エッジセキュリティは、従来のネットワークの境界を越えたリソースを保護します。最も急速に高まっているニーズは、フィットネスバンド、自動運転車、小売店のPOSレジなど、モノのインターネット(IoT)向けのエッジコンピューティングから生じています。しかし、リモートワーカー、クラウドコンピューティングネットワーク、スマート産業用ポンプ、温度センサー、産業用制御システム(ICS)などの運用技術(OT)にも、同じようにセキュリティが必要です。
このeSecurity Planetガイドでは、エッジセキュリティソリューションについて、以下のトピックを取り上げます。
エッジセキュリティはなぜ必要か?
データはもはや、ファイアウォールの内側や企業のデータセンター内に安全に存在しているわけではありません。現在、データは支社、店舗、工場、そして多数のIoTデバイス上で処理されています。これらの資産の大半は企業ファイアウォールの保護範囲外にありますが、こうしたデバイスはネットワークのエッジと見なされ、ネットワークの中核はクラウドまたはオンプレミスのデータセンターです。
悪意のある内部関係者と外部の脅威の双方を含む攻撃者は、通信ストリームの乗っ取り、認証情報の窃取、デバイスへのリモート攻撃を狙います。こうした攻撃によって、より大規模なネットワークへの侵入、機密データの窃取、さらなる攻撃に向けた認証情報の侵害が可能になります。支社や一部の店舗は、次世代ファイアウォール(NGFW)アプライアンスなどの従来型の対策で保護できますが、このように高価で大型、かつ壊れやすい機器は、次の理由からエッジには適さないことが少なくありません。
- ユーザーやIoTの資産が移動することにより、単一の場所に固定型のセキュリティデバイスを設置できない
- エッジ拠点の専門知識の制約により、機器を適切に設置・設定できない場合がある
- 個人用デバイスの物理的なサイズの制約により、フィットネストラッカーなどに追加のハードウェアを搭載できない
- 数百台、数千台に及ぶリモートデバイスを管理するための規模要件は、保守、アクセス、セキュリティプロファイルの管理が従来の管理システムでは煩雑になりすぎる
さらに、資産とユーザーの数が増え続けても、組織が人員や機器を同じペースで増やせるとは限りません。組織には、大幅な追加作業なしに規模を拡大できる集中管理機能が必要です。
エッジセキュリティの仕組み
エッジセキュリティは、従来型のアプライアンスに代わり、クラウドからリモート資産までセキュリティを拡張するソリューションを使用します。エッジセキュリティは、エンドポイントデバイス(ノートパソコン、サーバー、IoTなど)、データセンター、クラウドアプリケーションを直接保護するものではありません。しかし、それらすべての間に、強化され監視された接続を構築します。
採用するテクノロジーの種類によって、データセンター、クラウドリソース、エッジ資産の間に展開されるセキュリティレイヤーの性質が決まります。いずれの場合も、攻撃から保護し、安全な接続を確立できることが必要です。一般的な機能には次のようなものがあります。
- アンチウイルスおよびマルウェアの検知・ブロック
- クラウドアクセスセキュリティブローカー(CASB)
- 侵入検知・防御システム(IDS/IPS)
- ネットワークアクセス制御(NAC)
- 次世代ファイアウォール(NGFW)
- セキュアウェブゲートウェイ(SWG)
- ソフトウェア定義型広域ネットワーク(SD-WAN)
- 統合脅威管理(UTM)
- URLおよびドメインフィルタリング
- 脆弱性管理
- ゼロトラストネットワークアクセス(ZTNA)
より堅牢なエッジセキュリティの選択肢は、コンテキストも認識し、ユーザー、エッジデバイス、データの種類に加えて、接続で要求されたリソースに基づき、異なるレベルの接続を提供できるようになります。人工知能(AI)と機械学習(ML)による分析も、多くの主要製品に追加される一般的な機能になりつつあります。
エッジセキュリティは、セキュリティ機能に加えて、集中制御と分散アクセスポイントを提供します。集中制御により、すべてのエッジ資産を一元的に可視化してレポートできるほか、すべてのエッジ資産に適用するセキュリティレベルを決定できます。分散アクセスポイントは、低遅延かつ高速な接続のために、さまざまなローカルの安全なネットワークまたはクラウドのアクセスポイントを提供します。
エッジセキュリティの主な5つの選択肢
エッジセキュリティは、NGFW、広域ネットワーク(WAN)、ルーター、URLフィルタリング、ホワイトリスト、IDS/IPSなど、さまざまな従来型のセキュリティツールや技術を組み合わせて構築できます。しかし、多くのITチームやセキュリティチームは、より迅速な導入、集中制御、統合セキュリティを実現できる、すぐに使えるソリューションを好むでしょう。
as-a-service(aaS)型のソリューションの多くはクラウドでホスティングされるため、迅速な導入と容易なスケーリング(拡張・縮小)が可能です。攻撃に対する高度な保護、分析の大幅な高速化、さらには問題の自動検知を実現するために、AIやMLを導入するツールもあります。
エッジセキュリティの主な選択肢は次のとおりです。
- ファイアウォール・アズ・ア・サービス(FWaaS)
- ネットワーク・アズ・ア・サービス(NaaS)
- セキュアアクセスサービスエッジ(SASE)
- セキュアサービスエッジ(SSE)
- ゼロトラストエッジ(ZTE)
ファイアウォール・アズ・ア・サービス(FWaaS)
FWaaSプロバイダーは、通常、組織全体のNGFWおよびSWGアプライアンスを置き換えます。FWaaSは、完全に監視・検査されたトラフィックに加え、URLフィルタリングやその他のマルウェア対策セキュリティ機能を提供します。
FWaaSは、ユーザーとアプリケーションのアクセスを完全に監視・制御し、管理者向けに集中管理されたレポート、可視性、制御機能を提供します。FWaaSは一般に、マイクロセグメンテーションなどのネットワーク運用機能や、その監視機能は提供しません。
ネットワーク・アズ・ア・サービス(NaaS)
NaaSプロバイダーは、ネットワークの管理と制御を定額の月額料金で一元化します。機器のみを提供するNaaSから、完全に管理・導入まで行うNaaS(物理機器の有無を問わない)まで、サービスにはいくつかのレベルがあります。
支社や店舗に機器を配備する必要がある組織は、ルーターやスイッチなどのオンプレミス機器を導入するNaaSプロバイダーを選ぶことが多いでしょう。一方、完全なモビリティ要件には、通常、クラウドベースのNaaSプロバイダーが必要です。クラウドベースのNaaS導入は容易に規模を拡大でき、ロードバランサー、ファイアウォールアプライアンス、仮想プライベートネットワーク(VPN)ソリューションの置き換えに利用されます。
NaaSは、より迅速な更新、集中制御、保守の必要性の軽減、組み込みの暗号化、エッジデバイスと他のリソース間の完全監視接続によって、エッジセキュリティを実現します。一部のNaaSプロバイダーは、デバイスアクセス制御、多要素認証(MFA)、マイクロセグメンテーション、さらにはZTNA機能も提供します。よりシンプルなNaaSソリューションは、より堅牢なID・アクセス管理(IAM)ツール、SWG、またはCASBと組み合わせて使用する必要がある場合があります。
NaaSは通常、トラフィック検査機能を提供しません。これは、データの機密性を必要とし、すべてのデータを自社で検査したい企業にとっては利点となる可能性があります。マルウェア対策機能を有効にするには、NaaSをSWGまたはIDS/IPSソリューションと組み合わせる必要があります。
セキュアアクセスサービスエッジ(SASE)
SASEは、アクセス制御、ネットワークセグメンテーション、マルウェア防止のためのトラフィック検査など、幅広い機能を備えた、エッジセキュリティの完全なターンキーソリューションを提供します。SASEソリューションを採用しない組織は、複数のベンダーと連携することを好むか、機能の一部だけを必要とし、すべての機能を備えた製品のコストに価値を見いだせないことが多いでしょう。
セキュアサービスエッジ(SSE)
SSEは、アクセス制御、マルウェア対策フィルタリング、パケット検査の機能を一通り提供します。SSEは、SD-WAN機能を除き、ほぼターンキーで利用できるエッジセキュリティ機能を提供します。
既存のWANまたはSD-WANソリューションを導入している組織は、完全なエッジセキュリティソリューションを構築するために、SSEソリューションを導入することが多いでしょう。SSEを見送る組織は通常、SASEを見送る場合と同じ理由、つまり単一のソリューションの使用に消極的であるか、すべての機能を必要とせず、SSEのコストに価値を見いだせないことを理由とします。
ゼロトラストエッジ(ZTE)
ForresterはZTEを「組織の物理拠点とリモートワーカーにとって、より安全なインターネットへの入り口」と定義しています。機能面ではSASEに近いものの、ゼロトラストアクセスの原則を重視しています。ほとんどのベンダーは、自社のSASE製品もZTEソリューションだと主張しますが、組織はベンダーが実際に備えるゼロトラスト機能が自社のニーズを満たすか確認する必要があります。
結論:エッジセキュリティが進化する組織を守る
エッジは今後もなくなりません。支社やリモートユーザーのセキュリティ確保だけを必要とする組織もあれば、大量のIoTリソースを抱え、真のエッジコンピューティングを必要とする組織もあります。いずれの場合も、こうしたリソースは、従来型のセキュリティおよびネットワークソリューションの多くが現実的に保護できる範囲の外側にあります。
規模を問わず、組織は成長・進化に伴ってエッジセキュリティソリューションを検討する必要があります。こうしたソリューションは、組織の内外からの攻撃者に対して、リモート資産とクラウド資産を確実にロックダウンする効果的な手段となります。





