一、ネットワーク境界がもはや物理的境界と等しくなくなったとき
企業のネットワークセキュリティ構築は、長らく一つの基本的前提に依存してきた。すなわち、ネットワーク境界は明確であるという前提である。ファイアウォールが内部ネットワークと外部ネットワークの境界を画定し、ゲートウェイ装置が異なるセキュリティドメイン間のデータフローを制御し、IT管理者はいくつかの重要なノードを守るだけで、全体のセキュリティ態勢を把握できるという考え方である。
この前提は今日、もはや成立し難くなっている。リモートワークにより、従業員は家庭のネットワーク、カフェ、空港から企業システムにアクセスする。クラウドコンピューティングにより、業務システムは複数のパブリッククラウドとプライベートクラウド環境に分散している。モバイルデバイスにより、同じ従業員が一日のうちに三つから四つの異なるネットワーク経路を通じて企業リソースにアクセスする。ネットワーク境界はもはや物理的なデータセンター出口にあるファイアウォールではなく、企業リソースにアクセスしている每一台の端末デバイスなのである。
この変化がもたらす直接的な結果は、以下の通りである。すなわち、端末自体が制御されていなければ、ネットワーク層のセキュリティポリシーは形骸化する。マルウェアに感染したノートパソコンがVPNを通じて企業の内部ネットワークに接続した後、ファイアウォールはそれを阻止しない。なぜなら、それは正規の認証情報を使用しているからである。未承認の個人デバイスがWi-Fiを通じてオフィスネットワークに接続した後、准入システムがMACアドレスのみを検査するのであれば、同様にそれが安全かどうかを判断できない。ネットワークセキュリティの起点は、「パイプを守る」ことから「端点を管理する」ことへと移行しつつある。
Ping64端末セキュリティ管理ソリューションにおけるネットワークセキュリティ能力は、まさにこの論理に沿って展開されている。すなわち、端末をアンカーとし、ネットワークアクセス制御、不正外部接続管理、ネットワークトラフィック監査、信頼できるネットワークアクセスの四層の能力を通じて、端末側に継続的に有効なネットワーク行動管理制御体系を構築するのである。
二、ネットワークアクセス制御:権限をプロセスレベルまで精确化する
ほとんどの企業のネットワークアクセス制御における做法は、「IPごとに許可または遮断する」というものである。研究開発ネットワークセグメントはコードリポジトリにアクセスでき、オフィスネットワークセグメントはOAシステムにアクセスでき、本番ネットワークセグメントは運用保守端末のみ接続を許可する。このネットワークセグメントまたはIPアドレスに基づく制御方式は、端末数が限られ、ネットワーク構造が安定している環境では機能するが、端末タイプが多様化し、人員の流動が頻繁な今日においては、二つの克服困難な問題に直面する。
第一の問題は「端末アイデンティティと使用者の不一致」である。一台のオフィスコンピュータは午前中は正規社員が使用し、午後には一時的に外部委託人員に貸し出されることがある。一台のテスト端末は複数のプロジェクトチームに同時に共用されることがある。IPアドレスに基づくアクセス制御は「誰がこのデバイスを現在使用しているか」を区別できず、したがってユーザーアイデンティティに応じて権限を動的に調整することもできない。
第二の問題は「アプリケーションレベルの権限の欠如」である。従来のネットワークアクセス制御は通常、「端末が特定のネットワーク領域にアクセスできるかどうか」のみを管理制御し、「端末上のどのアプリケーションがアクセスを開始しているか」を区別しない。一台のオフィスコンピュータ上で、WeComがネットワークにアクセスするのは正常であるが、同じ端末上の迅雷や未承認のリモートコントロールソフトウェアが同じネットワークにアクセスするのは、明らかなリスク行為である。
Ping64のネットワークアクセス制御能力は、管理制御の粒度を「端末レベル」から「プロセスレベル」へと前進させる。管理者はポリシーを設定できる。すなわち、承認されたプロセスリスト内のアプリケーションのみが特定のネットワーク領域にアクセスすることを許可し、非承認プロセスのネットワークリクエストは端末側で直接遮断する。これは、たとえ一台の端末がマルウェアに感染したとしても、悪意あるプロセスがその端末を通じて企業の中核業務システムにアクセスできないことを意味する。同時に、アクセス権限はユーザーアイデンティティ、端末コンプライアンス状態と連動し、従業員の異動や端末セキュリティベースラインの未達時には、ネットワークアクセス権限が自動的に調整され、管理者の手動介入を必要としない。
等保コンプライアンスの観点から見ると、この能力は「ネットワークアクセスを制御する」および「ユーザーを身份識別する」という要求に直接応えている。アクセス制御ポリシーはもはや静的なACLリストではなく、アイデンティティ、デバイス、プロセス、時間など複数の次元に基づく動的な意思決定である。
三、不正外部接続管理:セキュリティ境界を迂回するあらゆる経路を封鎖する
企業ネットワークにおいて真に危険な行為は、しばしば「何にアクセスしたか」ではなく、「何を迂回したか」である。
一台のオフィス端末がモバイルホットスポットを通じて外部ネットワークに接続し、内部ファイルを個人のクラウドストレージにアップロードする。一台の本番ネットワーク端末がUSBネットワークアダプタを通じて第二のネットワークカードを確立し、本番データを外部に転送する。一台の研究開発端末が未承認のVPNトンネルを通じて外部サーバーに接続し、コードを同期して持ち出す。これらの行為の共通の特徴は、それらが企業が配備したすべてのネットワーク層セキュリティデバイスを迂回していることである。ファイアウォールはトラフィックを見ておらず、DLPはコンテンツを検査しておらず、監査システムは記録を残していない。
不正外部接続管理が解決すべき核心的な問題は、まさにこれである。すなわち、端末が企業のセキュリティ境界を迂回するあらゆる経路を封鎖することである。
Ping64の不正外部接続管理能力は、端末側でネットワーク接続行為を継続的に監視し、未承認のネットワーク接続方式を識別し遮断する。具体的には、システムは端末が以下の方式を通じて外部接続を確立しようとしているかどうかを検出できる。未承認の無線ネットワークカードまたはUSBネットワークアダプタ、携帯電話のUSBテザリング、未承認のVPNクライアント、プロキシサーバーまたはトンネルツール、およびデュアルネットワークカードブリッジなどの行為である。
不正外部接続行為が発見されると、Ping64はプリセットされたポリシーに従って応答アクションを実行する。一般的な違反行為に対しては、ログを記録しアラートを発するのみでよい。高リスク行為に対しては、そのネットワーク接続を直接遮断し管理者に通知できる。繰り返し違反する端末に対しては、自動的に修復ゾーンに隔離し、管理者がコンプライアンスを確認した後にのみネットワーク権限を復元できる。
この能力の価値は等保コンプライアンスにおいて特に顕著である。等保2.0は「非承認デバイスが私的に内部ネットワークに接続する行為を発見できること」および「内部ネットワークユーザーが私的に外部ネットワークに接続する行為を発見できること」を明確に要求している。Ping64の不正外部接続管理は、この要求を「事後監査」から「リアルタイム遮断」へと引き上げ、コンプライアンス要求を真に実行可能な技術的制御として落地させる。
四、ネットワークトラフィック監査:すべてのネットワーク通信に跡を残す
ネットワークアクセス制御と不正外部接続管理は「接続できるかどうか」の問題を解決したが、企業はもう一つの層の問題に答える必要がある。すなわち、端末がネットワークに接続した後、一体何を伝送しているのかということである。
この問題の答えは、ネットワーク層のトラフィックミラーリングだけでは解決できない。ネットワーク層では、暗号化トラフィック(HTTPS、TLS)の割合がすでに90%を超えており、従来の深層パケット検査(DPI)が暗号化トラフィックから抽出できる情報は非常に限られている。もし監査システムが「ある端末があるIPアドレスと暗号化接続を確立した」ことだけを見て、その接続が正常な業務システムアクセスに対応するのか、それともデータ外部送信に対応するのかを知ることができなければ、監査の価値は大きく損なわれる。
Ping64のネットワークトラフィック監査能力は端末側から着手し、ネットワークプロトコル分析に基づいて、端末プロセス情報、ユーザーアイデンティティ、アクセス対象を組み合わせて関連分析を行う。システムが識別する次元には、ネットワーク通信を開始したプロセス名およびパス、対象IPアドレスとポート、通信プロトコル種別、データ伝送量、通信時間規則などが含まれる。これらの次元のクロス分析を通じて、システムは異常トラフィックパターンを識別できる。例えば:
- ある端末が非勤務時間帯に海外のIPアドレスへ大量のデータを継続的に伝送している;
- ある非承認プロセスが既知のマルウェアC2サーバーへの接続を頻繁に試みている;
- ある端末が短時間内に複数の内部サーバーに対してポートスキャン行為を開始している;
- あるユーザーの端末が業務と無関係な高リスクウェブサイトに頻繁にアクセスしている。
すべてのネットワーク通信記録はPing64統合監査センターに保存され、端末、ユーザー、時間、プロトコル種別、対象アドレスなどの次元で検索およびエクスポートが可能である。セキュリティインシデント発生後、管理者は特定の端末の特定の時間ウィンドウ内における完全なネットワーク行動軌跡を迅速に復元でき、インシデント溯源とコンプライアンス監査に証拠サポートを提供する。
五、信頼できるネットワークアクセス:基準を満たさなければ通過させない
ネットワークアクセス制御、不正外部接続管理、トラフィック監査はネットワーク行動管理制御の基礎能力を構成するが、企業はさらに統一された「准入判断」メカニズムを必要とする。すなわち、端末がネットワークに接続する前に、それが信頼できるかどうかをまず確認することである。
従来のネットワーク准入制御(NAC)は通常、802.1X認証またはMACアドレスホワイトリストに基づいて「接続を許可するかどうか」を判断するが、この方式は「このデバイスが登録されているかどうか」にしか答えられず、「このデバイスが現在安全かどうか」には答えられない。すでに登録されているがウイルスに感染し、重要パッチを適用しておらず、またはウイルス対策ソフトを無効にしている端末が、MACアドレスのみでネットワーク接続を許可された場合、准入制御はその意味を失う。
Ping64の信頼できるネットワークアクセス能力は、准入判断を「アイデンティティ認証」から「継続的コンプライアンス検証」へとアップグレードする。端末がネットワークに接続する前に、Ping64クライアントは以下のコンプライアンス項目を自動的に検査する。オペレーティングシステムのパッチがベースライン要件を満たしているか、ウイルス対策ソフトが稼働しウイルスデータベースが最新バージョンであるか、Ping64クライアント自体が正常に稼働しているか、高リスクソフトウェアまたは違反プロセスが存在しないか、セキュリティ設定が企業ポリシーに適合しているか。
すべてのコンプライアンス項目が基準を満たした場合にのみ、端末はネットワークへの接続を許可される。端末が信頼できるネットワークルールに適合しない場合、システムはプリセットされたポリシーに従って対応措置を実行する。軽微な不適合に対しては、修復リソースゾーン(パッチサーバー、ウイルス対策更新サーバーなど)へのアクセスのみに制限し、ユーザーに修復を促すことができる。重大な不適合に対しては、ネットワークアクセスを直接遮断しアラートを発する。すでにオンラインの端末について、セキュリティ状態が変化した場合(ウイルス対策ソフトが無効にされたなど)、システムはその信頼状態を再評価し、ネットワーク権限を動的に調整する。
この「継続的検証、動的調整」メカニズムは、ネットワークセキュリティを「一度の認証、長期的信頼」から「継続的検証、決して信頼しない」へと転換し、ゼロトラストセキュリティ理念の中核原則と一致する。
六、四層能力の協調ロジック
ネットワークアクセス制御、不正外部接続管理、ネットワークトラフィック監査、信頼できるネットワークアクセスの四つの能力は、Ping64プラットフォームにおいて独立して動作する機能モジュールではなく、「端末ネットワーク行動の全ライフサイクル」を中心に形成された協調体系である。
端末がネットワークに接続する前には、信頼できるネットワークアクセスがコンプライアンス検証を行い、通過させるかどうかを決定する。端末がネットワークに接続した後には、ネットワークアクセス制御がプロセスとユーザーアイデンティティに基づいてアクセス可能なネットワークリソースを精细に管理制御する。端末の稼働過程中には、不正外部接続管理がセキュリティ境界を迂回しようとしているかどうかを継続的に監視する。ネットワーク通信が発生した際には、トラフィック監査が各接続の内容特徴と行動パターンを記録し分析する。
四層の能力は同一のデータ基盤とポリシーエンジンを共有する。信頼できるネットワークアクセスのコンプライアンス検査結果は、ネットワークアクセス制御と連動して権限を調整できる。不正外部接続管理が発見した異常行為は、トラフィック監査によるその端末の深度分析をトリガーできる。トラフィック監査が識別したリスクパターンは、逆に信頼できるネットワークアクセスのコンプライアンスベースラインを最適化できる。この協調効果により、Ping64のネットワークセキュリティ能力は四つの独立した機能の単純な積み重ねではなく、継続的に稼働し相互に強化し合うガバナンスクローズドループとなっている。
リモートワークの常態化、端末タイプの多様化、コンプライアンス要求の精细化を経験している企業にとって、Ping64端末セキュリティ管理ソリューションにおけるネットワークセキュリティ能力は、端末側からネットワーク防線を再構築するための実行可能な道筋を提供する。ネットワーク境界は消滅し得るが、ネットワーク行動の管理制御は消滅すべきではない。