制御対象はデータでなはなくエンドポイント
NACの新境地――エンドポイントを可視化する新しいセキュリティ「EVAS」
NACはもはやアクセス制御のためのものではない。NACの目的はエンドポイントの可視化とコンテキストベースのセキュリティの提供にある。それはつまり、「EVAS」という新しい製品カテゴリへの進化を意味する。
NAC(Network Access Control:ネットワークアクセス制御)は評判が悪い。新たな役割を担うことで名誉挽回となるか。
NACはこの10年、導入の失敗や過度のポリシー強制が取り沙汰されてきた。IT部門がNACを導入した後に、自分のノートPCがネットワークにアクセスできなくなったCEOも少なくない。
しかし、状況は変わってきた。NACはもはやアクセス制御のためのものではないと、専門家は指摘している。NACの主眼はエンドポイントの可視化と、コンテキストベースのセキュリティの提供にあるという。米Enterprise Strategy Group(ESG)の調査はNACが、「EVAS」(Endpoint Visibility, Access and Security:エンドポイント可視化、アクセス、セキュリティ)という新しい製品カテゴリーに進化していることを示唆している。
EVAS製品は、他のセキュリティプラットフォームに情報を提供する一方で、これらのプラットフォームで規定されるポリシーを強制することで、コンテキストベースのセキュリティを実現するプラットフォームだ。
初期のNACソリューションは、ユーザーの端末を検査し、端末がマルウェアに感染しておらず、エンドポイントセキュリティソフトウェアで適切に保護されていることを確認してから、ネットワークへの端末の接続を許可していた。その後、NACは、ソフトウェアパッチの適用状況や、構成の適否もチェックするようになった。
今ではNACソリューションは、コンテキストベースのセキュリティの向上を求める企業の要望に対応するため、EVASプラットフォームに進化していると、ESGの上級主席アナリスト、ジョン・オルトシク氏は強調した。米Cisco Systems、米Juniper Networks、米ForeScout、米Bradford Networksは、いずれもこの方向に進んでいるという。
EVASは2つの機能が特徴的だとオルトシク氏は説明した。EVASプラットフォームは、セキュリティおよびポリシーシステムと統合できる他、初期のNACシステムの主な対象だった従来のPCだけでなく、幅広いエンドポイントに対応できるという。
「EVASは、インフラの他の要素と統合できる仕組みになっており、MDM(モバイル端末管理)サーバ、アイデンティティーサーバ、RADIUSサーバといったものが統合の対象になる。分析用の情報を提供するとともに、ポリシーを強制する場として機能するよう設計されている」とオルトシク氏は語った。
「また、EVASは次世代のエンドポイントに対応して作られている。PCだけでなく、モバイルエンドポイントやプリンタのような他のIP機器、さらには制御システム、医療機器など、ネットワーク上にあり、把握する必要がある全てのものに対応している。これらの機器を認識し、それらのコンテキスト情報を提供できる」(同氏)
企業は、セキュリティプラットフォームおよびイベント管理プラットフォームで、「パケットキャプチャー分析やフロー分析などさまざまなセキュリティアナリティクスを利用できる」とオルトシク氏は語った。だが、セキュリティエンジニアは、それらの分析対象の背景状況の詳細を知るすべがない。
「誰がどのような端末を使っていたか、彼らがどのようなアクティビティを行っていたか、そのとき、彼らのシステムがどのように構成されていたか。こうした情報の多くが抜けており、取得しにくい」とオルトシク氏は説明した。「EVASは、仲介者としてそうした情報を取得し、きめ細かく提供する」。また、「EVASはポリシーを強制できるが、アナリティクスプラットフォームではそれができない」と同氏は述べた。
エンドポイント可視化 vs アクセス制御――新しい名前か、それとも新しい技術か
NACは、新しい製品に進化しているわけでは必ずしもないと、米Frost & Sullivanのネットワークセキュリティ業界アナリスト、クリス・ロドリゲス氏は語った。しかし近年、顧客が単純なアクセス制御の他にもNACの用途を見いだしていることから、NACには新しい機能が追加されている。
EVASという名称は、「NACの価値をもう少し適切に伝えようとするものだ」とロドリゲス氏。また、この名称は、市場におけるNACの傷ついた評判から逃れようとするものでもある。この悪評は、導入の失敗が何年にもわたって繰り返されていることからきているが、もはや正当なものではないと、同氏は語った。
「顧客は一貫して、NACを使えば、他のエンドポイント管理ソリューションを使うよりも可視性が向上し、会社が所有する端末以外のものも可視化できると評価している」とロドリゲス氏。「彼らは、従業員が所有する端末に加え、制御システムや医療向けモニタリング装置など、エージェントをサポートしない機器も可視化できる」
EVASの制御対象はエンドポイントであり、データではない
高い可視性とコンテキストは重要だが、フォーカスするのに最適な要素がエンドポイントかどうかには異論もある。米Forrester Researchの主席アナリスト、ジョン・キンダーバグ氏は、セキュリティベンダーは本当に重要なもの、すなわちデータにフォーカスしなければならないと指摘した。
「可視性が必要であるという点では私も同意見だ。しかし、エンドポイントでは必要ない。可視性は、データにごく近いところで必要になる。エンドポイントは多過ぎるからだ。エンドポイントは制御できない」とキンダーバグ氏。「われわれは、制御できる可能性がありそうなものに目を向ける必要がある。それがデータだ」
データを保護するには、企業は全てのトラフィックを検査、監視する必要がある。そうすることで、データに何が起こっているかが分かるからだ。誰がネットワークにアクセスするかを気に掛けるのは時間の浪費だと、同氏は語った。
「ここでは、トラフィックは貴重なものだ。エンドポイント上に存在していなくても、エンドポイントで起こっていることを全てわれわれに教えてくれる。これらのことを教えてくれる極めてスケーラブルな場所だ」とキンダーバグ氏。「ネットワークに入ってくるものに注目する必要はない。われわれはこのことを理解しなければならない。ネットワーク境界は重要ではなくなっている。それが現状だ」
さらにキンダーバグ氏は、エンドポイントベースの制御は安全だという錯覚や自己満足につながるとも指摘した。
「確かに、企業ネットワークは接続を許可されたユーザーだけが接続するようになっている。彼らは正規の方法でネットワークに入ってくるし、もちろん、それはそれで良いのだが、社内データに常に目を光らせる必要がある。誰かが不正にアクセスしようとしたり、持ち出そうとしたりする恐れがあるからだ。データにフォーカスすれば、エンドポイント保護がある程度強化されるかもしれないが、この問題をエンドポイントで解決しようとするのは禁物だ」(キンダーバグ氏)
キンダーバグ氏とForrester Researchはここ数年、企業が“ゼロトラスト”(全てを信頼しない)セキュリティモデルを採用することを提唱している。このモデルでは、全てのトラフィックが信頼できないものであるとして、検査と分析の対象になる。接続を許可されたユーザーが、ポリシーに準拠した端末でネットワークに接続した場合でも、企業データを危険にさらす可能性は依然としてある。そのために企業は、ネットワークへの人や物のアクセスではなく、データの移動を追跡しなければならない。
NAC/EVASベンダーは、こうしたゼロトラストアプローチに貢献してきたと主張している。
「例えば、企業ポリシーで、『ユーザーのパーソナルファイアウォールが有効であること』『特定のパッチレベルが満たされていること』『情報漏えい防止(DLP)プログラムがインストールされているだけでなく、稼働中であること』が要求されているとしよう」と、ForeScoutの最高マーケティング責任者を務めるスコット・ゴードン氏は語った。
「われわれのシステムは、ネットワークへのアクセス許可の前後に、これらについて動的に検証を行える。DLPプログラムがインストールされているが、実行されていない場合、DLP管理システムが、何も問題がないと認識してしまう恐れがある」(ゴードン氏)
「NAC/EVASプラットフォームは、エンドポイント上でDLPプログラムが動いていないことを検知し、DLPシステムに対しその端末上のエージェントを操作するよう指示できる」と同氏は語った。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー