IPv6移行を迫られるIT管理者へのアドバイス
米国に学ぶIPv6移行期のセキュリティ
IPv4時代に効果を実証したセキュリティ手法や技術は、IPv6移行後に活用すべきであると米政府機関のITセキュリティ専門家は語る。
IT管理者がIPv6への移行を迫られる中、米国のセキュリティ専門家は、長年にわたるIPv4時代のセキュリティの教訓を無視してはならないとアドバイスしている。効果が実証済みのセキュリティ手法や技術の多くは、使用するプロトコルが変わっても、おおむね有効だ。組織のIT管理者は、IPv6ネットワークの運用にこれらを活用しなければならないと、政府機関のITセキュリティ専門家は話している。
「われわれは20年以上にわたって、IPv4ネットワークのセキュリティ対策技術に磨きをかけ、改良し、発展させてきた」と、米国国立標準技術研究所(NIST)のインターネット&スケーラブルシステムリサーチグループのマネジャー、ダグ・モンゴメリー氏は語った。同グループは、IPv6への安全な移行を支援する連邦政府機関のプログラムの旗振り役だ。米国行政管理予算局(OMB)の新しい指令の下、連邦政府機関は2012年度末(2012年9月30日)までに、外部向けサーバをIPv6に対応させなければならない。
「IPv4の場合と同等のセキュリティサービスを用意せずに、安易にIPv6ネイティブサービスを自組織の環境に展開すると、ネットワークへの不正なアクセスが行われた場合に泣きを見ることになるだろう」とモンゴメリー氏。「政府機関では、本番ネットワークで稼働させるサービスは全て、有効にした瞬間からミッションクリティカルだ。ハッカーがIPv6経由でネットワーク攻撃を仕掛けてきても撃退できるように、IPv6環境でもIPv4と同等のセキュリティを確保する必要がある」
モンゴメリー氏はこの原則をベースに、IPv6への移行期に必要なセキュリティ対策の一般的なポイントを、以下のように説明した。
厳格な管理を行う
IPv6環境についてベンダーや契約業者から、IPv4環境と同等のセキュリティの保証を得る。「これはまさに、政府機関のIT管理者に伝えなければならない最も重要なメッセージだ」とモンゴメリー氏。例えば、IPv4環境でポートベースのフィルタリングを利用している場合は、IPv6環境でも同様の方法によるポートベースフィルタリングを利用しなければならないと同氏は語り、こう付け加えた。「IPv6では、ポートベースフィルタリングを行うためのコーディングの方法が少し違うが、それはささいなことだ」
正式なIPv6テストプログラムを利用する
ベンダーに、NISTのUSGv6 Profile and Testing Programで製品のセキュリティを証明することを求める。多くのベンダーは、製品やサービスのIPv6対応を今まさに進めているところだ。「多くのベンダーでは、IPv6をサポートするためのコードは最近完成したか、あるいは現状ではまだあまり運用テストがなされていないかのいずれかだ」とモンゴメリー氏。「ベンダーに、正式なテストラボを利用して検証を行い、結果報告を提出してほしいと依頼することが重要だ」
萎縮しない
「作業規模が大きいからといって怯んではいけない」とモンゴメリー氏。「政府のITインフラは巨大であり、一部の政府機関はIPv6対応がほとんど手付かずだ。課題が大きいために慎重になり過ぎているからだ。そこでわれわれは、『とにかく始める』よう呼び掛けている」
IPv6を徐々に導入する
少しずつ進むようにする。自組織の1つのサイトか1つのサービスを選び、IPv6を導入し、セキュリティ対策を施し、そこから取り組みを広げていく。
デュアルプロトコル環境を不安視しない
NISTが先ごろ発表した「Guidelines for the Secure Deployment of IPv6(IPv6を安全に導入するためのガイドライン)」(SP 800-119)によると、IT管理者はIPv6対応システムとIPv4対応システムを共存させ、既存のアプリケーション、サービス、クライアントをサポートする「長い移行期間」の計画を立てなければならないという。だが、デュアルプロトコル環境では、新しい機器を導入したり、既存機器に変更を加えたりするのに複雑な構成が必要になることがある。このため、「上位層プロトコルに対する攻撃が、IPv4スタックかIPv6スタックを使ってクライアントに到達する恐れがある」と、NISTコンピュータセキュリティ部門の「Information Technology Laboratory Bulletin」の編集人、シャーリー・ラダック氏は語った。
このことは一部のIT管理者にとって不安材料となっている。しかしモンゴメリー氏は、IT管理者が心配するには及ばないと語った。「信頼や安心という観点から、既存の本番サーバのデュアルスタック化に踏み切れず、IPv6サービスが独立したサーバで動作する設計を目指すなら、そのサーバに外部ユーザーが透過的にアクセスできるようにすれば、まったく問題ない」と同氏。「政府の指令で求められているのは、外部ユーザーが政府機関のWebサイトを訪問したときに、サイトに透過的にアクセスできるようにすることだけだ。バックエンドの設計は、自組織のセキュリティやネットワークのアーキテクチャに基づいて、そして安心度も加味して、決定すればよい」
つまるところ、IPv6の安全な導入への道のりは、政府機関のIT管理者にとってシンプルだ。「これは、とにかくスタートし、進めていかなければならないことの1つだ」(モンゴメリー氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
3
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
4
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
5
肥大化した「SFA」の沼 4カ月でBigQuery×AppSheetの新システムを構築した方法
-
6
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
7
「何から始めればいい?」 情報漏えい対策で悲鳴を上げる中小企業のリアル
-
8
ネットワールド、ICカード認証対応のシンクライアント構築アプライアンスを販売
-
9
ノベルティプレゼント「Windows 8 TシャツとOffice クリーニングクロスセット」
-
10
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー