仮想化時代のネットワークセキュリティ【前編】
仮想ネットワークの安全性を物理環境と同等に高める方法
仮想環境におけるネットワークの安全性確保は一筋縄にはいかない。物理環境向けのセキュリティ対策が通用しないケースがあるからだ。
仮想化技術は、コスト削減やアジリティ、スケーラビリティといったさまざまなメリットをデータセンターにもたらす。一方で、さまざまなセキュリティの問題もはらんでいることを忘れてはならない。
仮想環境におけるネットワークの脅威からシステムを保護するには、今まで通りのセキュリティ対策では不十分だと、ユーザー企業のIT部門は気付き始めている。ベンダーはこうした新たな需要に対して当然ながら準備を進めている。
「アプリケーションの種類にかかわらず、仮想環境に置くアプリケーションのデータについては、物理環境でアプリケーションを運用する場合と全く同じセキュリティレベルを確保しなければならない」と、米Forrester Researchの副社長兼主席アナリストであるチェンシー・ワン氏は強調する。「ファイアウォールに適用するルールやネットワークのセグメンテーション、ウイルス対策、データレベルの管理など、どのようなアプリケーションセキュリティ対策を施している場合でも、仮想環境でそれらの対策を再現しなければならない」(ワン氏)
注意が必要なのは、物理環境向けのネットワークセキュリティ対策は、そのままでは仮想環境に適用できないということだ。
例えば物理環境では、管理者はファイアウォールでサーバのセグメントを簡単に分けることができる。あるWebサーバはファイアウォールの外部に公開し、もう一方のサーバはファイアウォール内に配置するといったことだ。
だが仮想環境の場合、この双方のサーバの機能を持つ仮想マシンが別々のハードウェアで実行されるとは限らない。仮想マシンのセグメントを分割する仕組みが不可欠となる。「VMware製品は例外として、現在の仮想化ソフトウェアの多くは十分な管理機能を備えない。セグメントの分割には、サードパーティーの管理製品の併用か手作業が必要になる」とワン氏は指摘する。
ネットワークセキュリティベンダーのアプローチが少しずつ異なっていることも、事態をさらに複雑にしている。仮想環境向けネットワークセキュリティ製品は物理サーバに導入するソフトウェアとして提供される製品もあれば、アプライアンスとして提供される製品もある。「製品形態の違いによって、運用負荷も違ってくる」(ワン氏)
仮想環境向けネットワークセキュリティ製品を販売するベンダーはまだ多くない。大手ベンダーを挙げると、米Cisco Systems、米Hewlett-Packard(HP)、米Juniper Networks、米VMwareなどだ。小規模なベンダーには米HyTrust、米Vyatta、米Catbird Networksなどがある。
以下、各ベンダーの製品の特徴を詳しく見ていこう。
Cisco Virtual Security Gateway、同ASA 1000Vクラウドファイアウォール
Ciscoの主な仮想環境向けセキュリティ製品は、「Cisco Virtual Security Gateway(VSG)」と「同ASA 1000Vクラウドファイアウォール」という2つのファイアウォール製品だ。
VSGは、ネットワークのセキュリティ境界(ゾーン)ごとにトラフィックを制御するゾーンベース制御機能を備え、仮想マシン間のアクセスを制限する。ASA 1000Vクラウドファイアウォールは、Ciscoの物理環境向けファイアウォール「Cisco Adaptive Security Appliance(ASA)」の仮想環境版製品だ。VSGはASA 1000Vクラウドファイアウォールと連係して動作する。
どちらの製品も、VMware環境向けの仮想スイッチ「Cisco Nexus 1000V」か「Cisco Nexus 1010 Virtual Services Appliance」の導入が前提だ。CiscoはNexus 1000Vを利用可能なハイパーバイザーの種類を増やす予定であり、VMwareに加えて間もなく米Microsoftの「Hyper-V」でも利用可能になる。複数のハイパーバイザーを使ってデータセンターを運用しているIT部門にとって大きなメリットになるだろう。
HP TippingPoint Secure Virtualization Framework
HPは仮想環境向けネットワークセキュリティ製品として、「HP TippingPoint Secure Virtualization Framework(SVF)」と呼ぶ製品群を提供している。SVFは、侵入防止システム(IPS)の「TippingPoint N Series IPS」と仮想コントローラーの「Virtual Controller(vController)」、仮想ファイアウォールの「Virtual Firewall(vFW)」、管理ツールの「Virtual Management Center(vMC)」で構成する。
vControllerはトラフィック情報をTippingPoint N Series IPSに送信する。TippingPoint N Series IPSは、vMCで管理するセキュリティポリシーに基づいてトラフィックを検査し、必要に応じて遮断する。vFWは仮想マシン間やクラスタ間、アプリケーショングループ間でセグメントを分割する機能を持つ。
後編はJuniper NetworksやVMware、専業ベンダーの製品について解説する。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー