セグメント化されていないネットワークを攻撃者が悪用してマルウェアを拡散し、機密データにアクセスするセキュリティインシデントが多数発生したことを受け、従来のネットワークアーキテクチャでは脅威の横方向の移動を阻止できないケースが多いことが明らかになりました。このブログでは、ネットワークセグメンテーションが潜在的な侵害を効果的に封じ込め、攻撃対象領域を最小限に抑え、規制基準へのコンプライアンスを強化し、最終的に組織のセキュリティ体制を強化する方法について説明します。
ネットワークセグメンテーションとは、ネットワークをより小規模で明確なサブネットワーク(セグメント)に分割することで、セキュリティ、パフォーマンス、管理性を向上させるセキュリティ技術です。このアプローチは、潜在的な侵害を抑制し、攻撃対象領域を縮小し、規制基準へのコンプライアンスを向上させることで、組織のセキュリティ体制を大幅に強化することができます。ここでは、ネットワークセグメンテーションのさまざまな側面と、それがセキュリティに与える影響、潜在的な課題、そしてベストプラクティスについて考察します。
ネットワークセグメンテーションの概要
ネットワークセグメンテーションとは、広大なネットワークをより小規模で独立したセグメントに分割し、それぞれに独自のセキュリティポリシーと制御を適用することです。この手法は、機密データやシステムへのアクセスを制限し、攻撃対象領域を縮小し、潜在的な侵害を封じ込めることで、セキュリティを強化します。
例1:人事部(HR)のコンピュータが1つのセグメントに、財務部のシステムが別のセグメントに、そして残りの企業ネットワークがさらに別のセグメントに配置されている企業ネットワークを考えてみましょう。各セグメントは、特定のアクセス制御によって互いに分離されています。例えば、人事部のスタッフは人事システムにはアクセスできますが、財務システムにはアクセスできません。また、その逆も同様です。このようなセグメンテーションにより、攻撃者が1つのセグメントへのアクセス権を得たとしても、他のセグメントに迅速に移動して機密情報を侵害することはできなくなります。
例2:ソフトウェア開発、顧客サポート、社内業務など、さまざまなサービスを提供するIT企業を想像してみてください。この企業は、ネットワークを次のように分割する可能性があります。
- 開発セグメント: このセグメントには、ソフトウェア開発チームが使用するすべてのシステムとサーバーが含まれます。開発者は、バージョン管理システム、開発ツール、テストサーバーにアクセスできます。
- カスタマーサポートセグメント: このセグメントには、顧客関係管理 (CRM) ソフトウェアやサポート チケット システムなど、顧客サポート チームが使用するシステムが含まれます。
- コーポレートセグメント: このセグメントには、電子メール サーバー、ファイル ストレージ、人事アプリケーションなどの一般的な企業機能に使用されるシステムが含まれます。

図: 例2に基づくネットワークセグメンテーションの基本的な流れ
ネットワーク セグメンテーションの主な目的は次のとおりです。
- サイバー脅威の拡散を抑制マルウェアなどのサイバー脅威が1つのセグメントに感染した場合、その脅威はそのセグメント内に封じ込められ、ネットワークの他の部分への拡散を防ぎます。例えば、顧客サポートセグメントが侵害された場合でも、開発セグメントとコーポレートセグメントは安全な状態を維持します。
- ネットワークパフォーマンスの向上ネットワークをセグメント化すると、輻輳が軽減され、トラフィックが分離されるため、全体的なパフォーマンスが向上します。各セグメントは処理するトラフィック量が少なくなるため、より効率的に動作できます。
- セキュリティ規制へのコンプライアンスの向上多くの業界では、機密データの保護に特定の対策を義務付ける厳格なセキュリティ規制が存在します。ネットワークセグメンテーションは、機密情報へのアクセスを特定のセグメント内の権限のある担当者のみに限定することで、これらの規制要件を満たすのに役立ちます。例えば、企業セグメント内の財務データは、他のセグメントの担当者による不正アクセスから保護されます。
ネットワークセグメンテーションの利点:ネットワークセグメンテーションは、組織にとって特にセキュリティの強化、ネットワークパフォーマンスの向上、規制基準への準拠の確保において、いくつかの重要な利点をもたらします。
- 違反の封じ込め: ネットワークセグメンテーションは、ネットワークセグメントを分離することで、攻撃者がネットワークを横方向に移動するのを防ぎます。つまり、攻撃者が1つのセグメントにアクセスしたとしても、そのセグメント内に閉じ込められ、ネットワークの他の部分に容易に侵入することはできません。例えば、マルウェアがカスタマーサポートセグメントに感染したとしても、開発セグメントやコーポレートセグメントへの拡散は防止され、機密情報や重要なシステムが保護されます。
- 攻撃対象領域の縮小: ネットワークセグメンテーションは、潜在的な攻撃者にさらされるシステムの数を制限します。それぞれに独自のセキュリティポリシーを適用した、より小規模で隔離されたセグメントを作成することで、全体的な攻撃対象領域が縮小されます。これにより、攻撃者が侵入するポイントが最小限に抑えられ、ネットワーク内の脆弱性を発見して悪用することが困難になります。
- 強化された監視と制御: 各ネットワークセグメントには、セキュリティポリシーと制御を個別に設定できます。このきめ細かさにより、ネットワークトラフィックをより正確に監視し、各セグメントへのアクセス権限をより適切に制御できます。例えば、開発セグメントへのアクセスを必要な従業員のみに制限し、トラフィックを綿密に監視して不審なアクティビティの有無を確認することができます。これにより、潜在的なセキュリティ脅威をより効果的に検知し、対応する能力が向上します。
- パフォーマンスを向上させた: ネットワークセグメンテーションは、輻輳を軽減し、帯域幅管理を改善することで、ネットワークパフォーマンスを最適化します。セグメント内のトラフィックを分離することで、各セグメントが処理するトラフィック量が減少し、データ転送速度が向上し、ネットワークリソースの効率的な利用につながります。例えば、開発セグメントからの大量のデータトラフィックが、カスタマーサポートやコーポレートセグメントで利用可能な帯域幅に影響を与えることなく、すべての部門のスムーズな運用を実現します。
- 企業コンプライアンス: 多くの業界では、厳格なデータセキュリティ規制が設けられており、厳格なデータ分離とアクセス制御が義務付けられています。ネットワークセグメンテーションは、機密データが適切に分離・保護されることで、組織がこれらの要件を満たすのに役立ちます。
インドの状況では、ネットワーク セグメンテーションは、組織が次のようないくつかの規制フレームワークに準拠するのに役立ちます。
- PCI DSS (Payment Card Industry Data Security Standard) では、不正アクセスを防ぐために、カード所有者のデータをネットワークの他の部分から分離することが義務付けられています。
- IT 法 2000 (情報技術法 2000) では、機密の個人データの保護が義務付けられ、情報システムをセキュリティで保護するための対策が義務付けられています。
- (近々施行される)デジタル個人データ保護法は、データのローカライゼーションやアクセス制御を含む厳格なデータ保護およびプライバシー要件を確立することにより、インド国民の個人データを保護することを目的としています。
- インド準備銀行(RBI)は、 銀行業界のサイバーセキュリティ フレームワークでは、重要な金融データとシステムを保護するためにネットワークのセグメント化の重要性を強調しています。
実装戦略:
ネットワークセグメンテーションとは、広大なネットワークを、それぞれにセキュリティポリシーと制御を適用した、より小規模で独立したセグメントに分割することです。ネットワークセグメンテーションを適切に実装することで、潜在的な侵害を抑制し、攻撃対象領域を縮小し、管理性を向上させることで、セキュリティを強化できます。
ネットワーク セグメンテーションを効果的に実装するためのいくつかの戦略を次に示します。
物理的セグメンテーション:これは、異なるネットワークセグメントごとに別々の物理ハードウェアを使用することを指します。
実装:
- 専用ハードウェア: セグメントごとに個別のスイッチ、ルーター、ファイアウォールを使用します。
- ケーブル配線: 異なるセグメントごとに物理的にケーブルを分離します。
VLAN(仮想ローカルエリアネットワーク)による論理セグメンテーション:VLANを使用すると、同じ物理ハードウェア上に複数の仮想ネットワークを作成できます。
実装:
- VLAN を構成する: スイッチに VLAN を設定して、ネットワーク トラフィックを論理的に分離します。
- VLAN タグ付け: VLAN タグ付け (IEEE 802.1Q) を使用して、VLAN 間のトラフィックを管理します。
- アクセス制御: ルータとスイッチにアクセス制御リスト (ACL) を実装して、VLAN 間のトラフィックを制御します。
サブネット化:ネットワークをより小さな論理的なサブネットワーク(サブネット)に分割すること。
実装:
- IP アドレスの計画: 各セグメントに異なるサブネットを定義する IP アドレス指定スキームを設計します。
- ルーティング: サブネット間のトラフィックを管理するためにルーターを構成します。
- アクセス制御: ACL とファイアウォール ルールを使用して、サブネット間のトラフィックを制限します。
ソフトウェア定義ネットワーク(SDN)によるマイクロセグメンテーション:SDN技術を用いた、ワークロードまたはアプリケーションレベルのきめ細かなセグメンテーション。
実装:
- SDN コントローラー: SDN コントローラーを展開して、ネットワーク トラフィックをプログラムで管理します。
- ネットワーク仮想化: ネットワーク仮想化を使用して、さまざまなワークロードまたはアプリケーション用に分離されたセグメントを作成します。
- ポリシーの適用: マイクロセグメント レベルでセキュリティ ポリシーを定義および適用します。
次世代ファイアウォール(NGFW)の使用:NGFWは、ディープパケットインスペクションやセグメンテーションのためのアプリケーション認識などの高度な機能を提供します。
実装:
- NGFW を導入する: ネットワーク内の戦略的なポイントに NGFW を配置して、セグメンテーションを強化します。
- ポリシーの定義: アプリケーション、ユーザー、コンテンツに基づいて詳細なセキュリティ ポリシーを作成し、適用します。
- トラフィックの監視: NGFW 機能を使用して、セグメント間のトラフィックを監視および制御します。
ネットワークアクセス制御(NAC):NACソリューションは、ネットワークへのアクセスを試みるデバイスに対してセキュリティポリシーを適用します。
実装:
- NAC システム: デバイスを認証および承認するための NAC ソリューションを展開します。
- ポリシー定義: デバイスの種類、ユーザー ロール、セキュリティ体制に基づいてポリシーを定義します。
- ダイナミックセグメンテーション: NACを使用してデバイスを適切なネットワークセグメントに動的に割り当てる
セキュリティポリシーとアクセス制御
ネットワークのセグメンテーションは、その複雑さ、管理工数の増加、そしてコストの増加により、容易ではありません。綿密な計画、セグメント間の安全な通信、そして脆弱性を回避するための適切な構成が求められます。ネットワークの拡張と既存システムとの互換性の確保は、さらなる困難をもたらします。
課題:
- 複雑: セグメント化されたネットワークの実装と管理は複雑になり、多大なリソースが必要になる場合があります。
- セグメント間通信セキュリティを維持しながらセグメント間の必要な通信を確保することは困難な場合があります。
- メンテナンスセグメンテーション ポリシーの継続的な管理と更新には継続的な注意が必要です。
- 拡張性: 組織が成長するにつれて、効果的なセグメンテーション戦略を維持することがより複雑になる可能性があります。
将来/先進動向:
- ゼロトラストアーキテクチャ: ゼロトラスト セキュリティ モデルの一部としてネットワーク セグメンテーションを組み込み、すべてのアクセス要求をオープン ネットワークから発信されたものとして検証します。
- Seqrite ZTNA: SaaS配信型 Zero Trust Network Access 溶液 国境を越えたワークスペースを通じて、従業員、請負業者、ベンダースタッフに企業のアプリケーションやサービスへの安全なリモート アクセスを提供します。
詳細については、以下のリンクをご覧ください。
なぜ企業の60%がVPNから移行しているのか Zero Trust Network Access?
Seqrite Zero Trust Network Access (ZTNA) データシート
共著者:
スミット・パティル
ニラジ・ラザラス・マカサレ



