検疫ネットワーク再入門【第4回】
検疫ネットワークの実際:ユニアデックス編
ユニアデックスは、6月1日に「ネットワーク検疫ソリューション」を発表している。このソリューションは、PFUの検疫ソフトウェア「iNetSec Inspection Center」をベースとしており、3種類の制御方式に対応している。
検疫ネットワークと名のつく製品やサービスは、多くのメーカーから提供されている。「検疫」「隔離」「治療」といった基本的なプロセスは同一だが、その内容や構成はさまざまだ。ソフトウェアで構成されているものもあれば、ハードウェアで構成されるものもあり、トータルソリューションとして提供されているものもある。そこで、実際に提供されているサービスについて、メーカーに直接お話を伺い紹介していく。
今回は、ユニアデックスの「ネットワーク検疫ソリューション」を紹介する。このソリューションは、PFUの検疫ソフトウェア「iNetSec Inspection Center」をベースに、「ゲートウェイ方式」「NAC方式」「IEEE802.1x方式」の3種類の制御方式に対応している。大規模から小規模まで、さまざまな企業のネットワークに柔軟に対応できることが特徴だ。
ここでは本ソリューションを開発した背景や製品の概要、実際に企業が導入する際のポイントなどをまとめていく。
ユニアデックスならではのマルチベンダーソリューション
ユニアデックスは、日本ユニシスからネットワークに特化した会社として分社化したという経緯を持つ会社だ。そのため、基本的にネットワークに強く、技術者の多い会社となっている。パートナー企業も多く、ユーザー企業のニーズに最適な製品を組み合わせてマルチベンダーのソリューションを提供することを得意としている。もちろん、複数のベンダー製品をつなぐ部分は、ユニアデックスが技術開発している。
ユニアデックスが2006年6月1日に発表した「ネットワーク検疫ソリューション」は、PFUの検疫ソフトウェア「iNetSec Inspection Center」をベースとしたもので、「ゲートウェイ方式」「NAC方式」「IEEE802.1x方式」の3種類の制御方式に対応するソリューションだ。「iNetSec」を検疫サーバとし、ネット上にある検疫辞書と同期することで、常に最新のセキュリティポリシーを維持できる。運用性の高さが一番の特徴となっている。
3種類の制御方式に対応していることも大きな特徴だ。「ゲートウェイ方式」は、iNetSecによる検疫サーバと「Net'AttestEPS」などの認証サーバ、それにアルバワイヤレスネットワークス社製のスイッチ「ARUBA Mobility Controller」の組み合わせによって提供されるソリューションである。ARUBA Mobility Controllerをゲートウェイ装置として活用し、検出と隔離を行う方式だ。このスイッチは本来、無線LAN用のスイッチであるが、有線LANにも対応しており、高機能なファイアウォールを内蔵している。
ここで新たに接続されたPCを検出し、iNetSecで検疫を行った結果に応じてファイアウォールをダイナミックに切り替える。例えるなら企業のネットワークのゲートウェイ部分に関所を設けるようなイメージだ。基本的にはクライアントPCにエージェントをインストールするが、エージェントレスにも対応する。外部からPCを接続した場合、認証を経た後に検疫が行われ、問題がある場合は治療を促す。エージェントレスでは、ActiveXによるWebブラウザベースの画面から操作することになるため、比較的オープンな場所での検疫に適している。
オプションでWinnyなどの禁止ソフト対策に対応
「NAC方式」は、シスコシステムズが提唱するNAC(Network Admission Control)対応機器を使用する検疫ネットワークだ。NAC構想には50社以上のベンダーが参加しており、幅広い機器に対応することが可能になっている。NAC対応のスイッチやルータ、VPN製品を検出、隔離に使用し、検疫サーバとしてiNetSec、認証サーバとして「Cisco Secure ACS」を使用する。NACを重点的に採用している理由は、NACが検疫ネットワークの標準化の流れの1つになっていることと、ユニアデックスがシスコシステムズのゴールドパートナーになっているためだという。
また、「Catalyst2960」などのL2スイッチでVLAN制御する「L2802.1X方式」、「Catalyst3750」などのL3スイッチでACL制御する「L2IP方式」、ルータでACL制御する「L3IP方式」の3種類に対応しており、上記の製品のほか、クライアントPC側に「CTA(Cisco Trust Agent)」の導入と、CTAに対応したプラグインソフトウェアが必要となる。シスコシステムズ製品を導入している環境であれば、アドイン感覚で検疫ネットワーク機能を効率よく追加できる。
「IEEE802.1x方式」は、その名の通りにIEEE802.1x対応機器を検知、隔離に使用する方式で、これにiNetSecによる検疫サーバと「Net'AttestEPS」などの認証サーバを組み合わせる。IPアドレス取得前の検疫が可能であるため、強固なセキュリティを構築できる。また、ユーザー単位でのアクセス権限の割当ができるようになっている。もちろん、802.1xに対応した機器であれば、無線LANと有線LANの両方の環境に対して適用可能だ。
検疫を行うiNetSecでは、Windowsのサービスパックやセキュリティパッチ、主要3社のウイルス対策ソフトの定義ファイルなどをチェックするが、新たに禁止ソフト対策機能がオプションとして追加される。このオプションでは、クライアントPCのハードディスク内を詳細にチェックし、ファイル名などから禁止ソフトを検出、Winnyなどがインストールされている場合は検疫が失敗するようになっている。禁止ソフトは自由に設定でき、反対にOfficeなど企業で必須と設定しているソフトが入っていない場合に警告を表示することも可能だ。
ユーザーの環境に合わせた自由度の高い導入が可能
セキュリティポリシーの設定はiNetSec上で行うことになるが、グラフィカルで分かりやすいインタフェースを採用しており、必要な項目にチェックを入れていくだけで設定は完了できるので、悩むことはないだろう。もちろん、セキュリティポリシーの設定すべてを自動設定とすることも可能だ。また、Windowsのセキュリティパッチに対しては、公開された日から1週間までの間に適用するといった設定もできるようになっている。
マルチベンダーのノウハウを積み重ねた強み
ネットワーク検疫ソリューションは、3種類の制御方式に対応している上に、それぞれの機器構成の自由度が高いことが特徴だ。この製品構成は、複雑になりがちなネットワークを少しでも分かりやすくするため、ユニアデックスでも苦労した点であるという。マルチベンダーのノウハウを積み重ねているユニアデックスならではの特徴と言えるだろう。
導入を検討する場合は、まず自社のネットワーク構成がどのようになっているかを確認すればよい。もしシスコシステムズ製品、特にNAC対応製品がすでに使用されていれば、もっとも容易に導入できる。また、社内のネットワークの要所に関所を設けて検疫を実施したいのであれば、「ゲートウェイ方式」が最適だ。既存のネットワークにARUBA Mobility Controllerを組み込み、iNetSecと認証サーバを導入すればよい。エンドポイントのセキュリティを強固にしたいのであれば、「NAC方式」か「IEEE802.1x方式」を選べばよく、最適な構成を選びやすくなっている。
対応クライアント数と導入の際のポイント
6月に発表以来、問い合わせ件数は非常に多い。今すぐに導入したいという声もあれば、ネットワークの更改のタイミングに合わせて導入したいという声も多いそうだ。更改の理由はさまざまだが、会社の引っ越しや無線LANの刷新などのタイミングに合わせて、検疫ネットワークを導入したいというケースが多いという。なお、ネットワーク検疫ソリューションは、小規模から大規模まで幅広い企業規模に対応するが、PC500台から1000台規模が中心になっているという。クライアント数は、かなりの幅で対応することが可能だが、大規模になる場合は冗長化や負荷分散などを考慮して、サーバの増強が必須となる。もっとも、数千クライアント規模であれば1台で対応できるという。
具体的な導入期間は、1~2カ月が平均的だという。ただし、ネットワーク全体の見直しを行う場合などは1年かかることもあるので、適用したい日程から逆算していくとよいだろう。
ユニアデックスでは、さまざまな製品を組み合わせてソリューションを提供しているが、それを構成するひとつひとつの機器に対し、しっかりと技術的な検証が行われていることが強みだという。「まずはご相談ください」との言葉をいただいた。
Copyright © ITmedia, Inc. All Rights Reserved.
新着ホワイトペーパー PR
-
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは -
技術文書・技術解説
[フォーティネットジャパン合同会社] AIランサムウェアに勝つ 自律型エンドポイント管理導入で確認すべき条件4つ -
技術文書・技術解説
[フォーティネットジャパン合同会社] LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント -
製品レビュー
[ネットアップ合同会社] 研究分野でAI活用が進まない? 真の成果につなげるデータ管理の在り方とは -
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
2
デンソークリエイト、Excelからの移行も簡単に行えるプロジェクト管理ツールを発表
-
3
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
-
4
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
5
二極化する生成AI活用 「一部の社員しか使いこなせない」をどう解消すべきか
-
6
「Apple Watch」、読者の95%は「仕事で使える」、5%は何に不満?
-
7
「クラウドDR」4大基礎用語 クラウドバックアップやDRaaSとの違いは?
-
8
Claude Opus 5.5、GPT-6 Sol/Luna登場 情シスが迫られるモデル使い分け
-
9
高機能化が進む“タブレット型電子カルテ”は次の段階へ
-
10
なぜ情シスは評価されにくい? 読者調査で見えた「成果が見えない仕事」第1位は
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
-
4
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
7
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
8
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
9
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
10
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー