強固なネットワーク セキュリティのベストプラクティスは、増々巧妙化する今日のサイバー脅威から身を守るために、これまで以上に重要になっています。この記事では、不正アクセスやデータ侵害に対してネットワークを強化するために必要な、さまざまなネットワークおよびセキュリティのベストプラクティスと技術を紹介します。
ネットワーク デバイスとセキュリティ ソリューションの種類
企業ネットワークセキュリティのベストプラクティスに入る前に、組織が活用できる一般的なネットワーク機器の種類とセキュリティソリューションを整理しましょう:
- ブリッジ(Bridges) かつては、2台以上のホスト、またはネットワークセグメントを接続するために使われていました。現在では時代遅れになっており、もう利用されていません。
- ハブ(Hubs) かつては、ローカルエリアネットワーク(LAN)機器を接続するために使われていました。内蔵されたインテリジェンスがないため、ハブは現代のネットワーク構成ではほとんど使用されません。
- A ネットワークスイッチ(network switch) は、LAN内のコンピューター、サーバー、プリンター、その他のデバイスを接続するための標準的なネットワーク機器です。MACアドレスを使用してデータを管理し、特定のデバイスへ転送します。ハブと異なり、スイッチはトラフィックをインテリジェントに制御してネットワークの混雑を抑え、ネットワークパフォーマンスを向上させることができます。
- A ネットワークルーター(network router) は、インターネット接続と社内ネットワーク間の通信を促進するために、異なるネットワーク間でデータパケットを振り分けます。ルーターは IP アドレスを使用して、データパケットをネットワーク間で送信する際の最も効率的な経路を判断します。また、アクセス制御リストなどのセキュリティ機能を提供して、ネットワークへのアクセスを制限することもできます。
- A gateway は、別々のネットワーク上にあるデバイスの仲介役として機能し、異なる通信プロトコルを使用していても相互に通信できるようにします。
- A firewall は、1つのネットワークを別のネットワークから切り離します。ファイアウォールはハードウェアまたはソフトウェアの形で提供され、ルーターやサーバーなどの機器に組み込むこともできます。ファイアウォールの代表的な例は、内部ネットワークと外部の世界の間に立つ障壁として機能する専用アプライアンスです。
- A network access control (NAC) システムは、ネットワークにアクセスしようとしているデバイスが、定義されたセキュリティ基準(例:最新のアンチウイルスソフト、システム更新、特定の設定)を満たしているかを評価し、その上でアクセスを許可または拒否します。
- A web filter は、あらかじめ定められた基準に基づいてインターネット上のコンテンツへのアクセスを制限します。たとえば、この種のセキュリティ ソリューションは、組織のポリシーで定義された悪意のある、または不適切なWebサイトへのアクセスをブロックできます。
- A proxy server は、ユーザーのデバイスとインターネットの間で仲介役として機能します。プロキシ サーバーは、ユーザーのIPアドレスを隠すだけでなく、Webリクエストをフィルタリングして、悪意のあるサイトやコンテンツへのアクセスをブロックできます。
- email filter(スパムフィルター)は、不要なメールがユーザーの受信トレイにそもそも届くのを防ぐか、届いた場合でも潜在的に悪意のあるハイパーリンクや添付ファイルを削除するのに役立ちます。単純なフィルターは、組織のポリシーまたはベンダー指定のパターンを使ってスパムを検知します。高度なフィルターは、ヒューリスティック(経験則)手法によって、不審なパターンや単語の出現頻度を見つけ出します。
- DDoS mitigation ツールは、分散型サービス拒否(DDoS)攻撃を初期段階で特定し、関連するトラフィックの急増を吸収するとともに、攻撃の発生元の特定を支援するよう設計されています。
- Load balancers は、ネットワークトラフィックを複数のサーバーに均等に分散することで、ネットワークセキュリティに貢献します。たとえば、DDoS 攻撃の最中に特定の 1 台のサーバーが過負荷状態になるのを防ぐのに役立ちます。
詳しい背景については、付録 A の「ネットワークシステムの OSI モデル」を参照してください。
エンタープライズ ネットワーク セキュリティのベストプラクティス
これらの基本を踏まえたうえで、組織のセキュリティ体制(セキュリティ・ポスチャ)を改善して攻撃を阻止するのに役立つ、よく知られたネットワークセキュリティのベストプラクティスと、進行中の脅威を迅速に検知して対応するためのベストプラクティスを見ていきましょう。
脅威の予防のためのネットワークセキュリティのベストプラクティス
ネットワークを分離してください。
ネットワークセキュリティにおける中核的なベストプラクティスの1つである network segmentation は、ネットワークを論理的または機能的なゾーンに分割することを意味します。これは、ルーターやスイッチなどの物理的手段によって実現することもでき、VLAN を使って仮想的に実現することも可能です。目的は、セキュリティ侵害を1つのゾーン内に封じ込め、結果として混乱と被害を抑えることにあります。セグメンテーションにより、IT チームは各ゾーンに対して異なるセキュリティ制御と監視を適用できるようになります。
特に、組織は demilitarized zone (DMZ) を内部ネットワークとインターネット、またはその他の信頼できないネットワークとの間に設けるバッファとして活用できます。DMZ には Web アプリケーションサーバーなどの外部公開サービスが配置されます。これらのサービスが侵害されたとしても、攻撃者は内部ネットワークに直接アクセスできません。
セグメンテーションの極端な形として air gap があります。ここでは、システム(バックアップを備えたサーバーやその他の機密情報など)がネットワークから完全に切り離されます。
セキュリティデバイスを正しく配置してください。
セキュリティデバイスの配置方法によって、どれだけの防御効果が得られるかが変わります。特に、ファイアウォールを効果的に配置することが重要です。理想的には、ファイアウォールを各ネットワークゾーンの接続ポイントに設置し、異なるセグメントの間に境界(バリア)を作るようにします。現代のファイアウォールには、侵入検知・防御システム、DDoS 対策、Web フィルタリングなどの統合機能が備わっていることが多く、周辺防御(パリメータディフェンス)に非常に適しています。
Webアプリケーションファイアウォール(WAF)は、DMZ のようにアプリケーションがホストされているゾーンに配置するのが最適です。こうすることで、SQLインジェクションやクロスサイトスクリプティングといった脅威からWebアプリケーションを保護するのに役立ちます。アプリケーションのトラフィックを管理するロードバランサーやDNSサーバーも、トラフィックの流れを最適化しセキュリティを高めるため、DMZ内に配置すべきです。
ネットワーク機器を物理的に保護してください。
もう一つの安全なネットワーク基盤のベストプラクティスは、ネットワーク基盤へのアクセスを厳密に制御することです。配線用のクローゼット(wiring closets)、主配線盤(main distribution frames:MDFs)、中間配線盤(intermediate distribution frames:IDFs)、サーバー、そして特にデータセンターには、認可された担当者のみがアクセスできるようにすべきです。いかなる重要エリアにも入るには認証を必須にしてください。
さらに、内部者が機密データを持ち出すことを防ぐため、USBメモリや外付けドライブの使用を禁止すべきです。
ネットワークアドレス変換(NAT)を使用してください。
ネットワークアドレス変換(NAT)は、組織内のすべてのプライベートアドレスを、外部との通信のための単一のパブリックIPアドレスに変換します。NATがなければ、世界はずっと前にIPv4アドレスが枯渇していたでしょう。しかし、ネットワークセキュリティにおけるNATの利点は、外部から内部ネットワークの構造を見えなくし、プライバシーとセキュリティの層を追加できることです。
パーソナルファイアウォールを使用してください。
パーソナルファイアウォールは、各コンピューターまたはサーバー上に常駐するソフトウェアベースのファイアウォールです。OSに組み込まれていることも多い一方で、サードパーティ製のアプリケーションとしてインストールすることもできます。従来のファイアウォールと同様に、入出力の通信(インバウンド/アウトバウンド)を制限してデバイスを保護します。
パーソナルファイアウォールの設定は、端末上で動作するアプリケーションやサービスの種類が多いため、最初は手間(時間)がかかることがあります。 ただし、この手順を利便性のために省くと、端末がマルウェアやハッキングに対して脆弱になり得ます。より広いネットワークの中で各端末のセキュリティを確保するために、必ずパーソナルファイアウォールを有効化してください。
可能であればホワイトリスティングを使用してください。
アプリケーションのホワイトリスティングとは、承認済みのソフトウェアのリストを作成し、それらのアプリケーションだけを実行可能にする運用です。この戦略はリスクを大幅に低減できます。たとえば、フィッシング攻撃や悪意のあるWebサイトによって届けられたマルウェアが実行されるのを防げます。
ただし、ホワイトリスティングが常に現実的とは限りません。組織内の誰かが実行する正当な理由を持つアプリケーションすべてを反映できるよう、リストを常に最新の状態に保つ必要があるためです。
Web プロキシ サーバーを使用してインターネット アクセスを管理します。
Web プロキシ サーバーは、送信(アウトバウンド)接続を認証し監視することで、正当なユーザーが開始した Web トラフィックのみを許可できるようにします。たとえば、これによりネットワーク内のマルウェアが攻撃者のコマンド&コントロール サーバーと通信するのを防ぐのに役立ちます。
最小権限を徹底します。
外部のサイバー脅威にだけ注目すると、同じくらい重要なインサイダー脅威という側面を見落とす可能性があります。各ユーザーのアクセス権を、その職務に必要なものに制限することが不可欠です。これにより、ユーザーが意図的または不注意で引き起こしうる被害を減らし、さらに攻撃者がアカウントを侵害した際に得られる権限も抑えられます。加えて、盗まれた認証情報が役に立たないように、強力な認証対策を導入してください。
リモート アクセスには VPN の使用を必須にします。
仮想プライベートネットワーク(VPN)は、公共のネットワーク基盤の上に安全でプライベートなネットワーク接続を確立します。これにより、リモートユーザーがローカルに接続されているかのようにネットワークへ接続できるようになります。VPNは、転送中のすべてのデータを暗号化する安全なトンネルを使用して、インターネット越しにLAN同士を安全に結び付ける用途にも利用できます。VPNには、サーバーおよびワークステーションに導入された専用ハードウェア、またはVPNソフトウェアのいずれかが必要です。
脅威の検知と対応のためのネットワークセキュリティのベストプラクティス
基準となるネットワークプロトコルを設定し、使用状況を監視します。
有線および無線ネットワークにおけるさまざまなプロトコルの基準(ベースライン)利用状況を確立します。正確な基準を作成するには、ルーター、スイッチ、ファイアウォール、無線アクセスポイント、ネットワークスニファー、専用のデータ収集装置など、さまざまなソースからデータを収集する必要があります。次に、これらの基準からの逸脱を監視します。逸脱は、データトンネリング、悪意のあるソフトウェアが許可されていない宛先にデータを送信していること、その他の脅威を示している可能性があります。
ハニーポットとハニーネットを使用します。
ハニーポット(honeypot)とは、実在のネットワーク資産のように見えるよう設計された欺瞞(でいま)のシステムであり、ハニーネット(honeynet)とは、より大規模で複雑なネットワーク環境を模擬するためのハニーポットのネットワークです。これらは、攻撃者をそれらと相互作用させることを目的としており、本物の資産から悪意ある攻撃者をそらすことに加えて、セキュリティチームが攻撃手法を研究し、脅威管理を効果的に行うためのその他の情報を収集できるようにするために用意されています。
侵入検知および防御システムを使用してください。
ネットワーク全体での活動を監視し、ログを記録したうえで分析して、異常なログイン、疑わしいコンピューターイベント、その他の異常を見つけ出すことが重要です。 侵入検知システム(IDS) は、潜在的に悪意のある活動の兆候がないかネットワークのデータフローを監視し、異常があれば管理者に通知します。 侵入防止システム(IPS) も脅威についてネットワークトラフィックを監視しますが、管理者へのアラートに加えて、脅威をブロックまたは軽減するための行動を自動的に実行できます。
これらのツールは、ネットワークのセキュリティ戦略において価値ある一部になり得ます。たとえば、現在の活動を確立されたベースライン(baseline)と比較することで、ランサムウェアやSQLインジェクション攻撃を示唆するネットワーク活動の急増を検知できる可能性があります。また、攻撃シグネチャ(attack signatures)—特定の攻撃、または攻撃パターンに共通する特徴—を用いて、組織のベースラインを逸脱する活動を生成しない攻撃も見つけ出すことができます。
適切な場合は、攻撃への対応を自動化してください。
多くの最新のセキュリティツールは、既知の脅威に自動的に対応するように設定できます。たとえば、これらのシステムは次のことができます。
- IP アドレスをブロック — IPS やファイアウォールは、攻撃の発信元となった IP アドレスをブロックできます。このオプションは、フィッシング攻撃やサービス拒否攻撃に対して非常に効果的です。しかし、攻撃者の中には攻撃中に送信元 IP アドレスをスプーフィングする場合もあるため、誤ったアドレスがブロックされてしまうことがあります。
- 接続を終了 — ルーターやファイアウォールは、攻撃者に対して RESET TCP パケットを狙い撃ちすることで、侵入者が侵害されたシステムとの間で維持している接続を妨害するように設定できます。
- 追加情報の取得 — ツールは、初期アクセスの地点、侵害されたアカウント、侵入者がネットワーク内でどのように移動したか、そして侵害されたデータが何かを判断するのに役立つ、価値のある情報を収集することもできます。
ボーナスのベストプラクティス
最後のネットワークセキュリティのベストプラクティスは、脅威の防止と検知&対応の両方に適用されます。
複数のベンダーを利用します。
異なるベンダーのソリューションを利用することで、単一障害点に伴うリスクを下げられるため、サイバーレジリエンスが強化されます。つまり、あるベンダーのソリューションが侵害されても、他のベンダーのソリューションがあることで、防御の盾を維持するのに役立ちます。このアプローチは、進化する脅威やセキュリティ要件に対応するうえでも、より高い適応力を可能にします。さらに広く言えば、ベンダーが最も先進的で費用対効果の高いソリューションを提供しようと努力するため、競争力のある価格につながり、イノベーションも促進され得ます。
結論
ここで詳述したネットワークセキュリティのベストプラクティスに従うことで、貴社はコストのかかる業務停止やセキュリティインシデントのリスクを低減できるだけでなく、現在の厳格な法的要件への準拠も確実にできます。
付録A:OSIモデル
OSI(Open Systems Interconnection)モデルは、ネットワークシステムの確立されたフレームワークです。物理ハードウェアからアプリケーションレベルのやり取りまで、7つの層で構成されています:
Layer | Function | Network Device Types | Protocols or Standards |
|---|---|---|---|
|
7: Application |
Provides services such as email, file transfers and file servers |
HTTP, FTP, TFTP, DNS, SMTP, SFTP, SNMP, RLogin, BootP, MIME |
|
|
6: Presentation |
Provides encryption, code conversion and data formatting |
MPEG, JPEG, TIFF |
|
|
5: Session |
Negotiates and establishes a connection with another computer |
Gateways |
SQL, X- Window, ASP, DNA, SCP, NFS, RPC |
|
4: Transport |
Supports end-to-end delivery of data |
Gateway |
TCP, UDP, SPX |
|
3: Network |
Performs packet routing |
Router |
IP, OSPF, ICMP, RIP, ARP, RARP |
|
2: Data link |
Provides error checking and transfer of message frames |
Switch |
Ethernet, Token Ring, 802.11 |
|
1: Physical |
Physically interfaces with transmission medium and sends data over the network |
Hub |
EIA RS-232, EIA RS-449, IEEE, 802 |
Netwrix Auditor for Network Devices
ネットワーク機器における設定変更、ログオン試行、スキャンの脅威、ハードウェアの不具合を可視化し、ネットワークセキュリティを強化します。
無料 20 日間の試用版をダウンロードネットワークセキュリティは、組織のネットワークインフラを不正アクセス、誤用、妨害から保護するためのポリシー、技術、および管理を包含します。
効果的なネットワークセキュリティは、この問題の両面に対応します。特定のシステムにアクセスできる人物や対象を制限する制御と、アクセスの不正使用を検出する監視です。
ネットワーク機器とセキュリティソリューションの種類
周辺保護のみに専念するセキュリティチームは、攻撃者が誤設定されたデバイス、過剰なユーザー権限、または監視されていない横移動経路を通じて内部システムに到達することが多いと気づきます。
企業ネットワークを構成するデバイスとツールを理解することで、セキュリティチームは配置、設定、監視、および各デバイスがネットワークにアクセスさせる対象について、情報に基づいた判断を下せます。
以下は、組織が管理する最も一般的なネットワークコンポーネントです:
- Bridgesは かつて2台以上のホストまたはネットワークセグメントを接続していました。この技術は現在では時代遅れであり、最新の環境では使用されていません。
- ハブはローカルエリアネットワーク(LAN)デバイスを接続します。組み込みの知能がないため、現代のネットワーク構成ではほとんど使われず、主にスイッチに置き換えられています。
- ゲートウェイは 異なるネットワーク上のデバイス間の仲介役を果たし、異なる通信プロトコルを使用していても通信を可能にします。
- ネットワークルーターは 異なるネットワーク間でデータパケットを転送し、インターネット接続と内部ネットワーク通信を促進します。ルーターはIPアドレスを使用して、データパケットがネットワーク間を移動する最も効率的な経路を決定します。また、アクセス制御リストなどのセキュリティ機能を提供し、ネットワークアクセスを制限することもできます。
- ネットワークスイッチはLAN内のコンピューター、サーバー、プリンター、その他のデバイスを接続する標準的なネットワーク機器です。MACアドレスを使用してデータを管理し、特定のデバイスに転送します。ハブとは異なり、スイッチはトラフィックを賢く制御してネットワークの混雑を減らし、パフォーマンスを向上させます。
- ファイアウォールは あるネットワークを別のネットワークから分離します。ファイアウォールはハードウェアおよびソフトウェアの形態で提供され、ルーターやサーバーなどのデバイスに統合できます。一般的な展開は、内部ネットワークと外部の世界との間の障壁として機能する専用機器です。
- ネットワークアクセス制御(NAC)システムは ネットワークにアクセスしようとするデバイスが、最新のアンチウイルスソフトウェア、システムアップデート、および特定の構成設定など、定義されたセキュリティ基準を満たしているかを評価し、それに応じてアクセスを許可または拒否します。
- ウェブフィルターは 事前に定義された基準に基づいてインターネットコンテンツへのアクセスを制限します。例えば、この種のセキュリティソリューションは、組織のポリシーで定められた悪意のあるまたは不適切なウェブサイトへのアクセスをブロックできます。
- プロキシサーバーは ユーザーのデバイスとインターネットの間の仲介役を果たします。プロキシサーバーはユーザーのIPアドレスを隠し、悪意のあるサイトやコンテンツへのアクセスをブロックするためにウェブリクエストをフィルタリングできます。
- DDoS緩和ツールは分散型サービス拒否(DDoS)攻撃を早期に検知し、発生したトラフィックの急増を吸収し、攻撃の発信元を特定するのに役立ちます。
これらのデバイスがネットワーク通信にどのように関連しているかの詳細は、付録AのOSIモデルを参照してください。
- メールフィルター(スパムフィルター)は、不要なメールがユーザーの受信トレイに届くのを防ぐか、潜在的に悪意のあるハイパーリンクや添付ファイルを削除したメールを配信します。単純なフィルターは組織のポリシーやベンダー指定のパターンを使ってスパムを検出し、高度なフィルターはヒューリスティック手法で疑わしいパターンを識別します。
- ロードバランサーは複数のサーバーにネットワークトラフィックを均等に分散させることで、ネットワークセキュリティに貢献します。例えば、DDoS攻撃時に単一のサーバーが過負荷になるのを防ぎます。
脅威防止のためのネットワークセキュリティのベストプラクティス
Netwrix Auditor は、ハイブリッド Microsoft 環境全体のアクセスおよび変更イベントの前後の値を記録します。無料トライアルをダウンロード
ネットワークをセグメント化する
脅威防止コントロールは、攻撃対象範囲を減らし、特定のシステムにアクセスできる者やものを制限し、発生した侵害の被害を抑えることを目的としています。
組織は内部ネットワークとインターネットまたはその他の信頼できないネットワークの間にバッファとして機能する非武装地帯(DMZ)を設定できます。DMZはウェブアプリケーションサーバーなどの外部向けサービスをホストします。
ネットワークセグメンテーションは、ネットワークを論理的または機能的なゾーンに分割することであり、それぞれのゾーンはアクセスを許可される対象や物理的な位置によって定義されます。これはルーターやスイッチなどの物理デバイス、またはVLANを介して仮想的に実現できます。
目的は、セキュリティ侵害を単一のゾーン内に抑え、混乱と被害を制限することです。セグメンテーションにより、ITチームはデータやシステムの機密性に基づいて、各ゾーンに異なるアクセスルール、セキュリティコントロール、および監視レベルを適用できます。
最小権限と強力な認証を適用する
攻撃者がこれらのサービスを侵害しても、内部ネットワークに直接アクセスすることはできません。極端なセグメンテーションの形態としてair gapがあり、組織はバックアップや非常に機密性の高いデータを含むシステムをnetworkから完全に切り離します。
セキュリティ機器がネットワークアーキテクチャのどこに配置されるかが、提供される保護の度合いを決定します。配置は設定と同じくらい重要です。ファイアウォールは理想的には各ネットワークゾーンの接合点に配置され、異なるセグメント間の障壁として機能します。最新のファイアウォールには、侵入検知・防止、DDoS緩和、ウェブフィルタリングなどの統合機能が含まれることが多いです。
リモートアクセスにVPNを必須化する
セキュリティデバイスを正しく配置してください
Webアプリケーションファイアウォール(WAF)は、DMZなどのアプリケーションがホストされているゾーンで最も効果的に機能し、SQLインジェクションやクロスサイトスクリプティング攻撃からWebアプリケーションを保護します。ロードバランサーやDNSサーバーもトラフィックの流れを最適化し、内部インフラの露出を減らすためにDMZ内に配置する必要があります。
ネットワーク機器を物理的に保護する
ネットワークアドレス変換を使用する
ネットワークインフラへの物理的アクセスを管理します。配線クローゼット、メイン配線盤、中間配線盤、サーバールーム、データセンターには、許可された担当者のみが入室すべきです。すべての重要な物理エリアには認証要件を適用する必要があります。組織はまた、内部関係者が機密データを持ち出すのを防ぐために、USBメモリや外部ドライブの使用を禁止すべきです。
ネットワークアドレス変換(NAT)は、プライベートな内部アドレスを外部通信のための単一のパブリックIPアドレスにマッピングします。NATは内部ネットワークの構造を外部から隠し、偵察を行う潜在的な攻撃者が利用できるネットワークトポロジ情報を減らします。
パーソナルファイアウォールを使用する
アプリケーションホワイトリスティングは、承認されたソフトウェアのリストを作成し、そのアプリケーションのみの実行を許可します。これにより、フィッシングや悪意のあるウェブサイトを介して配布されるマルウェアの実行リスクが減少します。承認リストの維持には継続的な努力が必要であり、組織内の正当なアプリケーションのニーズの変化に応じて更新しなければなりません。
可能な場合はアプリケーションのホワイトリストを適用してください
パーソナルファイアウォールは、各コンピューターやサーバーにインストールされるソフトウェアベースのファイアウォールです。多くの場合、オペレーティングシステムに統合されていますが、サードパーティのアプリケーションとしても展開できます。ネットワークファイアウォールと同様に、デバイスレベルでの入出力トラフィックを制限します。パーソナルファイアウォールは、強力な境界防御がある環境でも重要な保護層を提供し、特に企業ネットワーク外部から接続するデバイスに有効です。
ウェブプロキシサーバーはアウトバウンド接続を認証および監視し、正当なユーザーが開始したトラフィックのみを許可します。これにより、ネットワーク内のマルウェアが攻撃者のコマンド&コントロールサーバーと通信するのを防ぎます。また、セキュリティチームがアウトバウンドトラフィックのパターンを記録し、異常な通信を特定できるようにします。
インターネットトラフィックをウェブプロキシ経由でルーティングする
多要素認証(MFA)を含む強力な認証手段により、パスワードが盗まれても資格情報が保護されます。zero-standing-privilegeモデルは最小権限の原則をさらに進め、永続的な管理者アカウントを完全に排除し、必要なときだけ昇格アクセスを付与し、その後自動的に取り消します。
ソフトウェアとファームウェアを最新の状態に保つ
仮想プライベートネットワーク(VPN)は、公共のネットワークインフラ上で安全かつ暗号化された接続を確立し、リモートユーザーがまるで企業ネットワークに直接接続しているかのように利用できるようにします。VPNは内部リソースの信頼できないネットワークへの露出を減らし、転送中のデータを暗号化します。
マルウェアからエンドポイントを強化する
各ユーザーのアクセス権を役割に必要な範囲に制限することで、偶発的または意図的な誤用による被害を抑え、侵害されたアカウントで攻撃者が到達できる範囲を減らします。Role-based access control (RBAC)は職務機能に基づく権限付与の体系的なアプローチを提供します。これにより、時間の経過によるアクセス権の蓄積や未レビューのリスクが減り、一般的なinsider threatのベクターに対処します。
未修正の脆弱性は、network devices、オペレーティングシステム、およびアプリケーションにおいて、企業環境で最も悪用されやすい弱点の一つです。セキュリティチームはすべてのソフトウェアおよびファームウェアのバージョンを最新の状態で管理し、ベンダーがパッチをリリースした際には適用する必要があります。
継続的な脆弱性管理プログラムはパッチサイクル間の露出を追跡し、悪用可能性とビジネスへの影響に基づいて修復の優先順位を決定します。自動パッチ管理ツールは、特に手動パッチが実用的でない大量環境で、脆弱性公開から修復までの時間を短縮します。
ゼロトラストの原則に基づくリモートアクセスセキュリティモデルに移行する組織は、zero trust network access(ZTNA)が、接続時に広範なネットワークアクセスを許可するのではなく、各セッションを個別に検証することで、より細かな制御を提供することに気づくかもしれません。
Netwrix Privilege Secureは常設管理者アカウントを、自動的に取り消されるジャストインタイム特権セッションに置き換えます。無料トライアルをダウンロード
脅威の検出と対応のためのネットワークセキュリティのベストプラクティス
基本的なネットワークプロトコルの設定と逸脱の監視
予防は露出を減らしますが、検知と対応の能力が、正当だが侵害されたIDのもとで既に動いている脅威をチームがどれだけ迅速に特定し封じ込めるかを決定します。
ハニーポットとハニーネットを使用する
ハニーポットは、実際のネットワーク資産のように見えるように設計された囮システムです。ハニーネットは、より複雑なネットワーク環境をシミュレートする複数のハニーポットのネットワークです。どちらも攻撃者を本番資産から逸らし、セキュリティチームが攻撃手法を研究し、脅威インテリジェンスを収集できるようにしながら、実際のシステムを露出させません。
侵入検知および防止システムを展開する
侵入検知システム(IDS)は、潜在的に悪意のある活動のためにネットワークトラフィックを監視し、管理者に警告します。侵入防止システム(IPS)は、警告の生成に加えて、脅威を自動的にブロックまたは軽減します。
エンドポイントは、フィッシング、ドライブバイダウンロード、資格情報の窃取がネットワークインフラではなくデバイスを直接狙うため、一般的な侵入口です。 Endpoint Management ツールには、endpoint detection and response(EDR)およびエンドポイント保護プラットフォーム(EPP)ソリューションが含まれ、デバイスの動作の可視性を拡張し、既知の脅威をブロックします。アプリケーションのホワイトリストと行動監視を併用することで、デバイスレベルで複数の検出層が作成されます。
有線および無線ネットワーク上のさまざまなプロトコルの基本的な使用パターンと、誰が通常どのシステムに、どこから、いつアクセスしているかを確立します。ルーター、スイッチ、ファイアウォール、無線アクセスポイント、ネットワークスニッファー、および専用のデータコレクターからデータを収集します。これらの基準からの逸脱を監視し、データトンネリング、外部サーバーと通信するマルウェア、これまでアクセスしたことのないシステムにアクセスするアカウント、またはその他の脅威活動を検出します。
既知の脅威への対応を自動化する
多くの最新のセキュリティツールは、既知の脅威に自動的に対応するように設定できます。たとえば、これらのシステムは以下のことが可能です:
現在のネットワーク活動を確立されたベースラインと比較することで、これらのツールはランサムウェア活動やSQLインジェクションの試みを示す可能性のある急増を検出できます。攻撃シグネチャライブラリは既知の脅威パターンへの検出を拡張します。
これらのツールを SIEMファイアウォール統合 と組み合わせることで、セキュリティチームはidentityおよびaccessログを含む複数のデータソースからのアラートを相関させ、誤検知を減らし、実際の脅威をより迅速に検出できます。
- IPアドレスをブロックする:IPSまたはファイアウォールは攻撃元ホストのIPアドレスをブロックできます。このオプションはフィッシングやサービス拒否攻撃に非常に効果的です。ただし、一部の攻撃者は攻撃中に送信元IPアドレスを偽装し、誤ったアドレスがブロックされることがあります。
- 接続を終了する:ルーターやファイアウォールは、侵入者が侵害されたシステムに維持している接続を、TCP RESETパケットを攻撃者に送信することで終了するように設定できます。
インシデント対応計画を作成してテストする
- 追加の洞察を得る:ツールは、初期侵入ポイント、侵害されたアカウント、侵入者がネットワーク内をどのように移動したか、盗まれたデータを特定するための貴重な情報も収集できます。
複数のベンダーのソリューションを使用する
クラウドとリモートワークのセキュリティ
- アクセスを取り消すか一時停止する: Identityおよびprivileged accessツールは、異常な動作が検出された瞬間に侵害されたアカウントを無効化するか、既存の権限を取り消し、攻撃者がさらに権限を昇格させる前に経路を遮断します。
異なるベンダーのセキュリティツールを使用することで、単一障害点のリスクが軽減されます。あるベンダーのソリューションが侵害されても、他のベンダーのソリューションが防御態勢を維持します。マルチベンダーアプローチは、脅威の状況が変化しセキュリティ要件が変わるにつれて、より高い適応性も可能にします。
次のガイダンスに基づく計画は、NIST Cybersecurity Framework 各対応ライフサイクルの段階に認められた構造を提供します。インシデント対応チームは、実際のインシデントが発生する前にテーブルトップ演習で計画をリハーサルすべきです。
構造化された対応計画なしの検出は、セキュリティチームが定義された役割や手順なしにプレッシャー下で意思決定を行うことになります。information security policy フレームワークには、役割と責任を割り当て、主要な関係者とのコミュニケーションチャネルを確立し、既知およびゼロデイの脅威に対する封じ込め手順を概説した文書化されたincident response プランが含まれている必要があります。
現代の企業ネットワークは企業の境界をはるかに超えて拡大しています。リモートワーカー、クラウドワークロード、SaaSアプリケーションにより、ネットワークセキュリティの管理はユーザーとデータがどこで操作していても追跡しなければなりません。
Netwrixがネットワークの監視と保護を支援する方法
Netwrixは、この問題に繰り返し戻ってくる質問に答えます:誰が何があなたのネットワークに到達できるのか、そして一度入ったら何が起こるのか。
クラウドセキュリティ ポリシーは、クラウドホストされたリソースのアクセス管理、転送中および保存中のデータの暗号化、クラウドサービスプロバイダー環境の監視を対象とすべきです。共有責任モデルでは、クラウドプロバイダーが基盤となるインフラを保護しますが、組織はその上で動作するものの保護に責任を負います。
リモートワーカー向けに、VPNおよびZTNAソリューションはネットワーク外のデバイスへの安全なアクセスを拡張します。組織はオンプレミスデバイスに適用するのと同じdata loss prevention コントロールをリモートエンドポイントにも適用し、リモートユーザーがアクセスおよび転送するデータの可視性を維持すべきです。
Netwrix Privilege Secureは、上記の「アクセスを取り消すまたは一時停止する」対応を反映していますが、後付けではなく組み込まれています。
Netwrix Auditor は、ハイブリッドMicrosoft環境全体でユーザーの活動、構成変更、およびアクセスイベントに対する継続的な可視性を提供します。これは、アカウントがこれまで触れたことのないものにアクセスしようとした記録であり、チームがインシデントになる前に調査できるようにします。
デモをリクエストして、Netwrixがネットワーク活動を監視し、最小権限を適用し、脅威が拡大する前に検出する方法をご覧ください。
Netwrix AuditorはハイブリッドMicrosoft環境でのアクセスおよび変更イベントの前後の値を記録します。無料トライアルをダウンロードしてください
ネットワークセキュリティのベストプラクティスに関するよくある質問
共有する