いきなり全社導入は危険
NAC製品の導入を成功させる4つのプロセス
コンプライアンスとポリシー適用のためにネットワークアクセスコントロール製品の導入を検討している企業のために、効果的な4段階の導入プロセスを紹介する。
あなたの会社でネットワークアクセス制御(NAC)製品をまだ使っていないとすれば、導入の準備中か、それとも導入に伴うメリットとデメリットについて社内で真剣に議論しているところなのだろうか。そうしたな状況にあるのはあなたの会社だけではない。世界中の企業がこの問題で苦労しているのだ。
事実、米国TechTargetが最近実施した調査では、回答者の30%近くが、セキュリティポリシー要件を技術的コントロールに対応させることが、2008年における最大のコンプライアンス課題になるだろうと答えている。多くのITプロフェッショナルは、この課題に対処するためにNAC技術に頼るようになるだろう。NACとは、規定されたセキュリティポリシーに基づいて、端末デバイスに対してネットワークリソースの利用を制限する技術だ。
購入の前にポリシー定義を
NACの導入を進めることを決めたら、適切な準備が不可欠だ。製品を購入する前に、社内に適用するポリシーとコンプライアンス要件が定義されている必要がある。NACの導入をサポートするディレクトリ/ネットワークインフラの準備も不可欠だ。この準備には意外なほど多くの労力とコストが掛かる。Infonetics Researchによる最近の調査では、初めてNACを導入する企業の場合、プロジェクト予算の約3分の2をネットワークスイッチインフラのアップグレードに費やしている。例えば、ロールベースのNAC判定をサポートするには、ディレクトリ構造に属性を追加する必要があるかもしれない。また、スイッチでVLANの動的割り当てをサポートするために、ハードウェアやファームウェアのアップグレードが必要になることもあるだろう。
NAC製品を選定したら、いよいよ導入となるわけだが、わたしがお勧めするのは以下の4段階の導入プロセスだ。
フェーズ1:試験導入
本格的なITプロジェクトでは、最初に試験的な導入を行うのが賢明だ。NAC導入プロジェクトの場合はなおさらそうだ。すべてのネットワークユーザーおよび彼らのPCでの使い勝手に影響するからだ。試験導入では、「友好的ユーザー」のグループ(新しい技術を試すのに意欲的で、プロジェクトの前進のためなら多少の不便はいとわないユーザーのグループ)に協力してもらう必要がある。NACクライアントをPCにインストールするのを嫌がらず、NACポリシーを調整する間、実験に協力してくれるグループがあれば、作業が非常に楽になる。ただし、このパイロットグループを技術知識のあるユーザーに限定してはいけない。さまざまな業務部門のユーザー、すなわち職務内容も違えば技術的な経験も異なるユーザーを代表するサンプルを確保すべきだ。パイロットグループを構成するユーザーが多様であれば、全社的なNAC導入がユーザーに与えるインパクトをより正確に評価することができるからだ。
試験導入期間は、クライアントベースのツールとクライアントレスツールの効果を試す機会を提供してくれる。パイロットグループはテストベッドだと考えればよい。特定のクライアントあるいは製品が特定グループのユーザーにどんな影響を与えるのかよく分からない場合は、試験導入の対象にそのグループを含め、最初にそのクライアント/製品をテストすればいい。試験導入フェーズの狙いは、ディレクトリとシングルサインオン問題の調整および暫定的なポリシーの影響を評価することだ。
フェーズ2:モニタリングモードでの導入
試験導入が無事完了したら、次は全社的にNACの導入を開始する段階だ。大抵の場合、「ビッグバン」方式でネットワーク全体にいきなりNACを導入するよりも、段階的な導入戦略の方が望ましい。
段階的な導入を行う方法は幾つかある。選択肢の1つとして、個々の都市、建物あるいはフロアにNACを順番に導入するという地理的分割方式がある。また、有線ネットワークよりも先に無線ネットワークにNACを導入するという方法もある。業務部門単位で順次導入を進めていく方が理にかなっている企業もあるだろう。導入戦略の策定基準は企業によって異なる。
NACの導入を成功させる上でカギとなるのは、「最初にモニタリング」というアプローチを採用して影響の少ない導入から始めることだ。すなわち、NAC製品にネットワークをモニタリングさせ、それが下す判断を報告させるだけにとどめ、実際にはネットワークへのアクセスを禁止しない。
フェーズ3:ユーザー教育とシステム修正
「最初にモニタリング」方式の導入の結果によっては、さらに相当な作業が必要なこともある。クライアントツールを導入したPCがかなりの割合でコンプライアンスチェックに引っ掛かるようであれば、ポリシー違反を引き起こしている原因を調べる必要がある。問題となっているポリシーが厳し過ぎるだけかもしれないという可能性も排除してはならない。
ポリシーが妥当であると見なされた場合、次のステップはユーザー教育とシステム修正を組み合わせたプログラムを立ち上げることである。かなりの割合のデバイスがポリシーチェックに引っ掛かるようなネットワークアクセス許可基準を適用すれば、大混乱が起きることは間違いない。すぐに、いら立つユーザーコミュニティー、そして悲鳴を上げる技術サポートスタッフの両方からの不満の声にさらされることになるだろう。例えば、ウイルス対策シグネチャを毎日アップデートするようユーザーに要求する場合、かなりの部分を占めるユーザーがソフトウェアのアップデート頻度を週1回に設定していることが分かっていれば、彼らに設定の修正方法を教える方が、ポリシー違反をしたときに接続を遮断するより合理的だ。この点を間違えると、次のステップが、NAC製品を「将来的な検討」用として戸棚にしまい込むということになりかねない。
フェーズ4:コンプライアンスチェック
試験導入、モニタリングモードでの評価、そしてユーザー教育/デバイス修正プログラムがすべて無事完了したら、次は強制モードでのNACアプローチの実施を検討する段階だ。その際、NACは社内コンプライアンスの健全な状態を維持するためのエンタープライズシステムであって、ユーザーを過酷なセキュリティポリシーに無理やり従わせるためのツールではないという認識を持つことが大切だ。
合理的かつ慎重なアプローチで臨むのであれば、NAC技術を社内に導入するのに何も恐れることはない。上記の4段階のプロセスに従うことにより、情報セキュリティ担当者および彼が属する組織は、ポリシー適用とコンプライアンスチェックにおいてNACの恩恵を受けることができるだろう。
本稿筆者のマイク・チャップル氏は、ノートルダム大学のITセキュリティプロフェッショナル職を務めており、CISA(公認情報システム監査人)、CISSP(公認情報システムセキュリティプロフェッショナル)の資格を持つ。米国国家安全保障局と米国空軍に情報セキュリティ研究員として勤務した経験がある。「CISSP: Cissp Certified Information Systems Security Professional」や「Information Security Illuminated」(共著)など、情報セキュリティに関する数冊の著書がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[o9ソリューションズ・ジャパン株式会社] 「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略 -
製品資料
[o9ソリューションズ・ジャパン株式会社] 「サプライチェーン最適化」実践ガイド:効果的な意思決定を実現する秘訣とは? -
製品資料
[株式会社リンプレス] 非デジタル/IT人材を「自走するDX推進者」に変えるための育成ロードマップ -
市場調査・トレンド
[ワンアイルコンサルティング株式会社] AI時代の組織設計:「判断と責任」を人に残すための2つの原則とは? -
技術文書・技術解説
[ワンアイルコンサルティング株式会社] システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
2
ソフトウェア開発生産性向上に取り組む企業は4割 調査で学ぶ「停滞」の正体
-
3
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
4
クラウド資格コレクターは評価されない? 年収1000万を分ける“OSの理解度”
-
5
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
6
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
7
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
8
「配信に1カ月」の代償 カルビーがLINE運用で外部依存を断ち切った理由
-
9
なぜクラウド全盛の今「メインフレーム」が再び脚光を浴びるのか
-
10
フィッシング詐欺の説明として最も正しい記述は?
ホワイトペーパーランキング PR
-
1
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
4
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
5
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
6
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
7
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
8
「問題が深刻化しやすいプロジェクト管理」から脱却する方法とは?
-
9
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
10
NTTドコモが実践したクラウド統合監視 業務量2倍でも残業削減を実現できた理由
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー