持されるべきです」
また、今日のハイブリッド環境では変化が非常に速く起こるため、Woodsは次のように述べています。「変化に非常に素早く対応できる必要があります。正規化し、保護し、把握しようとしているデバイスに対する強力なサポートが必要であり、それを実現するには堅牢なAPIが不可欠です。そうでなければ迅速に対応できません。APIアーキテクチャへのコミットメントは、ビジネスのイノベーションを支え、セキュリティおよびコンプライアンスのチームを本来あるべき立場、すなわちビジネスの推進役という役割にしっかりと位置づけるために必須です」