ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

継続的なファイアウォールポリシー統制でNIS2コンプライアンスを強化

ファイアウォールポリシーを継続的に監視し、重要システムを保護するセグメンテーションを検証するとともに、マルチベンダーのハイブリッド環境全体で監査に対応できるエビデンスを生成します。相互接続されたオンプレミス、クラウド、セグメント化されたネットワークにまたがる一貫したポリシービューにより、NIS2第21条のセキュリティ意図と、それを実施する統制とを結び付けます。

[ ネットワーク環境の変化に合わせてNIS2のエビデンスを最新に保つ ]

NIS2第21条は、実効性を明示的に示し続けられるネットワークセキュリティとアクセス制御を求めています。マルチベンダーのファイアウォールやクラウド環境を手作業でレビューする方法では、評価と評価の間に空白が生じます。

Security Managerは、主要なファイアウォール、クラウドプラットフォーム、マイクロセグメンテーションツールを含む120以上のプラットフォームにわたってポリシーを正規化し、すべての実施ポイントを一貫したビューで把握できるようにします。この基盤が、NIS2第21条を支えるファイアウォールの可視性、変更ガバナンス、監査エビデンスを実現します。

ファイアウォールポリシーのデータを、説明可能なNIS2監査エビデンスに変換します。

NIS2第21条の要件と実施中のネットワークポリシーを結び付ける

NIS2第21条は、重要事業者および重要と認められる事業者に対し、適切かつ比例的な技術的、運用的、組織的なサイバーセキュリティリスク管理措置の実施を求めています。FireMonは、第21条の複数の要件領域に関連するネットワークポリシーのエビデンスと統制活動を支援します。

FireMonは、指令の全範囲を網羅するものではなく、法的助言を提供するものでも、NIS2コンプライアンスを独自に認証するものでもありません。

NIS2第21条の要件

第21条(2)(a) リスク分析および情報システムセキュリティ

第21条(2)(b) インシデント対応

第21条(2)(e) ネットワークおよび情報システムの調達、開発、保守におけるセキュリティ

第21条(2)(f) サイバーセキュリティリスク管理措置の実効性評価

第21条(2)(i) アクセス制御ポリシーおよび資産管理

FireMonによる支援内容

ファイアウォールおよびクラウドのポリシーを定義済みのセキュリティ統制に照らして評価し、ポリシーの不備を特定して、評価結果を最新の状態に維持します。

アクセスパス分析、直近のポリシー変更、変更履歴を、インシデント調査や潜在的な露出の把握におけるネットワークコンテキストとして活用します。

実装前に変更予定のポリシーを評価し、統制された変更活動の記録を文書として保持します。

再現性のあるポリシー評価を実行し、不合格項目と是正状況を追跡して、ネットワーク統制がどのようにレビューされたかを示すエビデンスを保持します。

許可されたアクセス、ルールの所有者、業務上の正当性、例外、および重要な資産・サービス周辺のセグメンテーションを分析します。

[ 機能の詳細 ]

NIS2の要件を測定可能なポリシー統制に変える

ファイアウォールおよびクラウドのポリシーを、該当するNIS2の要求事項と社内セキュリティ基準に照らして評価します。会員情報や重要サービスの露出につながりかねないリスクの高いアクセス、ポリシーの不備、構成上の弱点、意図しない経路を特定します。

NIS2と関連コンプライアンスフレームワークを併せて支援

金融機関が一度に扱うコンプライアンス要件は、通常ひとつではありません。FireMonは、NIS2の要求事項に加え、関連する基準や規制に照らしてネットワークポリシーを評価できるよう支援し、各レビューに必要なエビデンスを確保しながら重複作業を削減します。

NIS2 コンプライアンスに関するよくあるご質問

NIS2(指令 (EU) 2022/2555)は、18 の重要セクターにわたるサイバーセキュリティの向上に向けた EU 共通の枠組みを定めるものです。従来の NIS 指令の適用範囲を拡大し、サイバーセキュリティのリスク管理、インシデント報告、ガバナンス、監督、執行に関する要件を導入しています。加盟国は本指令を国内法へ転換することが求められているため、組織は各国で適用される個別の法令および規制当局についても考慮する必要があります。

NIS2 は、エネルギー、運輸、銀行、金融市場インフラ、医療、飲料水、廃水、デジタルインフラ、ICT サービス管理、公共行政、宇宙、およびその他のセクターを含む対象分野の重要事業者および重要な事業者に適用されます。適用範囲は事業者の種別、規模、セクター、各国での実施状況、個別の指定などの要因によって決まるため、組織は法務および規制の専門家に適用可否を確認することが推奨されます。

第 21 条は、適切かつ比例的なサイバーセキュリティリスク管理措置を求めています。関連する領域には、リスク分析および情報システムセキュリティ、インシデント対応、ネットワークおよび情報システムの取得と保守におけるセキュリティ、統制の有効性を評価する手順、アクセス制御と資産管理が含まれます。FireMon はこれらの領域に関連するファイアウォールおよびネットワークポリシーの証跡を支援しますが、NIS2 のすべての要件を網羅するものではありません。

NIS2 は、対象となるすべての事業者に対して特定のファイアウォール製品や単一の共通セグメンテーションアーキテクチャを規定するものではありません。求められているのは、ネットワークおよび情報システムのセキュリティとアクセス制御に関する、リスクベースの技術的、運用的、組織的措置です。ファイアウォールポリシーのガバナンスとセグメンテーションは、アクセスを制限し、重要システムを隔離し、ネットワーク統制が有効に機能していることを示す証跡を提供することで、これらの要件を支援します。

FireMon は、対応するマルチベンダー、クラウド、マイクロセグメンテーション環境全体のポリシー分析を一元化し、不要なアクセスを特定し、提案された変更を評価し、再現性のあるコンプライアンス評価と報告のために変更およびレビューの証跡を維持します。FireMon は NIS2 プログラムのうちネットワークポリシーに関する部分を支援するものであり、単独で NIS2 準拠を証明または保証するものではありません。

手作業による NIS2 ポリシーレビューを継続的な統制へ

NIS2 第 21 条への対応に向け、マルチベンダーのハイブリッド環境全体で FireMon が継続的なファイアウォールポリシー監視、変更評価、アクセス検証、監査対応可能な証跡をどのように支援するかをご覧ください。

NIS2 コンプライアンスとファイアウォールポリシー管理 | FireMon