Computer Weekly製品導入ガイド
「誰が・どうやって?」コンテキストベースセキュリティがオススメの理由
組織はコンテキスト認識型セキュリティ技術に対してどうアプローチすべきか。また、これはどのような恩恵をもたらすのか。
情報セキュリティ業界は過去30年にわたり、新手の脅威が出現するたびにあらゆる対策を繰り出して対応してきた。だが、重要情報をひそかに盗み出すことを狙った多段階のマルチチャネル型攻撃を前に、そうした対策は敗北しつつある。今こそアプローチを変えるべき時だ。
変化は既に始まっている。台頭しているのは、コンテンツ認識機能の強化によって、これまでの製品よりも順応性を高めた次世代情報セキュリティ技術だ。これはID、場所、日時、端末の種類、データの事業価値、評判といった状況情報を使って、より効果的、効率的かつ正確な情報セキュリティ対策を決定すべく設計されている。
事業上のメリット
セキュリティ対策の強化とは別に、事業上の最大のメリットの1つは、対応にかかる時間の短縮と、インシデントに際して正しい決定ができる確率が高まることによる運用コストの削減だ。例えば次世代侵入防止システム(IPS)は、システムの脆弱性コンテキストを使ってルール設定をより正確に調整し、システムに掛かる負荷と誤検知率の両方を減らす。同様に、現在のファイアウォールのルールや資産の事業価値といったコンテキスト情報を使えば、セキュリティアラートの件数は数百件から、最大級のリスクを伴う脆弱性に関するごく少数へと削減できる。
また、標的型マルウェアをダウンロードさせるリンクを仕込んだフィッシング詐欺メールによる攻撃は、定義ファイルを使ったセキュリティシステムでは阻止できない。一方、仕込まれたリンクの評判をコンテキストの形でチェックするセキュアWebゲートウェイであれば、もしそのリンクの評判が悪ければ感染を防止できる。
ユーザープロファイル
コンテキスト認識コンピューティングの時代に大切なのは、ユーザーが誰かであるかだけではない。ユーザーのリクエストの内容や接続形態、接続時間、どこからなぜ接続しているのかも重要だ。
「それが念頭にあれば、企業は個々のユーザーに対して別々のチャネルを通じ、別々のアプローチができる」。Information Systems Audit and Control Association(Isaca)の国際副代表、ラムセス・ガレゴ氏はそう解説する。
コンテキストはまた、企業が自社のネットワーク上で「平常」のやりとりを見極める助けになる要素としても重要だ。ほとんどの企業にとって、「平常」と「異常」の区別は複雑すぎて、見分けがつかない。
LogRhythmの国際市場担当副社長兼マネージングディレクター、ロス・ブリュワー氏によると、コンテンツ認識性能が強化されつつある次世代セキュリティ情報・イベント管理(Security Information and Event Management:SIEM)システムの事真価はそこにある。
コンテキストベースのアクセス管理
コンテキスト認識型セキュリティ対策のアイデアは新しいものではない。だがセキュリティ業界関係者の多くは、ようやくセキュリティ技術が進化して、そうしたシステムが現実的になるレベルに達したと考えている。同時に、情報技術そのものの進化、特にモバイル端末のコンピューティングパワー増大が、コンテキストベースのセキュリティ対策のニーズを加速させている。
例えば、私物端末の業務利用(BYOD)の増加に後押しされる形で企業のモバイル革命が進む中、コンテキストベースのアクセスコントロール(CBAC)が技術として成熟しつつある。CBACでは、ユーザーの本人情報と定義されたアクセスロールを利用する。ユーザーがログインすると、ネットワークへのアクセス形態に基づいて、そのユーザーが閲覧できるものや実行できることをコントロールする。言い換えると、私物のスマートフォンから会社のネットワークにアクセスしているユーザーが見られるものやできることは、会社支給のノートPCからネットワークにアクセスしているユーザーに比べて制限される。
BCS Security Forum戦略パネルメンバーで、情報アシュアランスコンサルティングを手掛けるTrusted Managementのディレクター、ピーター・ウェンハム氏は、「規制対応のニーズ増大と、モバイル端末や在宅勤務、BYODの急成長が相まって、コンテキストベースのセキュリティ、特にCBACのニーズを加速させている」と解説する。
