ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
導入事例
FireMonが100%のPCIコンプライアンスとルールクリーンアップを実現
店舗とオンラインチャネルを通じて顧客にサービスを提供する、米国のホームグッズ小売企業。
成果
30%
PCIレビュー向けのfirewall policy証跡準備に要する時間の削減目標
170+
分析とcomplianceの対象となるFortinet firewall
1
firewall policyの分析、complianceレポート、変更履歴を一元化するプラットフォーム
課題
この米国の小売企業が利用していたポリシー管理プラットフォームは、ネットワークチームが必要とする可視性と使いやすさを提供できていませんでした。操作が難しいインターフェースが利用の定着を妨げ、レポート機能の不足により、厳格化すべきルールの特定やクリーンアップの優先順位付けも困難でした。複雑なマルチベンダー環境において、各チームは時間がかかりミスも起きやすい手作業のレビューに依存し続けており、PCI complianceの要件が拡大するなかで負担は増す一方でした。
同社が目指したのは次の点です。
- PCI complianceのレビューと監査準備における手作業を削減する。
- 未使用ルールと冗長なルールを特定し、過度に許可的なアクセスをレビュー対象として優先順位付けする。
- ポリシー分析を一元化し、ネットワークチームが使いやすいプラットフォームにする。
- 使いにくく、ネットワークチームへの定着を妨げていたプラットフォームを置き換える。
- レポート機能を強化し、過度に許可的なアクセスを的確に把握してremediationの優先順位を決める。
- 分散したfirewall policyを可視化し、ネットワークセグメンテーションと拡大するクラウドインフラを支える。
ソリューション
同社は、使いやすいインターフェース、ポリシー分析の一元化、complianceレポートを評価し、FireMon Security Managerを選定しました。未使用、冗長、シャドウ化、過度に許可的なルールをネットワークチームが特定できるようにし、レビュー担当者がクリーンアップの優先順位付けとアクセスの厳格化を判断するための文脈を得ることが狙いです。ポリシー評価、レポート、変更履歴はPCIレビューを支え、監査証跡の収集にかかる手作業を削減します。当初はfirewallルールのクリーンアップとPCI complianceレポートに注力し、より広範なworkflowの自動化は将来の拡張候補としています。
FireMon が実現した
- ポリシーのnon-complianceを評価し、PCIレビューを支えるレポートを生成する。
- 削除前の分析対象として、非アクティブ、冗長、シャドウ化したルールを特定する。
- 過度に許可的なルールを検出し、アクセス厳格化の指針とする。
- ルール変更と設定履歴を記録し、調査と監査レビューを支援する。
- firewall policyの分析を一元化し、ネットワークチームがルールの使用状況、ポリシーの問題、変更履歴を一か所で確認できるようにする。
成果
- PCIレビュー向けのfirewall policy証跡の収集時間を短縮。
- ルールの使用状況とポリシー分析に基づく、的を絞ったクリーンアップ。
- 厳格化が必要なアクセスと、レビューが必要な変更の可視性が向上。
- ポリシー分析を使いやすくするインターフェースにより、ネットワークチームでの定着が進展。
- 再現可能なポリシー評価とレポートにより、PCIレビューの一貫性が向上。
- 監査や調査の際にルール変更と設定履歴を再構成する手作業を削減。
「FireMonにより、どのルールに対応が必要かを把握でき、ネットワークチームはクリーンアップの出発点をより明確にできます。ポリシー分析と変更履歴が一か所にまとまっているため、PCIレビューの際に情報を探し回る手間が減ります。」
[プリンシパルセキュリティエンジニア]、FireMonの選定と導入を担当