IPv6移行を迫られるIT管理者へのアドバイス
米国に学ぶIPv6移行期のセキュリティ
IPv4時代に効果を実証したセキュリティ手法や技術は、IPv6移行後に活用すべきであると米政府機関のITセキュリティ専門家は語る。
IT管理者がIPv6への移行を迫られる中、米国のセキュリティ専門家は、長年にわたるIPv4時代のセキュリティの教訓を無視してはならないとアドバイスしている。効果が実証済みのセキュリティ手法や技術の多くは、使用するプロトコルが変わっても、おおむね有効だ。組織のIT管理者は、IPv6ネットワークの運用にこれらを活用しなければならないと、政府機関のITセキュリティ専門家は話している。
「われわれは20年以上にわたって、IPv4ネットワークのセキュリティ対策技術に磨きをかけ、改良し、発展させてきた」と、米国国立標準技術研究所(NIST)のインターネット&スケーラブルシステムリサーチグループのマネジャー、ダグ・モンゴメリー氏は語った。同グループは、IPv6への安全な移行を支援する連邦政府機関のプログラムの旗振り役だ。米国行政管理予算局(OMB)の新しい指令の下、連邦政府機関は2012年度末(2012年9月30日)までに、外部向けサーバをIPv6に対応させなければならない。
「IPv4の場合と同等のセキュリティサービスを用意せずに、安易にIPv6ネイティブサービスを自組織の環境に展開すると、ネットワークへの不正なアクセスが行われた場合に泣きを見ることになるだろう」とモンゴメリー氏。「政府機関では、本番ネットワークで稼働させるサービスは全て、有効にした瞬間からミッションクリティカルだ。ハッカーがIPv6経由でネットワーク攻撃を仕掛けてきても撃退できるように、IPv6環境でもIPv4と同等のセキュリティを確保する必要がある」
モンゴメリー氏はこの原則をベースに、IPv6への移行期に必要なセキュリティ対策の一般的なポイントを、以下のように説明した。
厳格な管理を行う
IPv6環境についてベンダーや契約業者から、IPv4環境と同等のセキュリティの保証を得る。「これはまさに、政府機関のIT管理者に伝えなければならない最も重要なメッセージだ」とモンゴメリー氏。例えば、IPv4環境でポートベースのフィルタリングを利用している場合は、IPv6環境でも同様の方法によるポートベースフィルタリングを利用しなければならないと同氏は語り、こう付け加えた。「IPv6では、ポートベースフィルタリングを行うためのコーディングの方法が少し違うが、それはささいなことだ」
正式なIPv6テストプログラムを利用する
ベンダーに、NISTのUSGv6 Profile and Testing Programで製品のセキュリティを証明することを求める。多くのベンダーは、製品やサービスのIPv6対応を今まさに進めているところだ。「多くのベンダーでは、IPv6をサポートするためのコードは最近完成したか、あるいは現状ではまだあまり運用テストがなされていないかのいずれかだ」とモンゴメリー氏。「ベンダーに、正式なテストラボを利用して検証を行い、結果報告を提出してほしいと依頼することが重要だ」
萎縮しない
「作業規模が大きいからといって怯んではいけない」とモンゴメリー氏。「政府のITインフラは巨大であり、一部の政府機関はIPv6対応がほとんど手付かずだ。課題が大きいために慎重になり過ぎているからだ。そこでわれわれは、『とにかく始める』よう呼び掛けている」
IPv6を徐々に導入する
少しずつ進むようにする。自組織の1つのサイトか1つのサービスを選び、IPv6を導入し、セキュリティ対策を施し、そこから取り組みを広げていく。
デュアルプロトコル環境を不安視しない
NISTが先ごろ発表した「Guidelines for the Secure Deployment of IPv6(IPv6を安全に導入するためのガイドライン)」(SP 800-119)によると、IT管理者はIPv6対応システムとIPv4対応システムを共存させ、既存のアプリケーション、サービス、クライアントをサポートする「長い移行期間」の計画を立てなければならないという。だが、デュアルプロトコル環境では、新しい機器を導入したり、既存機器に変更を加えたりするのに複雑な構成が必要になることがある。このため、「上位層プロトコルに対する攻撃が、IPv4スタックかIPv6スタックを使ってクライアントに到達する恐れがある」と、NISTコンピュータセキュリティ部門の「Information Technology Laboratory Bulletin」の編集人、シャーリー・ラダック氏は語った。
このことは一部のIT管理者にとって不安材料となっている。しかしモンゴメリー氏は、IT管理者が心配するには及ばないと語った。「信頼や安心という観点から、既存の本番サーバのデュアルスタック化に踏み切れず、IPv6サービスが独立したサーバで動作する設計を目指すなら、そのサーバに外部ユーザーが透過的にアクセスできるようにすれば、まったく問題ない」と同氏。「政府の指令で求められているのは、外部ユーザーが政府機関のWebサイトを訪問したときに、サイトに透過的にアクセスできるようにすることだけだ。バックエンドの設計は、自組織のセキュリティやネットワークのアーキテクチャに基づいて、そして安心度も加味して、決定すればよい」
つまるところ、IPv6の安全な導入への道のりは、政府機関のIT管理者にとってシンプルだ。「これは、とにかくスタートし、進めていかなければならないことの1つだ」(モンゴメリー氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[ゾーホージャパン株式会社] サイバー攻撃からネットワークを守る上で確実に押さえておきたいポイントとは? -
事例
[アルプス システム インテグレーション株式会社] 中小企業でも安心して活用できる「手ごろなSOCサービス」とは? -
製品資料
[株式会社シーイーシー] 脱VMwareに成功した企業は何をどう実践した? 事例に学ぶ戦略立案&実装のコツ -
製品資料
[株式会社オービックビジネスコンサルタント] ランサムウェア攻撃を“二重の防御構造”で防ぐ、クラウド型基幹システムの実力 -
製品資料
[株式会社オービックビジネスコンサルタント] 動画で知るランサムウェア被害企業のリアル、会計データが無事だった理由とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
鹿島建設のDXを阻む「10年前のAWS」 安全性と自由度を両立したモダナイズ
-
4
AIの導入効果はどう測る? DMM.comのエンジニア組織に学ぶ効果検証のノウハウ
-
5
「企業におけるAI導入検討度とIT投資優先度」に関するアンケート
-
6
「企業内サーバ環境の利用実態」に関するアンケート
-
7
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
8
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
-
9
新旧「Outlook」混在の恐怖を三星ダイヤモンド工業はどう乗り越えたか
-
10
「Excel管理」では限界――製造現場の改善が進まない“隠れた原因”
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
“あのファイル転送”で暗躍するノーウェアランサム
-
9
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー