いきなり全社導入は危険
NAC製品の導入を成功させる4つのプロセス
コンプライアンスとポリシー適用のためにネットワークアクセスコントロール製品の導入を検討している企業のために、効果的な4段階の導入プロセスを紹介する。
あなたの会社でネットワークアクセス制御(NAC)製品をまだ使っていないとすれば、導入の準備中か、それとも導入に伴うメリットとデメリットについて社内で真剣に議論しているところなのだろうか。そうしたな状況にあるのはあなたの会社だけではない。世界中の企業がこの問題で苦労しているのだ。
事実、米国TechTargetが最近実施した調査では、回答者の30%近くが、セキュリティポリシー要件を技術的コントロールに対応させることが、2008年における最大のコンプライアンス課題になるだろうと答えている。多くのITプロフェッショナルは、この課題に対処するためにNAC技術に頼るようになるだろう。NACとは、規定されたセキュリティポリシーに基づいて、端末デバイスに対してネットワークリソースの利用を制限する技術だ。
購入の前にポリシー定義を
NACの導入を進めることを決めたら、適切な準備が不可欠だ。製品を購入する前に、社内に適用するポリシーとコンプライアンス要件が定義されている必要がある。NACの導入をサポートするディレクトリ/ネットワークインフラの準備も不可欠だ。この準備には意外なほど多くの労力とコストが掛かる。Infonetics Researchによる最近の調査では、初めてNACを導入する企業の場合、プロジェクト予算の約3分の2をネットワークスイッチインフラのアップグレードに費やしている。例えば、ロールベースのNAC判定をサポートするには、ディレクトリ構造に属性を追加する必要があるかもしれない。また、スイッチでVLANの動的割り当てをサポートするために、ハードウェアやファームウェアのアップグレードが必要になることもあるだろう。
NAC製品を選定したら、いよいよ導入となるわけだが、わたしがお勧めするのは以下の4段階の導入プロセスだ。
フェーズ1:試験導入
本格的なITプロジェクトでは、最初に試験的な導入を行うのが賢明だ。NAC導入プロジェクトの場合はなおさらそうだ。すべてのネットワークユーザーおよび彼らのPCでの使い勝手に影響するからだ。試験導入では、「友好的ユーザー」のグループ(新しい技術を試すのに意欲的で、プロジェクトの前進のためなら多少の不便はいとわないユーザーのグループ)に協力してもらう必要がある。NACクライアントをPCにインストールするのを嫌がらず、NACポリシーを調整する間、実験に協力してくれるグループがあれば、作業が非常に楽になる。ただし、このパイロットグループを技術知識のあるユーザーに限定してはいけない。さまざまな業務部門のユーザー、すなわち職務内容も違えば技術的な経験も異なるユーザーを代表するサンプルを確保すべきだ。パイロットグループを構成するユーザーが多様であれば、全社的なNAC導入がユーザーに与えるインパクトをより正確に評価することができるからだ。
試験導入期間は、クライアントベースのツールとクライアントレスツールの効果を試す機会を提供してくれる。パイロットグループはテストベッドだと考えればよい。特定のクライアントあるいは製品が特定グループのユーザーにどんな影響を与えるのかよく分からない場合は、試験導入の対象にそのグループを含め、最初にそのクライアント/製品をテストすればいい。試験導入フェーズの狙いは、ディレクトリとシングルサインオン問題の調整および暫定的なポリシーの影響を評価することだ。
フェーズ2:モニタリングモードでの導入
試験導入が無事完了したら、次は全社的にNACの導入を開始する段階だ。大抵の場合、「ビッグバン」方式でネットワーク全体にいきなりNACを導入するよりも、段階的な導入戦略の方が望ましい。
段階的な導入を行う方法は幾つかある。選択肢の1つとして、個々の都市、建物あるいはフロアにNACを順番に導入するという地理的分割方式がある。また、有線ネットワークよりも先に無線ネットワークにNACを導入するという方法もある。業務部門単位で順次導入を進めていく方が理にかなっている企業もあるだろう。導入戦略の策定基準は企業によって異なる。
NACの導入を成功させる上でカギとなるのは、「最初にモニタリング」というアプローチを採用して影響の少ない導入から始めることだ。すなわち、NAC製品にネットワークをモニタリングさせ、それが下す判断を報告させるだけにとどめ、実際にはネットワークへのアクセスを禁止しない。
フェーズ3:ユーザー教育とシステム修正
「最初にモニタリング」方式の導入の結果によっては、さらに相当な作業が必要なこともある。クライアントツールを導入したPCがかなりの割合でコンプライアンスチェックに引っ掛かるようであれば、ポリシー違反を引き起こしている原因を調べる必要がある。問題となっているポリシーが厳し過ぎるだけかもしれないという可能性も排除してはならない。
ポリシーが妥当であると見なされた場合、次のステップはユーザー教育とシステム修正を組み合わせたプログラムを立ち上げることである。かなりの割合のデバイスがポリシーチェックに引っ掛かるようなネットワークアクセス許可基準を適用すれば、大混乱が起きることは間違いない。すぐに、いら立つユーザーコミュニティー、そして悲鳴を上げる技術サポートスタッフの両方からの不満の声にさらされることになるだろう。例えば、ウイルス対策シグネチャを毎日アップデートするようユーザーに要求する場合、かなりの部分を占めるユーザーがソフトウェアのアップデート頻度を週1回に設定していることが分かっていれば、彼らに設定の修正方法を教える方が、ポリシー違反をしたときに接続を遮断するより合理的だ。この点を間違えると、次のステップが、NAC製品を「将来的な検討」用として戸棚にしまい込むということになりかねない。
フェーズ4:コンプライアンスチェック
試験導入、モニタリングモードでの評価、そしてユーザー教育/デバイス修正プログラムがすべて無事完了したら、次は強制モードでのNACアプローチの実施を検討する段階だ。その際、NACは社内コンプライアンスの健全な状態を維持するためのエンタープライズシステムであって、ユーザーを過酷なセキュリティポリシーに無理やり従わせるためのツールではないという認識を持つことが大切だ。
合理的かつ慎重なアプローチで臨むのであれば、NAC技術を社内に導入するのに何も恐れることはない。上記の4段階のプロセスに従うことにより、情報セキュリティ担当者および彼が属する組織は、ポリシー適用とコンプライアンスチェックにおいてNACの恩恵を受けることができるだろう。
本稿筆者のマイク・チャップル氏は、ノートルダム大学のITセキュリティプロフェッショナル職を務めており、CISA(公認情報システム監査人)、CISSP(公認情報システムセキュリティプロフェッショナル)の資格を持つ。米国国家安全保障局と米国空軍に情報セキュリティ研究員として勤務した経験がある。「CISSP: Cissp Certified Information Systems Security Professional」や「Information Security Illuminated」(共著)など、情報セキュリティに関する数冊の著書がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー