7.ユーザーが仮想化ツールにアクセスできる場合、どのようなネットワークセキュリティ制御が必要になる可能性がありますか?
仮想化環境では、ユーザーが仮想化ツールにアクセスできる状況を前提とすると、複数のネットワークセキュリティ制御が求められます。本記事では、クラウドやネットワークセキュリティにおける仮想化に関するよくある質問をもとに、押さえておきたいセキュリティ対策の要点をQ&A形式で解説します。
クラウドの仮想化を制御するセキュリティ対策とは
「ハイパーバイザーセキュリティ」とは、従来型のセキュリティ対策を適用することでハイパーバイザーを保護することを指します。セキュリティは仮想化において最も重要な要素の一つであり、ハイパーバイザーは仮想化されたシステム全体を管理する中核的な役割を担っています。
ネットワークセキュリティにおける仮想化とは
仮想マシン(VM)を利用すると、1台の物理デバイス上で複数の仮想インスタンスを実行できます。この仮想化されたハードウェアインフラストラクチャは、セキュリティ仮想化のためのプロセス、手順、ポリシーによって保護・防御されます。
仮想化がセキュリティにもたらすメリット
仮想化によって物理サーバーの台数が削減されるため、施設の物理的セキュリティも向上します。ハードウェア要件が減ることで、必要なデータセンターの数も抑えられます。さらに、仮想化されたサーバーは、侵入被害が発生した場合でも初期状態へ迅速に復元できるという大きな利点があります。
仮想化レイヤーを保護する方法
仮想マシン全般を保護するためには、以下のような対策が有効です。
- テンプレートを活用して仮想マシンを展開し、作業時間と手間を削減する
- VMコンソールの使用は必要最小限にとどめる
- 仮想マシンがリソースを独占しないよう制限をかける
- 不要な機能を無効化した状態で仮想マシンを構成する
- ハードウェアへのアクセスは必要な場合のみに限定する
仮想化がセキュリティに与える影響
仮想化は新たな技術レイヤーを追加するため、追加のセキュリティ課題を生み出す可能性があります。そのぶん、より多くの管理策(コントロール)が必要になります。また、1台のコンピューター上に複数のシステムが共存するため、セキュリティ侵害が発生した場合の影響範囲が大きくなる点にも注意が必要です。
クラウドコンピューティングにおける仮想化セキュリティとは
仮想セキュリティソリューション(セキュリティ仮想化とも呼ばれます)は、仮想化環境の内部で動作するソフトウェアベースのソリューションです。ファイアウォール、ルーター、スイッチといった静的な機器に依存する従来のハードウェア型ネットワークセキュリティとは異なり、柔軟で動的なセキュリティを実現します。
仮想セキュリティ対策の具体例
実ネットワークへの接続に関するポリシーを定め、接続時にアドレス検証を行います。仮想ネットワークは通常、IP VPNなどの実際のIPネットワーク上に構築されます。加えて、セキュアゲートウェイ経由でのネットワークリソースへのアクセス制御や、接続アクセスを管理するコントロールシステムも重要な要素となります。
セキュリティに活用できる仮想ネットワーク
SDN(Software-Defined Networking:ソフトウェア定義ネットワーク)では、仮想ネットワークセキュリティが重要な構成要素となります。仮想ネットワークを活用することで、データセンターを分離して保護できます。仮想ネットワーク技術は、物理ネットワークと仮想ネットワーク上のエンドポイント間の接続を管理する役割を果たします。
仮想化の3つの種類
調査会社Research and Marketsのレポートによれば、クライアント仮想化はIT業界の持続的な成長を牽引するとされています。代表的な仮想化の形態としては、仮想デスクトップインフラストラクチャ(VDI)によるデスクトップ仮想化、アプリケーション仮想化、そしてサーバー仮想化の3つが挙げられます。
仮想化はセキュリティリスクになりうるか
仮想化は新たなセキュリティ脅威をもたらすため、従来とは異なるアプローチが求められます。非営利団体Cloud Security Alliance(CSA)が公表したクラウドコンピューティングの主要な懸念事項の中にも、データ漏えい(データ侵害)が含まれています。
仮想化はセキュリティを提供するのか
仮想化ソフトウェアには、仮想マシンを外部攻撃から守るファイアウォール機能が標準で組み込まれていません。ファイアウォールを実現するには、専用の仮想マシンを追加で作成するか、各VMにソフトウェアファイアウォールをインストールする必要があります。現時点では、仮想化そのものが自動的にセキュリティを強化するわけではない点に留意しましょう。
仮想マシンはセキュリティを高めるのか
一方で、通常の本番環境のコンピューターよりもセキュリティレベルの低いVMをネットワークやドメインに接続すると、かえって悪意ある攻撃のリスクが高まる点にも注意が必要です。
IaaSホストレベルのセキュリティで仮想化レイヤーを保護する方法
クラウドサービスプロバイダーは、セキュリティ確保のため、仮想化ハードウェアへのアクセスを許可された担当者のみに制限する必要があります。また、管理レイヤーを適切に統制し、各管理者が自身の業務に関連するデータやソフトウェアにのみアクセスできるようにすることが重要です。
仮想化レイヤーとは
仮想化レイヤーとは、コンピューターの物理ハードウェアを抽象化し、複数の仮想コンピューター(VM)として提供する仕組みのことです。仮想マシンは、CPU、メモリ、ストレージといった同一のハードウェア上で稼働する、同一構成のコンピューター群と捉えることができます。
仮想サーバーを保護するには
仮想サーバーを安全に運用するために、以下の対策を徹底しましょう。
- 最新のセキュリティニュースや脆弱性情報を常に把握する
- マルウェア対策ソフトを必ず導入する
- 仮想サーバーにファイアウォールを設定する
- アプリケーションへのアクセスを制限し、不要なアプリは削除する
- Webサイトの速度と帯域幅を定期的に監視する
- サーバーのスナップショットを取得し、データをバックアップする
-
ネットワークセキュリティのアクセス制御とは?基本からNAC・種類まで徹底解説
アクセス制御とは何かアクセス制御とは、組織の情報やシステムに「誰が」「どのように」アクセスできるかを決定するセキュリティプロセスです。ユーザーはアクセス制御ポリシーによって認証・認可され、適切なデータのみにアクセスし、不正利用が行われないことが保証されます。アクセス制御が重要な理由アクセス制御により、情報およびそれを処理するシステムへのアクセスを制限できます。認可されていないアクセスや不正アクセスを防ぎ、データ漏洩のリスクを低減することで、情報セキュリティ全体の強化につながります。主なアクセス制御モデルの種類任意アクセス制御(DAC)リソースの所有者が自分の判断で他のユーザーへのアクセス権限を
-
ネットワークセキュリティのACLとは?基本から仕組み・活用方法まで徹底解説
ネットワークセキュリティにおけるACLとは ACL(Access Control List:アクセス制御リスト)は、コンピュータセキュリティにおいてネットワークトラフィックをフィルタリングするために使用される設定です。許可されたユーザーにはディレクトリやファイルなどの特定のシステムオブジェクトへのアクセスを認め、許可されていないユーザーのアクセスはブロックします。 ACLの種類:ネットワーキングACLとファイルシステムACL デジタル環境へのアクセスは、アクセス制御リスト(ACL)によって管理され、「どの環境に誰がアクセスできるのか」が明確に定義されます。ACLは大きく分けて2種類あります。