脱VPNは必要なのか【中編】
脱VPNを実現する「SDP」と「SASE」とは? VPNとの違いは
VPN(仮想プライベートネットワーク)は重要な技術だが、現在では企業にとって必ずしも安全なツールとは限らない。VPN以外のリモートアクセス技術の特徴とは。
VPN(仮想プライベートネットワーク)は企業が安全にネットワークを利用するための技術として重要な役割を果たしてきた。しかしネットワークが複雑化し、脅威が増している現状では、必ずしも企業にとって適切なツールではない。
VPNからの移行先の技術として「SDP」(ソフトウェア定義境界)と「SASE」(セキュアアクセスサービスエッジ)がある。それぞれの特徴を説明する。
SDPとは何か
併せて読みたいお薦め記事
連載:脱VPNは必要なのか
併せて読みたいお薦め記事
脱VPNの前にVPNを理解する
SDPは、セキュアなリモート接続を実現する技術だ。エンドユーザーやデバイスを信頼できないものとして扱う「ゼロトラストセキュリティ」の考え方に基づいており、アクセスする場所に関係なく、権限のないエンドユーザーからネットワークにあるリソースを見えなくする。ファイアウォールなど、ネットワークの内と外の境界を定義して防御するセキュリティ技術とは根本的に異なる。
SDPは、エンドユーザーと特定のリソースの間に、状況に応じて動的にセキュアな暗号化接続を確立する。ゼロトラストモデルに基づくネットワークセキュリティ技術だ。SDPはエンドユーザーのID、デバイス、状況を検証してアクセスしてよいか否かを判断する。
エンドユーザーやデバイスにアクセスを許可する場合でも、SDPはアクセスできるリソースを限定する。エンドユーザーはアクセス権限のないリソースの存在さえ感知できない。これにより、企業全体の攻撃対象領域を大幅に削減し、ネットワーク内でのサイバー攻撃の横展開リスクを抑えることができる。
SDPはオンプレミスインフラとクラウドサービスが混在するハイブリッドなIT環境を保護しやすい他、テレワークやBYOD(私物端末の業務利用)の保護にも役立つ。多要素認証(MFA)やその他のID検証ツールと連携させることで、セキュリティをさらに強化できる点もSDPの特徴だ。
SASEとは何か
SASEは、セキュリティとネットワークを統合したクラウドベースのアーキテクチャだ。クラウドサービスを通じてセキュリティ機能とネットワーク機能を1つにまとめて提供するため、セキュリティとネットワークが分離している従来の構成から脱却することができる。
SASEの主なセキュリティ機能は次の通りだ。
- FwaaS(Firewall as a Service)
- SWG(Secure Web Gateway)
- CASB(Cloud Access Security Broker)
- ZTNA(Zero Trust Network Access)
これらの機能は連携して動作し、従来のオンプレミス型のセキュリティツールに頼ることなく、どの場所からもエンドユーザーが必要なリソースにセキュアにアクセスできるようにする。
SASEの強みは拡張性だ。クラウドサービスとオンプレミスインフラを併用する「ハイブリッドクラウド」や複数の異なるクラウドサービスを併用する「マルチクラウド」、テレワークなどさまざまなIT環境で活用できる。クラウドサービスとして提供されるため、さまざまなセキュリティ機器を設置する必要がなく、コストを削減し、管理を簡素化できる可能性がある。
SASEはネットワークのパフォーマンスも向上させる。例えば、従業員がオフィスなどからアプリケーションを利用する際にデータセンターのネットワークスイッチを経由してトラフィック(ネットワークを流れるデータ)をルーティングする場合、レイテンシ(遅延)が発生する。SASEではエンドユーザーが、企業が自社で保有するデータセンターではなく、ベンダーが提供する最も近いPoP(Point of Presence:接続拠点)を経由して通信する。これにより、データ転送を高速化でき、UXの向上が期待できる。
セキュリティ企業Tufin Software TechnologiesのフィールドCTO(最高技術責任者)エレズ・タドモル氏は「SASEはレイテンシを大幅に削減し、世界中のテレワーカーの生産性を向上させる可能性がある」と述べている。
まとめると、SASEはレイテンシを最小限に抑えることでパフォーマンスを向上させる。従来型のVPNがデータセンターを経由してネットワークを利用する代わりに、SASEはベンダーのPoPを経由することで遅延を削減できる可能性がある。
最も適切なツールは
リモートアクセスの技術およびツールとしてVPNとSDP、SASEを紹介した。どのツールが適しているかは、企業の状況やニーズによる。
VPNはリモート接続をそれほど必要としない小規模組織や、デジタルフットプリント(オンライン活動の履歴)を残したくない個人にとっては良い選択肢だ。VPNは導入や運用が容易なため、小規模かつそれほど複雑でないネットワークを保護したい場合に適している。
AI(人工知能)などさまざまなアプリケーションやデータを活用している大企業にとってVPNは不適切な可能性がある。セキュリティリスクが複雑化しており、従来型の境界ベースのセキュリティ技術であるVPNは、AI(人工知能)技術の普及により出現した高度なサイバー攻撃に対処するには不十分だ。企業が利用するAI駆動のアプリケーションは大抵の場合、機密データを扱っており、AIを標的としたマルウェアやサイバー攻撃が生まれている。
SDPは、ゼロトラストセキュリティに基づいている。ゼロトラストセキュリティはAIアプリケーションとその機密データを保護するために不可欠な考え方だ。SASEは、セキュリティ機能とネットワーク機能を単一のクラウドサービスに統合する。複数の拠点を持ち、クラウドサービスの活用を重視する大企業に適したアーキテクチャだ。
次回は、どのような場合にVPNからSDPやSASEに移行するのが適切なのかを考察する。
Computer Weekly発 世界に学ぶIT導入・活用術
米国Informa TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー