グローバル企業のネットワークを運用している場合でも、小規模な家族経営企業を運営している場合でも、顧客データや貴重な事業資産を保護するには、ツール、チーム、プロセスによってネットワークセキュリティを最適化する必要があります。
ネットワークセキュリティとは、ネットワークのサイバーセキュリティ態勢に関わるあらゆる側面を指す包括的な用語であり、ネットワーク全体のインフラストラクチャーのあらゆる部分を保護するポリシー、手順、ベストプラクティス、ツールの策定と活用に重点を置きます。
ネットワークは複雑で、ソフトウェア、アプリケーション、データベース、さまざまな種類のエンドポイントなど、多数の重要なコンポーネントに接続しています。これらはすべて同じ方法で動作するわけではないため、脅威をネットワークから締め出すことは複雑な課題となります。
効果的なサイバーセキュリティの行動計画と支援システムを作成する鍵の1つは、ネットワークの各部分に最適なセキュリティソリューションを検討することです。ネットワークセキュリティの脅威や侵害は増加していますが、多様なセキュリティソリューションを組み合わせた構成、いわゆる「多層防御」によって、チームは可視性を維持し、脅威が制御不能に陥る前に先手を打つことができます。
このガイドでは、最も一般的なネットワークセキュリティ対策の種類、その仕組み、各カテゴリーで検討すべき主要な製品やサービスについて説明します。これらのツールの多くはネットワークに接続されたリソースを保護し、脅威を可能な限り早期に封じ込めます。
こちらもお読みください:
ネットワークセキュリティの種類一覧
| ネットワークセキュリティの種類 | 目的 |
|---|---|
| 脆弱性スキャンと管理 | 部門横断型チーム向けのセキュリティおよび脆弱性ライフサイクル管理 |
| 脅威インテリジェンスと検知 | セキュリティチーム向けの外部脅威フィードの処理、統合、優先順位付け |
| ネットワークアクセス制御(NAC) | デバイスおよびユーザーポリシーの実装とアクセス管理 |
| 拡張検知・対応(XDR) | エンドポイントを超えてネットワークエッジ、アプリケーション、その他のデータソースまで対応する統合型の保護と脅威対応 |
| エンドポイント検知・対応(EDR) | エンドポイントの監視とインシデント対応のための集中型プラットフォーム |
| ネットワーク検知・対応(NDR) | 潜在的なセキュリティ脅威を対象とした、AI/MLを活用したネットワークトラフィック監視とパケット分析 |
| マネージド検知・対応(MDR) | ネットワークセキュリティ向けの第三者によるマネージドサービス |
| 暗号化 | システムファイルやプログラムへの不正アクセスを防ぐための、ファイルデータおよびディスクデータの暗号化 |
| 侵害・攻撃シミュレーション(BAS) | 自動化された継続的な侵入テスト、レッドチームによる分析、修復に関する推奨事項に基づく脆弱性管理 |
| ペネトレーションテスト | 現実の攻撃シナリオを一度だけシミュレーション |
| 次世代ファイアウォール(NGFW) | ユーザーやアプリケーションをコンテキストに基づいて認識し、きめ細かな保護を提供するファイアウォール |
| Webアプリケーションファイアウォール(WAF) | アプリケーションレベルの保護に焦点を絞ったもので、NGFWと併用されることが多い |
| アイデンティティーおよびアクセス管理(IAM) | SaaSアプリケーションを含む、さまざまな企業リソースへのユーザーレベルのアクセス管理 |
| クラウドセキュリティ | クラウドアクセスセキュリティブローカー(CASB)ツールを含む、クラウドデータ、アプリケーション、その他のクラウド環境固有のコンポーネントを保護するために設計された幅広いツールとサービス |
| 侵入検知・防御(IDPS) | 脅威となるネットワークトラフィックやマルウェアの特定と遮断 |
| デジタルフォレンジック | セキュリティインシデント発生後の状況で、悪意ある行為者に対するデジタル証拠を収集するために使用するソフトウェア |
| 分散型サービス拒否(DDoS)攻撃対策 | DDoS攻撃を特定し、リダイレクトして遮断する第三者サービス |
| ルートキットのスキャンと削除 | 隠れたルートキット型マルウェアを特定・削除するスキャナー。個人利用またはSMBに最適 |
| 仮想プライベートネットワーク(VPN) | 安全な通信とプロトコルを実現するため、公衆回線経由でプライベートなクライアントネットワークに接続するソリューション |
| コンテナおよびKubernetesセキュリティ | ネイティブなコンテナセキュリティを補完するサポート。コンテナ化されたアプリケーション内の問題の特定と対処に特化 |
| ガバナンス、リスク、コンプライアンス(GRC) | コンプライアンス規制と、組織のデータやシステムがその要件にどのように適合しているかを明確に示すソフトウェア |
| セキュリティ情報・イベント管理(SIEM) | さまざまなネットワークソースからデータログを取り込み、集中ログを作成してセキュリティチームの可視性を高めるソフトウェア |
| ゼロトラスト | ゼロトラストフレームワークに従い、アイデンティティー、データ、エンドポイント、アプリケーション、ネットワークなどのアクセス管理ルールを適用するソフトウェア |
| ユーザーおよびエンティティーの行動分析(UEBA) | 異常な行動を検知する、MLを活用したセキュリティ分析ソリューション |
| 第三者リスク管理(TPRM) | ERP、CRM、サプライチェーンソフトウェアなど、第三者がアクセスすることの多い各種ソフトウェアにおける第三者リスクとコンプライアンスを管理する機能を備えたツール |
| パスワード管理 | ユーザー認証情報を管理・安全に保管するプラットフォーム。パスワードの生成・評価機能を備えることも多い |
| サイバー保険 | データ侵害が発生した場合の組織の賠償責任を補償する保険サービス |
| ウイルス対策・マルウェア対策 | 悪意のあるコードやソフトウェアを検知・削除するソフトウェア |
| データ損失防止(DLP) | コンプライアンス管理と報告のためのデータおよびユーザーの分類。主に組織の最も機密性の高いデータを特定・保護するために使用 |
| ネットワークセグメンテーションとマイクロセグメンテーション | ゼロトラストに基づくアクセス管理。ネットワークを分割した部分ごとのルールに応じて異なる形で適用 |
| セキュアアクセスサービスエッジ(SASE) | 高いセキュリティとリアルタイムのリモートアクセス要件を両立する、クラウドサービスとして提供されるSD-WANベースのゼロトラストセキュリティ |
| セキュリティオーケストレーション、自動化、対応(SOAR) | SIEMデータに基づく自動インシデント対応とタスク管理 |
| 統合脅威管理(UTM) | ファイアウォール、IDPSなどの機能を小規模にまとめた、中小企業向けの包括的なセキュリティソリューション |
| デセプション技術 | ハッカーの注意を引き付け、その存在をセキュリティチームに警告する偽のネットワーク資産 |
脆弱性スキャンと管理
脆弱性スキャンとは、ソフトウェアによる自動ワークフローで処理されることが多いプロセスで、セキュリティ上の脆弱性をスキャンし、ネットワーク全体で改善が見込まれる領域を特定します。これは、より広範な脆弱性管理フレームワークの一要素です。
こちらもお読みください:脆弱性管理とは?定義、プロセス、ツール
脆弱性管理全体は、ネットワークをスキャンして資産インベントリを作成し、セキュリティリスクを特定・優先順位付けし、リスクを修正または軽減する措置を講じ、プロセスの結果と次のステップを報告するセキュリティ管理ライフサイクルです。脆弱性管理を担うのはサイバーセキュリティチームやITチームだけではなく、組織全体で資産がどのように利用されているかを理解する部門横断型チームも含まれます。
脆弱性管理の製品ガイド
脅威インテリジェンスと検知
最も基本的なレベルでは、脅威検知の戦略とツールは、疑わしい活動や異常な活動がないかネットワークを監視します。そして、リスクが特定されると、これらのツールはセキュリティチームにアラートを送信します。
企業の中では、脅威インテリジェンスプラットフォーム(TIP)など、より高度な脅威検知ソリューションを導入する企業が増えています。これらのプラットフォームにより、セキュリティチームは、さまざまな外部アラートやログイベントから統合された脅威フィードを分析できます。TIPはこれらの脅威にコンテキストを付与し、通常はベンダーの脅威フィードよりも迅速に、より多くの情報をセキュリティチームに提供します。
脅威インテリジェンスプラットフォームは、セキュリティ情報・イベント管理(SIEM)ソリューションと混同されることがよくあります。しかし、SIEMは内部イベントログの管理に適している一方、TIPは外部の脅威フィードやアラートに適しています。最良の結果を得るため、脅威インテリジェンスプラットフォームは通常、SIEMやログ管理ソリューションと組み合わせて使用されます。
脅威インテリジェンスプラットフォームの製品ガイド
ネットワークアクセス制御(NAC)
ネットワークアクセス制御(NAC)ソリューションを使用すると、ネットワーク管理者は、セキュリティ、コンプライアンス、利用に関するポリシーを作成し、ネットワーク上のすべてのユーザーとデバイスに適用できます。NACソリューションは、厳格なコンプライアンス基準への準拠や、極めて機密性の高いデータの保護が必要な組織に特に効果的です。
ネットワークアクセス制御は、異なるレベルのアクセスを必要とするさまざまな種類のユーザーやデバイスが存在する組織にも有効です。優れたNACソリューションは、デバイスやユーザーだけでなく、資産の種類や場所に基づいてポリシーを設定し、適用することもできます。
ネットワークアクセス制御ソリューションには、次の機能が求められます。
- セキュリティ構成と管理に関する明確な要件を提示する
- コンプライアンス違反となったエンドポイントに対する次のステップを提示し、実行する
- ゲストアクセス、ブロック、隔離、その他の特殊なケースにおける管理アクセスの管理をサポートする
- ネットワークへの接続を試みる新しいエンドポイントのベースライン評価を実施する
ネットワークアクセス制御の製品ガイド
拡張検知・対応(XDR)
拡張検知・対応(XDR)ソリューションは、他の多くの脅威検知・対応テクノロジーよりも高度で統合されたセキュリティ機能を提供します。XDRは、エンドポイントデータの分析と脅威への対応にとどまらず、クラウド、アプリケーション、サーバー、サードパーティーリソース、その他のネットワークコンポーネントにまたがるテレメトリデータを分析する、EDRの進化形と見なされることがよくあります。XDRソリューションには通常、次のような他のセキュリティツールの機能が組み込まれています。
- エンドポイント検知・対応(EDR)
- マネージド検知・対応(MDR)
- ネットワーク検知・対応(NDR)
- セキュリティ情報・イベント管理(SIEM)
- セキュリティオーケストレーション、自動化、対応(SOAR)
- ユーザーおよびエンティティーの行動分析(UEBA)
ネットワーク全体を対象とした包括的な脅威の検知・対応と、あらゆる種類のデータの自動統合は、XDRをより包括的な脅威管理ソリューションにする特徴的な機能です。より迅速な対応時間、より一元化されたプラットフォーム、人工知能を活用したワークフローを備えることから、多くの企業が、SIEMやUEBAツールの機能を最適化または拡張するためにXDRツールを選択しています。
拡張検知・対応の製品ガイド
エンドポイント検知・対応(EDR)
エンドポイント検知・対応(EDR)プラットフォームは、脅威の監視と対応に関する多くの機能を1つのプラットフォームに集約するソリューションです。EDRはエンドポイントセキュリティに重点を置き、あらゆる種類のエンドユーザーデバイスやその他のエンドポイントの動作を継続的かつリアルタイムに監視し、セキュリティチームがセキュリティ問題の背景を把握して解決するために必要なデータ分析とリソースを提供します。
多くの場合、EDRソリューションには、脆弱性監視や脅威インテリジェンスなど、他の種類のネットワークセキュリティ機能も含まれています。EDRプラットフォームは、他の種類の検知・対応ツールとも相性が良い製品です。EDRがコンピューターやサーバーなどのエンドポイントの保護に重点を置くのに対し、ネットワーク検知・対応ツールはパケットデータの分析を通じてネットワークトラフィックのセキュリティに重点を置きます。
エンドポイント検知・対応の製品ガイド
ネットワーク検知・対応(NDR)
ネットワーク検知・対応(NDR)は、急速に普及しているサイバーセキュリティソリューションです。ネットワークトラフィック分析(NTA)を基盤とし、機械学習、人工知能、高度な分析、自動化を活用して、さまざまな種類のセキュリティ脅威を特定し、対応します。EDRとは異なり、NDRは実際のデバイスよりも、パケットデータを通じたネットワークトラフィックの動作分析に重点を置きます。AIとMLを活用することで、シグネチャーのない攻撃など、新たに出現する脅威もセキュリティチームが検知できるようになります。
NDRソリューションは、サイバーセキュリティソリューションスタックの他の部分とうまく統合できるよう設計されています。NDRと統合されることの多いネットワークセキュリティソリューションには、次のようなものがあります。
- エンドポイント検知・対応(EDR)
- 次世代ファイアウォール(NGFW)
- セキュリティ情報・イベント管理(SIEM)
- セキュリティオーケストレーション、自動化、対応(SOAR)
- 侵入検知・防御システム(IDPS)
- ユーザーおよびエンティティーの行動分析(UEBA)
ネットワーク検知・対応の製品ガイド
マネージド検知・対応(MDR)
マネージド検知・対応は、セキュリティを効果的に管理するためのリソース、予算、社内の専門知識のいずれかが不足している企業向けのマネージドサービスです。MDRサービスは、小規模な組織にセキュリティオペレーションセンター(SOC)に相当する機能を提供し、脅威の検知と対応を支援します。また、プロセス、手順、ベストプラクティスにも役立ちます。マネージド調査・修復、脅威ハンティング、パッチの実装・管理、コンプライアンス管理は、MDRベンダーが頻繁に提供する専門サポートサービスの一部です。
MDRは、マネージドセキュリティサービスプロバイダー(MSSP)と似ています。ただし、MSSPは通常、基本的な脅威の監視とアラートのみを担当するのに対し、MDRはさらに踏み込んで調査と対応も行います。
マネージド検知・対応の製品ガイド
暗号化
フルディスク暗号化は、ディスク全体の暗号化とも呼ばれることがあり、システムファイルやプログラムを含むディスク上のすべてのデータを暗号化する、ハードウェアとソフトウェアの両方に対応したデータ暗号化方式です。完全に暗号化されたディスクにデータが追加されると、権限を持つユーザーがディスクにアクセスするまで暗号化された状態が維持されます。
フルディスク暗号化は、常に変化する機密性の高いデータを大量に扱う組織にとって特に有効です。ディスクに追加するフォルダーやフォルダーのグループごとに、暗号化のための手順を覚えて実行する必要がある代わりに、フルディスク暗号化では一時ファイルも不正アクセスから確実に保護されます。多くの従業員やその他のユーザーが、紛失・盗難に遭いやすいモバイルデバイスなどのポータブルデバイスで機密データにアクセスする組織では、フルディスク暗号化を導入するケースが多くなっています。
よりきめ細かな方式としてファイルベース暗号化があり、データがネットワークやクラウドを移動する間も保護を維持できます。また、エンドツーエンド暗号化ソリューションでは、メール、アプリケーション、データベースも保護できます。
暗号化の製品ガイド
侵害・攻撃シミュレーション(BAS)
侵害・攻撃シミュレーション(BAS)ソリューションは、脆弱性管理やペネトレーションテストのソリューションと共通する点があります。しかし、これらのセキュリティツールを上回る機能を提供し、自動化された継続的なテストと自動化された侵害シミュレーションを中核としています。
BASによる高度持続的脅威(APT)のシミュレーションによって、企業はさまざまな種類のセキュリティインシデントや侵害に継続的に備え、訓練できます。BASは日々の業務のバックグラウンドで動作し、人工知能と機械学習によって自動化されることが多くなっています。BASの自動化された継続的な形式は、企業のセキュリティに対する最新の脅威の検知に関心を持つ企業にとって優れた選択肢です。
侵害・攻撃シミュレーションの製品ガイド
ペネトレーションテスト
ペネトレーションテストは、実績のあるサイバー攻撃シミュレーション手法です。想定される脅威の状況を対象に改善を図る脆弱性管理とは異なり、ペネトレーションテストは現実の条件下で実際の攻撃を倫理的にシミュレーションするプロセスです。
従来、企業はペネトレーションテストを実施するために第三者を招いていました。しかし、現在では、自社でテストを実施できるペネトレーションテストツールやチームに投資し、希望する頻度と深度でテストを行う企業が増えています。社内にサイバーセキュリティの専門家やハッカーを抱える企業は、仮想ハッカーのレッドチームを編成し、これらのツールを使って独自のルールを設定し、さまざまな脅威をテストして、必要な改善を評価できます。
ペネトレーションテストツールは脅威の特定に役立ちますが、通常、脆弱性を修正するための機能は十分に備えていません。そのため、ペネトレーションテストツールは、BAS、脆弱性管理、パッチ管理、IT資産管理ツールなど、他のサイバーセキュリティツールと組み合わせて使用されることが最も多くなっています。
ペネトレーションテストの製品ガイド
次世代ファイアウォール(NGFW)
次世代ファイアウォール(NGFW)は、ネットワークの従来型の境界を越え、TCP/IPスタックのアプリケーション層で保護を提供します。これにより、ポートやプロトコルを問わず、アプリケーションやユーザーのIDに基づくアクセス制御とブロックが可能になります。NGFWを使用すると、サイバーセキュリティ管理者は、ユーザーやデバイスがネットワークの各部分にアクセスできる内容について、非常に詳細なルールを作成できます。
従来のファイアウォールに対する期待を超えて、一般的なNGFWソリューションには次の機能が含まれています。
- サードパーティーアプリケーションとの容易な統合
- SSLおよびTLS通信の復号
- 脅威インテリジェンスと脅威ハンティングの統合
- IDPSの統合
- ディープパケットインスペクションとステートフルインスペクション
- ログ分析とポリシー管理
次世代ファイアウォールの製品ガイド
Webアプリケーションファイアウォール(WAF)
Webアプリケーションファイアウォール(WAF)は、よりきめ細かな範囲に焦点を絞った次世代ファイアウォールのようなものです。あらゆる種類のネットワークコンポーネント、ソフトウェア、ユーザータイプ全体にファイアウォール保護を提供するのではなく、WAFは特定のWebアプリケーションをWebベースの攻撃から保護する専用ファイアウォールです。これらのソリューションはレイヤー7の保護を提供し、従来型のファイアウォールとWebサーバーまたはアプリケーションサーバーの間に配置されることが多くなっています。
WAFはNGFWと組み合わせて使用されることが多く、現代のNGFWソリューションにはWAF機能が含まれている場合も少なくありません。WAFソリューションで注目すべき高度な機能には、脅威インテリジェンス、侵入防止、負荷分散などがあります。
Webアプリケーションファイアウォールの製品ガイド
Webアプリケーションファイアウォール(WAF)ソリューション12選
アイデンティティーおよびアクセス管理(IAM)
アイデンティティーおよびアクセス管理(IAM)ソリューションを使うと、セキュリティ専門家やネットワーク管理者は、クラウド環境やSaaSアプリケーションを含むネットワークのさまざまな部分に対するユーザーの認証情報やアクセスを容易に管理できます。小規模な組織では、IAMソリューションに備わる高度な管理機能が必要ない場合もあります。しかし、世界各地に拠点を持つ組織や、リモートワーカーを管理する大規模な組織にとって、IAMはネットワーク全体でユーザーベースのアクセス権限や許可を簡単に設定・適用できる仕組みです。
IAMツールは進化を続けており、ゼロトラスト保護の強化やSASEポリシーの適用にもますます活用されています。またIAMは、組織の企業リソースに対する第三者や顧客のアクセス管理にも頻繁に使用されます。
アイデンティティーおよびアクセス管理の製品ガイド
クラウドセキュリティ
クラウドセキュリティは、アプリケーション、クラウドデータストレージの構成、その他のクラウドコンピューティング環境固有の機能の保護に焦点を当てた、幅広いネットワークセキュリティ戦略です。このリストに含まれるSASE、IAM、DLPツールなど、その他の多くのソリューションは、クラウドセキュリティソリューションスタックの重要な構成要素と見なされています。
投資すべき最も重要なクラウドセキュリティソリューションの1つが、クラウドアクセスセキュリティブローカー(CASB)です。これらのソフトウェアソリューションは、ユーザーがクラウドベースのリソースにアクセスするたびに、指定されたセキュリティポリシーを適用します。CASBに含まれる最も一般的な機能には、次のものがあります。
- デバイスのプロファイリングと認証情報のマッピング
- ユーザー認証とSSO機能
- データの暗号化とログ記録
- マルウェアの検知、防止、通知
クラウドセキュリティの製品・ベンダーガイド
こちらもお読みください:2023年のクラウドワークロード保護プラットフォーム(CWPP)10選
侵入検知・防御(IDPS)
侵入検知・防御システム(IDPS)ソリューションは、侵入検知システム(IDS)と侵入防止システム(IPS)の機能を組み合わせたもので、単一のテクノロジーで不正またはその他の脅威となるネットワークトラフィックを特定してブロックできます。IDPSソリューションが対処できる脅威となるトラフィックには、ネットワーク侵入、DDoS攻撃、マルウェア、ソーシャルエンジニアリング攻撃などがあります。
侵入検知・防御の製品ガイド
デジタルフォレンジック
デジタルフォレンジックソフトウェア(DFS)は、セキュリティインシデントの調査においてサイバー犯罪の証拠を収集するために使用されるセキュリティソフトウェアの一種です。これらのツールは、ネットワークテクノロジーやアプリケーション全体のデータストリームの整理とフィルタリングを支援し、IoTデバイス、モバイルデバイス、メール、SaaSアプリケーション、その他のエンドポイントにまたがるデータ証拠を集約・統合します。
DFSを使うと、関連データを迅速に分類し、調査に必要な情報を明らかにできます。すべての組織がデジタルフォレンジックソフトウェアを必要とするわけではなく、特に最近侵害やその他のセキュリティインシデントを経験していない組織では、その傾向が強いでしょう。しかし、悪意ある攻撃者に対する立証のため、ネットワークを迅速かつ効果的に調査する必要がある組織にとって、この種のテクノロジーは非常に価値があります。
デジタルフォレンジックの製品ガイド
分散型サービス拒否(DDoS)攻撃対策
分散型サービス拒否(DDoS)攻撃は、正規ユーザーがデバイスやネットワークリソースに通常どおりアクセスできないようにする、悪意ある攻撃者による試みです。通常、標的システムに大量のトラフィックを送り込んで過負荷にし、通常のトラフィックパターンを妨害することで実行されます。
DDoS対策サービスは、こうした攻撃に対処するため、第三者のベンダーから提供されています。代表的な戦略や手法には、次のようなものがあります。
- クリーンパイプ方式:すべてのトラフィックを除染パイプライン経由で送信し、悪意あるトラフィックや異常なトラフィックを通常のトラフィックから分離してブロックします。
- コンテンツデリバリーネットワーク(CDN)による分散:分散ネットワークを相互に組み合わせて使用します。これにより、ユーザーはリクエストを最初に受信したサーバーではなく、最も近いサーバーからコンテンツを受け取ります。
- TCP/UDPプロキシによる保護:CDNによる分散と同様のアプローチですが、ゲームやメールプラットフォームなど、特殊なプロトコルを使用するサービスを対象とします。
分散型サービス拒否のベンダーガイド
ルートキットのスキャンと削除
ルートキットスキャナーや削除キットは、システムスキャンによってルートキットを検知できるソフトウェアソリューションです。ルートキットは、OSレベルの攻撃に使われる非常に検知しにくいタイプのマルウェアです。ルートキットスキャナーは、市場で最も安価なセキュリティソリューションの一部であり、無料のものも少なくありません。しかし、その対象範囲は狭いため、中小企業(SMB)を除く多くの企業はルートキットスキャナーに依存することを望まないでしょう。ルートキットスキャンソリューションは個人のデバイスやプログラムに最適であり、企業規模でマルウェアを特定して対応するには、マルウェア対策、ウイルス対策、EDR、XDRの方が効果的です。
ルートキットのスキャンと削除の製品ガイド
ルートキットスキャナーと削除ツール5選:アンチルートキットツール
仮想プライベートネットワーク(VPN)
仮想プライベートネットワーク(VPN)は、パブリックな通信経路上でプライベートネットワークのユーザートラフィックを保護・制御するために、長年使用されてきました。VPNを使うと、ユーザーはさまざまな場所やデバイスから企業ネットワークに安全にアクセスできます。VPNは各種トンネリングプロトコルによってプライベートネットワークのデータを暗号化し、パブリックネットワーク上で第三者から攻撃される可能性を低減します。
仮想プライベートネットワークの製品ガイド
コンテナおよびKubernetesセキュリティ
コンテナセキュリティソリューションは、DockerやKubernetesなどのコンテナプラットフォームがすでに提供しているネイティブのセキュリティを強化するために設計されています。ほぼあらゆる種類の第三者製アプリケーションやソフトウェアをコンテナ内で実行できるため、コンテナはそれぞれのアプリケーションに存在する脆弱性の影響を受ける可能性があります。
コンテナ専用のセキュリティソリューションは、イメージと脆弱性のスキャン、脅威検知、ランタイムおよびネットワークセキュリティ、DevOps・SIEM統合、インシデント対応、フォレンジック、コンプライアンス支援などの機能を提供します。これにより、各コンテナを悩ませる問題を特定し、安全性の低いアプリケーションの影響を軽減できます。
コンテナおよびKubernetesセキュリティの製品ガイド
ガバナンス、リスク、コンプライアンス(GRC)
ガバナンス、リスク、コンプライアンス(GRC)ソリューションは、規制の厳しい業界や世界各地の地域で特に重要です。ネットワーク上のさまざまなデータセットに規制要件を適用し、理解する必要がある組織にとって、非常に役立ちます。この種のソフトウェアは、企業がポリシーと、それがコンプライアンス状況にどう関係するかを明確に定義するのを支援します。また、組織がデータを整理して脆弱性を評価し、データ侵害が発生した場合の適切な対応計画を決定するのにも役立ちます。
ガバナンス、リスク、コンプライアンスの製品ガイド
セキュリティ情報・イベント管理(SIEM)
セキュリティ情報・イベント管理(SIEM)テクノロジーは、ネットワーク上のさまざまなデバイス、アプリケーション、ソフトウェア、エンドポイントからイベントデータのログを収集するために使用されます。さまざまなデータログを統合することで、セキュリティチームはセキュリティ脅威を特定して対応する際に、信頼できる単一の情報源を参照できるようになります。
多くの場合、SIEMツールには、次のような他のサイバーセキュリティツールの機能が含まれています。
- 侵入検知・防御システム(IDPS)
- エンドポイント検知・対応(EDR)
- ユーザーおよびエンティティーの行動分析(UEBA)
- デジタルフォレンジックソフトウェア(DFS)