「同時にコンピューティングパワーが増大し、性能に対して価格が下がり続けているのは朗報だ。市場にCBAC製品は存在するが、今後この市場分野への参入がさらに増えて革新が進み、より手頃な価格になるだろう」(ウェンハム氏)
インテリジェントセキュリティ
技術革新の観点から見ると、コンテキスト認識型セキュリティのニーズを加速させているもう1つの要因として、従来のように1つで全てに対応させるセキュリティポリシーとコントロールではもはや対応できなくなり、多数のさまざまな端末が会社のネットワークに接続したり、ネットワーク間で接続したりしている状況に対してきめ細かい対応が可能になったことがある。
「現在では、幅広いアプリケーションインテリジェンスをコンテキスト認識型のセキュリティインフラと連携させ、ユーザーのモバイル化に対応しながら妨げにならないセキュリティを提供する必要がある」。Information Systems Security Association(ISSA)英国支部の調査担当副代表、エイドリアン・ライト氏はそう話す。
同氏によると、モバイルエンドポイントからデータセンターへとアプリケーションレベルでたどって状況を調べることや、ネットワークに接続している端末のIDと現状を可視化することは全て、高度化の一途をたどる攻撃をかわすための重要な要因となる。
従って、誰が、何が、どこで、なぜ、どのように、という基本的なコンテキストに加え、真にテキスト認識型のアダプティブなセキュリティ対策では、リアルタイムの脅威情報と、関連する信頼レベルおよびリスクレベルを、アクセスや利用される資産に基づいて取り入れる必要がある。
「最も重要なのは、そうした項目のセキュリティインテリジェンスを蓄積できるかどうか、そしてどう蓄積するかという問題だ」とライト氏は言う。
この質問に答えるために、企業はまず、モバイルコンピューティングの規模、BYODの普及度、内在するリスクのレベルを総合的に判断し、コンテキスト認識型セキュリティインフラの構築と運営にコストを掛けるにふさわしいかどうかを自問しなければならない。さらに、出費を正当化するためには、端末の詳細なインベントリ、ユーザー、ロール、アプリケーション、リスクレベル、十分きめ細かくアダプティブなセキュリティコントロールのために必要な信頼の現状についての情報を蓄積・維持できることも確認する必要がある。
ライト氏は「もしそうであれば、ユーザーのモバイル性と使いやすさの向上から事業上のメリットが生まれ、同時に貴重な情報を保護してセキュリティ管理に掛かる経費も削減できる」と指摘した。
転換への着手
Gartnerによると、コンテキスト認識型セキュリティシステムの事業上のメリットは、究極的にはリスクを減らし、情報セキュリティ対策が意図せず正規のものまで遮断する確率を減らして企業の能力を高め、先端攻撃が検出される確率を増やすことにある。
Gartnerのアナリスト、ニール・マクドナルド氏は言う。「ファイアウォール、Webセキュリティゲートウェイ、エンドポイント保護プラットフォームといった静的なセキュリティインフラの入れ替えを行う今こそ、コンテキスト認識型のアダプティブインフラへの転換に着手しなければならない。また、アプリケーション、IDおよびコンテンツ認識、さらには他の種類のコンテキストをポリシー執行の決定に盛り込むことについても、セキュリティサプライヤーに具体的なロードマップを要求する必要がある」
テクノロジー以上
Information Security Forum(ISF)によると、これまでのセキュリティ技術やアプローチと同様に、コンテンツ認識モデルもテクノロジーだけが問題になるわけではない。
「その導入を最大限に活用するためには、一定の情報セキュリティ態勢を整え、一部のプロセスを再検討する必要が生じる」と話すのは、ISFの首席リサーチアナリスト、エイドリアン・デイビス氏。「技術を買うことから始めるのではなく、コンテキスト認識型セキュリティでは現在と将来の事業を支えるために、何がどうできるのかを理解することから始めなければならない。このアプローチの恩恵を受けるためにはコンテキスト認識型ファイアウォールを買う以上のことが必要だ」
コンテキスト認識技術へのアプローチは、企業のアップグレードパスに沿った戦略的な技術の入れ替えによって行う必要があると、Isacaサイバーセキュリティ委員会のメンバーでHedgehog Securityのマネージングディレクター、ピーター・バシル氏は助言する。
「それから、コンテキスト認識技術で業務の合理化を実現できるプロセスのボトルネックを見極め、コンテキスト認識技術で効率を低下させることなく反応時間を高速化できる集中的なデータ分析の分野を見極めなければならない」(バシル氏)
ISFによれば、出発点となるのは、社内の情報を分類し、データガバナンスやその関連の技術の導入が必要かどうかを判断することだ。「情報を分類すれば、保護のために必要なコントロールが促進されるはずだ」とバシル氏。
ネットワークとID・アクセス管理インフラをコンテキスト認識型にするためには投資が必要だ。これにはロケーション認識やネットワークアクセスコントロール(NAC)、モバイル端末管理(MDM)、端末への証明書の保存、連携型のID管理の採用などが含まれることもある。
「さらに、選んだソリューションは全てスマートフォン、タブレット、ノートPCの全領域に導入し、クラウドベースのビジネスソリューションのインタフェースに対応させる必要がある」とデイビス氏は話す。
人間の介在
もう1つ考慮すべき重要な点として、コンテキスト認識型セキュリティでは、そのIT環境に詳しい情報セキュリティのプロフェッショナルの必要性を排除できそうにないと、(ISC)2 European Advisory Boardメンバーのイオヌット・イオネスク氏はくぎを刺す。
「問題は、こうしたツールは全て、組織の環境を熟知しているスペシャリストが設定する必要があるということだ。つまり、ツールより先に人間がコンテキストを理解していなければならない」(イオネスク氏)
うまく設定された賢いツールには、数えきれないほどのメリットがあるかもしれない。だがそれを過大評価すべきではないとイオネスク氏は言う。たとえツールがそれなりのレベルのコンテキストを取り込んで、理にかなった行動を提案することができたとしても、適切なリスク回避戦略を立てるためのビジネスワークフローと複雑性を理解するためにはさらなる分析が必要だ。「もしコンテキストを追加するだけで解決するのなら、セキュリティの観点から組織全体をモデリングするエキスパートシステムを誰かが考案しただろう。そして、情報セキュリティプロフェッショナルは失業に追い込まれていたはずだ」と同氏は言う。
コンテキスト認識型セキュリティツールはセキュリティプロフェッショナルにとって、助けが増えることを約束するものではある。だがサプライヤーの投資回収率の計算のみを根拠に調達を決めてはいけないと同氏はアドバイスする。「こうしたコンテキスト認識型次世代技術のサプライヤーはセキュリティと事業上のメリットを宣伝するが、ユーザー組織はそれを信用して不必要に飛びつくことには慎重になるべきだ」
Computer Weekly日本語版最新号のお知らせ
「施策のスピード感が足りない」「あまりにも標準的」と酷評されるGoogle Compute EngineはAWSに対抗できるのか?
■Computer Weekly日本語版 最近のバックナンバー
Computer Weekly日本語版 1月8日号:オープンソースハードウェアになるデータセンター
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握 -
製品資料
[株式会社マクニカ] 「脆弱性総まとめ」解説 被害事例から考える必須の対策ポイント -
製品資料
[Splunk Services Japan合同会社] サイバー脅威「トップ50」完全解説ガイド、新たな攻撃手法に対抗するには -
製品資料
[株式会社うるる] 「入札市場」完全ガイドブック:メリットから資格取得のポイントまで -
市場調査・トレンド
[株式会社うるる] はじめての「自治体/官公庁入札」 必要な知識がすぐに学べる入門ガイド
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
5
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
6
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
7
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
8
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
9
「IoT通信環境の構築・運用」に関するアンケート
-
10
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー