Case Study
NASAの機密データを守るNASアプライアンス
米国政府やNASAの機密データを扱う航空宇宙企業EADSアストリウムでは、他社からの訪問者もアクセスするネットワーク上のデータを管理するため、NASアプライアンスを試験導入した。
航空宇宙業界は厳しい規制下に置かれている。米国政府やNASA(米航空宇宙局)の仕事をすることは、さまざまなチェックと管理を受けるということだ。
EADSアストリウム・ノースアメリカは、このことを熟知している。同社のネットワークには、誰でもアクセスできるわけではない、そしてアクセスできてはならない機密データが保存されている。だが、同社のネットワークにはゲストや契約業者、他社からの訪問者もアクセスするだけに、厳密な管理が要求される。
「われわれはネットワーク上のデータを、アクセス権を持っていない人々から守らなければならない」と同社の業務管理担当ディレクター、ジョージ・オウォク氏は語る。
EADSアストリウム(欧州の航空宇宙企業であるEADSの子会社)は最近、ロックダウンネットワークスのNAC(Network Access Control)アプライアンス「Enforcer」を試験導入した。
このスタンドアロンマシンは、柔軟なパラメータセットに基づいてネットワークアクセスを制御すると、オウォク氏は語る。ポート位置や、インストールされているソフトウェア、アプリケーション、重要な更新プログラム、パッチなどに基づいて、このマシンはアクセスを許可または拒否することができる。だが、Enforcerの特に大きなメリットは、Active Directory上のID(ユーザー識別情報)に応じて、アクセスの許可や拒否ができることだ。
例えば、ネットワーク上の機密エリアでは、IDに基づいて、特定のユーザーグループだけがサブネットに入れるようになっていると、オウォク氏は語る。このエリア内のデータをやりとりしたり、見たりするためには、ユーザーは許可を得ていなければならない。所定の要件に従って許可を与えなければならないことから、われわれはEnforcerの導入に乗り出したと、同氏は説明する。
「基本的に、このNACソリューションは誰かが刑務所送りになるのを防いでくれている」と同氏は(冗談交じりに)語り、こう付け加える。誰にでもそうした許可を与えてしまえば、「われわれは将来、そうした許可が必要なデータを扱うこと自体を、当局から認可されなくなってしまうだろう」。
オウォク氏によると、ほかのユーザーが本人認証を経てネットワークを利用する場合は、別個のVLANに接続される。ゲストや訪問者は皆、別のVLANに振り分けられるが、このVLANはホテルのネットワークに似たもので、彼らはインターネットにはアクセスできるが、ほかのアプリケーションにはアクセスできない。
「われわれはVLANを組み合わせて利用することで、こうしたさまざまなユーザーのアクセスを制御している」とオウォク氏。「Enforcerは機能的にシスコのNACと非常に似ており、われわれにワンストップソリューションを提供してくれる」
Enforcerを試験導入する前は、EADSアストリウムはロックダウンの「Auditor」を利用していたと、オウォク氏は語る。だが、AuditorにはActive Directoryとの連携機能がなかったという。当時は、ゲストがネットワークにアクセスしたいと考えた場合には、オウォク氏が許可しなければならなかった。
「わたしがその場にいなかったら、彼らはお手上げになってしまう」と同氏。「だが今では、人手は要らないようになっている。わたしがその場でケアする必要はない」
ローカルユーザーにはEnforcerの存在は意識されないが、このNACソリューションは、彼らの本人認証時に機能を果たしていると、オウォク氏は説明する。またEnforcerは、ゲストや訪問者を、ホテルで使われているようなネットワークに接続する処理も自動的に行っている。EnforcerはIDを基準にして判断を行うため、ユーザーがどのポートに接続しようとする場合でも、適切なアクセス制御ができる。
「このようにして、Enforcerは完全に自動的に動作する」と同氏。「わたしは誰がどこに接続するかを気にせずに済んでいる」
EADSアストリウムはEnforcerの使用経験から、ロックダウンが近く投入する「iNAC(intelligent NAC)」も試したいと考えている。iNACは、ユーザーのマシンに設定の不備があったり、パッチやウイルス対策ソフトが導入されていなかった場合、ユーザーのネットワークアクセスを遮断する代わりに、マシンを強制的に更新すると、オウォク氏は語る。
「ユーザーを締め出すのではなく、アップデートを強制できる」(同氏)
ロックダウンによると、iNACはエンテラシスのセキュリティアプライアンス「Dragon」および「Sentinel」や、パッチリンクの「Patchlink」と連携することができる。オウォク氏は、iNACを購入して導入したら、Patchlinkと連携させようと考えているという。
ロックダウンのマーケティング担当副社長、ダン・クラーク氏によると、Enforcerも、サードパーティー製品と連携させることで、さらに高度なセキュリティを提供し、各種アプライアンス間のさまざまな双方向通信を自動化する。
ロックダウンは、Enforcerとエンテラシス、IBM、インテル、マイクロソフトのソリューションとの連携を確保する計画だが、EnforcerとPatchlinkの組み合わせにより、NACシステムのチェックをさらに強化できるとクラーク氏は語る。
Patchlinkと連携する場合、Enforcerは、パッチが未適用なデバイスを隔離した後でPatchlinkにパッチを要求し、Patchlinkがこのデバイスを自動的に更新する。更新されたデバイスは、再びネットワークに接続される。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
事例
三菱ケミカルが脆弱性への迅速な対応フローを実現した方法とは? -
技術文書・技術解説
MDMだけでは防げない? Appleデバイスに潜む5つのセキュリティギャップ -
事例
大阪市の未来を創る「行政DX」の本質と、その取り組みを支える統合基盤の実力 -
事例
【行政DX先進事例】横浜市が「市民に大切な時間を返す」を実現できた理由とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
2
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
3
【漫画付き】"RAG導入失敗3例"と処方箋 「入れても使われない」を終わらせる
-
4
「HDD終了」は本当か 巨大クラウド2社が下した大容量フラッシュへの決断
-
5
「データ集約」はリスクだらけ? 分散型データセンターが“必然”になる理由
-
6
管理職542人に聞いた AIやデジタル化でなくしたい主な事務作業第1位は?
-
7
Claudeが耐量子暗号を攻略 迫られる暗号移行計画の見直し
-
8
【マンガ付き】ひとり情シス支援の第一人者が教える”中堅中小企業こそRAGを使うべき理由”
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
弁当の玉子屋がSalesforceを導入 属人化した営業管理から脱却する
ホワイトペーパーランキング PR
-
1
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
2
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
3
属人化や仕様バグはなぜ起きる? AI時代に必須のドキュメント文化の作り方
-
4
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
5
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
6
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
7
中小企業必見、Microsoft 365でゼロトラストセキュリティを実現する方法
-
8
5分で分かる「AI駆動開発エージェント」 要件定義から設計・実装・テストまで
-
9
動画で知るランサムウェア被害企業のリアル、会計データが無事だった理由とは
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー