ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

ネットワークセキュリティの主要な防衛線とは?多層防御とプロトコルアナライザーの基礎を徹底解説

ネットワークセキュリティにおいて「どれが主要な防衝線となるのか」という問いは、セキュリティ対策を設計するうえで重要な出発点です。本記事では、ファイアウォールの役割、多層防御(Defense in Depth)の考え方、プロトコルアナライザーの種類と代表的なツール、Windowsでのファイル共有設定、そして「3つの防衛線」モデルまで、ネットワークセキュリティの基礎知識をQ&A形式でわかりやすく解説します。

プロトコルアナライザーとは

プロトコルアナライザーの具体例

Web HTTPデバッガーは、SSLトラフィックの傍受・復号化が可能であり、ドライバーレベルでネットワークトラフィックを傍受・解析できるツールの一例です。また、多くのプロトコルアナライザーは300種類以上の異なるプロトコルをデコードできる能力を持っています。

プロトコルアナライザーの種類

プロトコルアナライザーは大きく分けて2つのカテゴリーに分類されます。1つはハードウェアベース、もう1つはソフトウェアベースです。ハードウェアベースのプロトコルアナライザーは、専用ハードウェアとソフトウェアを組み合わせてパケット解析を行います。一方、ソフトウェアベースのものは既存のPC上で動作し、手軽に導入できるのが特徴です。

一般的なプロトコルアナライザーの名称

パケットキャプチャシステムの中には、通常とは異なるネットワークトラフィックを検知して警告を発し、データを分析できるものもあります。中でもWiresharkは、ユーザーフレンドリーなグラフィカルユーザーインターフェース(GUI)で解析結果を表示するため、現在インターネット上で最も広く利用されているプロトコルアナライザーのひとつです。

人気のプロトコルアナライザーツール一覧

現在よく使われている代表的なプロトコルアナライザーには、以下のようなものがあります。

  • Paessler PRTG Network Monitor:多彩な方法でパケットキャプチャが可能な統合監視ツール
  • ManageEngine NetFlow Analyzer:ネットワークトラフィックの分析に特化したツール
  • Savvius Omnipeek:大規模アップデートが実施された高機能アナライザー
  • tcpdump / WinDump:コマンドラインベースの定番パケットキャプチャユーティリティ
  • Wireshark:GUIで詳細なデータ解析を行える業界標準ツール
  • Telerik Fiddler:HTTP/HTTPS通信のデバッグに便利なツール
  • NetworkMiner(NETRESEC):ネットワークフォレンジック向けモニタリングツール

多層防御(Defense in Depth)とは

多層防御の主なメリット

多層防御を採用することで、悪意あるハッカーが攻撃を成功させる可能性は大幅に低下します。適切な多層防御戦略は、コンピューター、サーバー、独自ネットワーク、ISP(インターネットサービスプロバイダー)への侵入を試みる人物を特定するために必要な情報を、セキュリティ担当者やシステム管理者に提供することもできます。

多層防御が必要な理由

防御を複数のレイヤーで構成することにより、脆弱性が減少し、脅威の封じ込めが効果的に行え、リスクを軽減できます。多層防御のアプローチでは、攻撃者が防御の1つのレイヤーを突破しても、次のレイヤーによって攻撃が封じ込められる可能性が高くなります。

多層防御の基本原則と前提条件

多層防御の考え方はシンプルです。「自分を守るすべての防御メカニズムが破られた後、自分が最後に残る要素になる」という状況を想定します。この瞬間に備えて対策を講じておくことが重要です。システムを構築する際は、ファイアウォールに守られていると期待するのであれば、そのファイアウォールがすでに侵害されていると仮定して設計しましょう。

多層防御戦略を導入するメリット

多層防御とは、資産を保護するために複数の安全策(コントロール、リスク低減策とも呼ばれます)を適用するという概念です。複数のセキュリティコントロールを組み合わせて導入することで、データはより安全に保護され、セキュリティ体制全体の効率も向上します。

多層防御(DiD)の概念

Defense in Depth(DiD)は、顧客のデータや情報を保護するために、異なる種類の防御策を何層にも重ねて適用するアプローチです。最初の防御メカニズムが失敗した場合でも、2つ目のメカニズムが自動的に作動して攻撃を阻止します。

ファイアウォールの主な役割

ファイアウォールは、ネットワークトラフィックを分析し、あらかじめ設定されたルールに基づいて、安全と判断されるトラフィックを許可し、危険と判断されるトラフィックをブロックする役割を担います。25年以上前から、ファイアウォールはネットワークセキュリティにおける第一の防衛線として機能してきました。

Windowsでファイル共有を無効にする方法

Windows 10の場合、コントロールパネルからファイルとプリンター共有機能を無効にできます。手順は以下の通りです。

  1. コントロールパネルを開き、「ネットワークとインターネット」を選択します。
  2. 「ネットワークの状態とタスクの表示」をクリックします。
  3. 「共有の詳細設定の変更」をクリックして、ネットワーク共有設定を開きます。
  4. 「ファイルとプリンターの共有を無効にする」を選択して保存します。

セキュリティにおける「3つの防衛線」モデル

第一防衛線とは

セキュリティにおける第一防衛線とは、リスクを管理し所有する責任を持つ機能のことです。企業は第一防衛線として、メール監視などの管理機能を設置できます。IT部門へのITコントロール報告など、さまざまな技術がリスク管理を支援します。

3つの防衛線の内訳

Three Lines of Defense(3つの防衛線)モデルが当初考案されたときは、リスクオーナーやマネージャーが第一防衛線、リスクコントロールとコンプライアンスが第二防衛線、リスク保証が第三防衛線とされていました。

AML(アンチマネーロンダリング)における3つの防衛線

AML(アンチマネーロンダリング)の文脈では、経営管理が第一防衛線、継続的なリスクコントロールとコンプライアンス監督が第二防衛線、独立した保証が第三防衛線と定義されています。

5つの防衛線モデル

近年では、従来の3つの防衛線を拡張した「5つの防衛線」モデルも提唱されています。これは以下の5つの要素で構成されます。

  1. 組織の文化・風土(トップマネジメントの姿勢)
  2. 事業部門のマネージャーおよびプロセスオーナー
  3. リスク管理およびコンプライアンス機能
  4. 内部保証(内部監査など)の提供者
  5. 組織全体のリスク管理と取締役会

仮想コンピュータのリスク

仮想マシンの最大のリスク

仮想マシン自体は直接的なリスクにさらされているわけではありませんが、物理的なコンピューターと同じリスクの影響を受けます。クラウドプロバイダーがデータを安全に保管している場合、固有のリスクとしては「制御の欠如」が挙げられます。

ホストサーバー障害時の影響

仮想コンピューターの大きなリスクのひとつは、ホストサーバーが障害を起こすと、そのサーバー上で稼働していた仮想マシンが即座にオフラインになってしまう点です。同じサーバー上の他のすべての仮想マシンも自動的に停止します。

Webフォームへの悪意あるコード入力への対策

攻撃者がWebフォームに悪意のあるコードを入力することからシステムを守るには、暗号化、認証、アンチマルウェア(マルウェア対策ソフト)を活用することが有効です。これらの対策を組み合わせることで、インジェクション攻撃などの脅威に対する耐性を高められます。

まとめ

ネットワークセキュリティの主要な防衛線としては、長年にわたりファイアウォールが第一の防衛線として位置づけられてきました。しかし、単一の対策だけでは不十分であり、多層防御(Defense in Depth)のように複数の防御策を重ねることが現代のセキュリティの基本です。さらに、Wiresharkなどのプロトコルアナライザーによるトラフィック監視や、3つの防衛線モデルに基づく組織的なリスク管理体制を整えることで、より堅牢なセキュリティ体制を構築できます。

  1. ネットワークセキュリティポリシーに含めるべき要素とは?必須項目を徹底解説

    ネットワークセキュリティポリシーに含めるべき要素とは?ネットワークセキュリティポリシーには、以下のような要素を盛り込むことが重要です。ポリシーの目的対象となる関係者の範囲情報セキュリティに関する目標認可およびアクセス制御の方針(物理的セキュリティも含む)データの分類(機密区分)データの保守・運用に関する方針セキュリティ意識の向上と安全な行動規範従業員一人ひとりの責任・権利・義務ネットワークポリシーに含まれるものは?ネットワークポリシーとは、ネットワークに参加するすべてのメンバーが満たすべき条件、制約、設定、そして接続が許可される(または拒否される)状況を定めたものです。ユーザーやコンピューター

  2. ネットワークセキュリティの目標とは?CIAトライアングルと基本要素を徹底解説

    ネットワークセキュリティプログラムの5つの目標とは? ネットワークセキュリティには、「機密性」「可用性」「完全性」「アカウンタビリティ」「保証」の5つのセキュリティ目標が挙げられます。 セキュリティの3つの主要な目標 情報セキュリティにおける3つの主要な目標は、システムとデータを利用可能な状態に保つこと、データの正確性を維持すること、そして情報を機密として守ることです。ほとんどのセキュリティ対策や管理策は、これらの領域の一つ以上において損失を防ぐことを目的としています。 システムセキュリティの目標 システムセキュリティの目標には以下が含まれます: 機密性:本人の同意なく情報が開示されるこ