IPv6移行を迫られるIT管理者へのアドバイス
米国に学ぶIPv6移行期のセキュリティ
IPv4時代に効果を実証したセキュリティ手法や技術は、IPv6移行後に活用すべきであると米政府機関のITセキュリティ専門家は語る。
IT管理者がIPv6への移行を迫られる中、米国のセキュリティ専門家は、長年にわたるIPv4時代のセキュリティの教訓を無視してはならないとアドバイスしている。効果が実証済みのセキュリティ手法や技術の多くは、使用するプロトコルが変わっても、おおむね有効だ。組織のIT管理者は、IPv6ネットワークの運用にこれらを活用しなければならないと、政府機関のITセキュリティ専門家は話している。
「われわれは20年以上にわたって、IPv4ネットワークのセキュリティ対策技術に磨きをかけ、改良し、発展させてきた」と、米国国立標準技術研究所(NIST)のインターネット&スケーラブルシステムリサーチグループのマネジャー、ダグ・モンゴメリー氏は語った。同グループは、IPv6への安全な移行を支援する連邦政府機関のプログラムの旗振り役だ。米国行政管理予算局(OMB)の新しい指令の下、連邦政府機関は2012年度末(2012年9月30日)までに、外部向けサーバをIPv6に対応させなければならない。
「IPv4の場合と同等のセキュリティサービスを用意せずに、安易にIPv6ネイティブサービスを自組織の環境に展開すると、ネットワークへの不正なアクセスが行われた場合に泣きを見ることになるだろう」とモンゴメリー氏。「政府機関では、本番ネットワークで稼働させるサービスは全て、有効にした瞬間からミッションクリティカルだ。ハッカーがIPv6経由でネットワーク攻撃を仕掛けてきても撃退できるように、IPv6環境でもIPv4と同等のセキュリティを確保する必要がある」
モンゴメリー氏はこの原則をベースに、IPv6への移行期に必要なセキュリティ対策の一般的なポイントを、以下のように説明した。
厳格な管理を行う
IPv6環境についてベンダーや契約業者から、IPv4環境と同等のセキュリティの保証を得る。「これはまさに、政府機関のIT管理者に伝えなければならない最も重要なメッセージだ」とモンゴメリー氏。例えば、IPv4環境でポートベースのフィルタリングを利用している場合は、IPv6環境でも同様の方法によるポートベースフィルタリングを利用しなければならないと同氏は語り、こう付け加えた。「IPv6では、ポートベースフィルタリングを行うためのコーディングの方法が少し違うが、それはささいなことだ」
正式なIPv6テストプログラムを利用する
ベンダーに、NISTのUSGv6 Profile and Testing Programで製品のセキュリティを証明することを求める。多くのベンダーは、製品やサービスのIPv6対応を今まさに進めているところだ。「多くのベンダーでは、IPv6をサポートするためのコードは最近完成したか、あるいは現状ではまだあまり運用テストがなされていないかのいずれかだ」とモンゴメリー氏。「ベンダーに、正式なテストラボを利用して検証を行い、結果報告を提出してほしいと依頼することが重要だ」
萎縮しない
「作業規模が大きいからといって怯んではいけない」とモンゴメリー氏。「政府のITインフラは巨大であり、一部の政府機関はIPv6対応がほとんど手付かずだ。課題が大きいために慎重になり過ぎているからだ。そこでわれわれは、『とにかく始める』よう呼び掛けている」
IPv6を徐々に導入する
少しずつ進むようにする。自組織の1つのサイトか1つのサービスを選び、IPv6を導入し、セキュリティ対策を施し、そこから取り組みを広げていく。
デュアルプロトコル環境を不安視しない
NISTが先ごろ発表した「Guidelines for the Secure Deployment of IPv6(IPv6を安全に導入するためのガイドライン)」(SP 800-119)によると、IT管理者はIPv6対応システムとIPv4対応システムを共存させ、既存のアプリケーション、サービス、クライアントをサポートする「長い移行期間」の計画を立てなければならないという。だが、デュアルプロトコル環境では、新しい機器を導入したり、既存機器に変更を加えたりするのに複雑な構成が必要になることがある。このため、「上位層プロトコルに対する攻撃が、IPv4スタックかIPv6スタックを使ってクライアントに到達する恐れがある」と、NISTコンピュータセキュリティ部門の「Information Technology Laboratory Bulletin」の編集人、シャーリー・ラダック氏は語った。
このことは一部のIT管理者にとって不安材料となっている。しかしモンゴメリー氏は、IT管理者が心配するには及ばないと語った。「信頼や安心という観点から、既存の本番サーバのデュアルスタック化に踏み切れず、IPv6サービスが独立したサーバで動作する設計を目指すなら、そのサーバに外部ユーザーが透過的にアクセスできるようにすれば、まったく問題ない」と同氏。「政府の指令で求められているのは、外部ユーザーが政府機関のWebサイトを訪問したときに、サイトに透過的にアクセスできるようにすることだけだ。バックエンドの設計は、自組織のセキュリティやネットワークのアーキテクチャに基づいて、そして安心度も加味して、決定すればよい」
つまるところ、IPv6の安全な導入への道のりは、政府機関のIT管理者にとってシンプルだ。「これは、とにかくスタートし、進めていかなければならないことの1つだ」(モンゴメリー氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
「データストレージの活用方法」に関するアンケート
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー