ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

ネットワーク境界防御(ペリメータ防御)とは?仕組みと構成要素を徹底解説

ネットワーク境界防御(ペリメータ防御)とは

ネットワーク境界防御(ペリメータ防御)とは、外部からの攻撃から企業ネットワークを守るための基本的なセキュリティ手法です。マトリョーシカの人形のように、境界防御は「多層防御(ディフェンス・イン・デプス)」の一層として機能し、ネットワークとそのデータを保護します。

多層防御とは、城壁のように複数のセキュリティレイヤーを重ねて配置する考え方です。一つの防御策が破られても、次のレイヤーが攻撃を食い止められるよう設計されています。

「境界防御」という言葉の由来

境界防御という概念は、もともと軍事用語に由来します。軍事における境界防御とは、防御地域の周縁に沿って戦力を展開し、露出した側面(フランク)を作らない防御形態を指します。サイバーセキュリティにおいても同様に、ネットワークの周縁全体を隙間なく防御するという考え方として応用されています。

サイバーセキュリティにおける境界セキュリティの役割

ITにおける境界セキュリティとは、企業ネットワークの境界線を、ハッカー、侵入者、その他の不正アクセス者から守るプロセスを指します。具体的には、以下のような活動が含まれます。

  • 監視による不正アクセスの検知
  • 通信パターンの分析
  • 脅威の認識と特定
  • 脅威への効果的な対応

すべてのプライベートネットワークには固有の境界線が定義されており、この境界線をどれだけ強固にできるかが、組織全体のセキュリティ水準を左右します。

境界攻撃の脅威:統計が示す防御の必要性

境界セキュリティの目的は、ネットワークを外部の脅威から取り囲むように防御し、攻撃から守ることです。「そこまでの防御は本当に必要なのか」と疑問に思う方もいるかもしれませんが、統計を見れば答えは明らかです。

調査によると、ハッカー攻撃は1日平均2,244件発生しており、これは39秒に1回のペースで攻撃が行われていることを意味します。企業ネットワークを守るためには、堅牢な境界防御がもはや必須といえるでしょう。

ネットワーク境界とは何か

ネットワーク境界とは、企業の保護された内部ネットワークと、インターネットなどの管理されていない外部ネットワークとを隔てる線のことです。別の言い方をすれば、「組織が管理・制御できる範囲の限界」がネットワーク境界であるともいえます。

ネットワーク境界セキュリティの仕組み

ネットワーク境界セキュリティは、社内イントラネットなどのプライベートネットワークと、誰でもアクセスできる公共側のインターネットとの間に、安全な境界線を築く技術です。

一般的には、まずボーダールーターが第一の関門となり、その内側に配置されたファイアウォールがトラフィックを詳細にフィルタリングすることで、多層的な防御を実現します。

境界ファイアウォールの役割

インターネット境界ファイアウォールは、プライベートネットワークと公共ネットワークの間に設置される安全な境界線であり、ネットワーク防御の最前線として機能します。

ファイアウォールを活用することで、不要なトラフィック、有害なソフトウェア(マルウェア)、不正な侵入の試みからネットワークを保護できます。

境界セキュリティソフトウェアの機能

境界セキュリティソフトウェアは、安全でない侵入をブロックすることで資産を保護します。主な機能には以下のようなものがあります。

  • 映像(ビデオ)検知
  • 侵入検知
  • 自動アクセス制御
  • その他多数のセキュリティ機能

セキュリティ境界を構成する要素

物理的なセキュリティの観点では、外周境界(アウターペリメータ)は敷地の境界線にあたり、部外者の立ち入りに対する最初の障壁となります。また、多くの建物では、ドアや窓といった建物へのアクセスポイントも境界防御の一部とみなされています。

境界を守る主要なネットワーク機器

ネットワーク境界は、複数の要素によって構成されます。

  • ボーダールーター:信頼されていない外部ネットワークへトラフィックが出ていく直前に位置する、組織が管理する最後のルーターです。
  • ファイアウォール:さまざまな種類・場所に配置され、通過を許可または拒否するトラフィックに関する個別のルールを持っています。

境界ネットワーク(DMZ)の用途

境界ネットワーク(DMZ:非武装地帯)は、オンプレミスや物理データセンターのネットワークとインターネット接続を安全につなぐだけでなく、クラウド環境への安全な接続にも活用されます。DMZはそれ自体が独立した防御機構を備えている点が特徴です。

境界ネットワークの構成パターン

境界ネットワークは「DMZ」「スクリーニングサブネット」「非武装地帯」とも呼ばれ、社内プライベートネットワークとインターネットから切り離された小規模なネットワークです。二重のファイアウォールで挟み込む「バックトゥバック境界ネットワーク」構成を採用することで、さらに高いセキュリティを実現できます。

境界防御だけで十分か?〜「境界の消滅」とゼロトラストへ

従来の境界防御の概念は、データセンターに出入りするトラフィックを管理・制御することにありました。しかし、調査グループは「境界防御だけでは高度な脅威を阻止するには不十分だ」と指摘しています。

クラウドコンピューティング、モバイル化、IoT(モノのインターネット)の普及は、ビジネスのあり方を根本的に変えました。Palo Alto Networksの北米最高セキュリティ責任者(CSO)を務めたポール・カラタイユード氏は「境界は消えた」と述べています。テレワークやクラウドサービスの利用が一般化した現在、従来型の境界モデルだけに依存しないゼロトラストセキュリティへの移行が、企業ネットワークを守るうえで不可欠になっているのです。

  1. OSとネットワークセキュリティとは?仕組み・種類・必要性をわかりやすく解説

    ネットワークセキュリティとは?ネットワークセキュリティとは、ネットワークとデータを様々な脅威から守り、可用性と完全性を維持するための一連の取り組みです。対象となるのはハードウェアだけでなく、ソフトウェア技術も含まれます。ウイルスや不正アクセスなど数多くの脅威が存在しますが、ネットワークセキュリティによって、これらがネットワークへ侵入したり拡散したりすることを防ぎます。効果的なネットワークセキュリティがあれば、安全なネットワークアクセスが実現します。ネットワークセキュリティの定義と種類ネットワークセキュリティとは、ネットワークおよびその上にあるデータが、意図せず漏洩したり盗み見られたりすることを

  2. ネットワークセキュリティ防御とは?多層防御の基本と主要ツールを徹底解説

    サイバー攻撃が年々高度化する昨今、企業や組織にとってネットワークセキュリティ対策は不可欠な課題となっています。本記事では、ネットワークセキュリティ防御の基本的な考え方である「多層防御」を中心に、具体的な手法、構成要素、そして代表的なセキュリティツールについてわかりやすく解説します。 ネットワークセキュリティにおける「多層防御」とは? 多層防御とは、コンピュータネットワーク全体に複数のセキュリティ管理策・仕組み・プロセスを階層的に配置し、ネットワークおよびその中に含まれる情報の機密性・完全性・可用性を保護するための情報セキュリティの実践手法です。 単一の対策に依存すると、それが突破された瞬間に