SIEMは、より包括的な脅威対応を実現するため、IAM、脅威インテリジェンス、SOARソリューションとも頻繁に統合されます。
セキュリティ情報・イベント管理の製品ガイド
ゼロトラスト
概念およびフレームワークとして、ゼロトラストでは、すべてのユーザーとデバイスについて、ネットワークのあらゆる部分にアクセスする前に定期的な認証と再承認を求めます。このフレームワークには、侵害発生時のラテラルムーブメントと影響を最小限に抑える要件に加え、データの収集と対応に関する要件も含まれます。
ゼロトラストソフトウェアは、こうしたゼロトラストフレームワークのルール適用を支援するソフトウェアソリューションの総称です。一部のゼロトラストソリューションがゼロトラスト管理のための包括的なプラットフォームを提供する一方、アイデンティティーセキュリティ、インフラストラクチャセキュリティ、データセキュリティ、ネットワークの可視化と分析、自動化など、ゼロトラストセキュリティの特定の側面に焦点を当てるものもあります。
ゼロトラストセキュリティの製品ガイド
ユーザーおよびエンティティーの行動分析(UEBA)
SIEM、XDR、その他のセキュリティソリューションの一部として含まれることもあるユーザーおよびエンティティーの行動分析(UEBA)ソフトウェアは、機械学習を使用して、差し迫った攻撃を示す可能性のある通常とは異なるネットワークアクティビティーや行動パターンを特定する分析ソリューションです。UEBAには侵入防止・検知システムと共通する部分があります。しかし、IDPSソリューションには通常、UEBAが備えるような詳細な分析機能はありません。AI/MLを基盤とするUEBAは、新たな種類のセキュリティ脅威をリアルタイムで特定して対応するのに特に役立ちます。
ユーザーおよびエンティティーの行動分析の製品ガイド
ユーザーおよびエンティティーの行動分析(UEBA)ツール8選
第三者リスク管理
第三者リスク管理(TPRM)は、ベンダーリスク管理(VRM)と呼ばれることもあり、第三者によるデータの適切な利用を確保し、データを保護するために組織が依存する一連のプロセスです。多くの組織では、第三者のコンサルタントやサービスプロバイダーが、機密性の高い製品データや顧客データを含むCRM、ERP、その他のソフトウェアに定期的にアクセスします。こうした組織はそれぞれセキュリティ体制や標準手順が異なるため、第三者は本質的に未知の追加リスクを組織にもたらします。
TPRMソフトウェアを使うと、組織はすべての第三者ユーザーに自社のポリシーを適用し、ネットワーク全体の第三者リスクを評価できます。TPRMソフトウェアには、社内ポリシーや外部義務の管理に対応するコンプライアンス支援、すべてのユーザーに対する継続的な脅威監視、プロセスとテンプレート、リスク監視・露出レポートなどが組み込まれていることが多くなっています。
第三者リスク管理の製品ガイド
パスワード管理
パスワード管理ソフトウェアは、個人ユーザー、チーム、組織の認証情報を、暗号化された一元的なパスワード保管庫に安全に保存するために設計されています。ユーザーは、正しいマスターパスワードを持っている場合や、多要素認証を通過できた場合にのみ、この保管庫にアクセスできます。
パスワードマネージャーは基本的にパスワードを1か所に保存しますが、ほとんどのツールはそれ以上の機能を備えています。組織内の他のユーザーと認証情報を安全に共有したり、より強力なパスワードの生成を支援したり、アカウント復旧の選択肢を提供したり、異常な挙動を検知した場合に管理者へ通知したりできます。
パスワード管理の製品ガイド
サイバー保険
サイバー保険は急速に成長している賠償責任保険の一種で、非常に機密性の高い顧客データを保護する必要がある組織が購入することが最も多くなっています。この種の保険は、サイバーリスク管理やセキュリティインシデントの防止、データ復旧、インシデント対応を支援します。特に、影響を受けた顧客とのコミュニケーションに関して有用です。最悪のシナリオでは、機密情報を漏えいさせるデータ侵害の影響を受け、罰金や弁護士費用が発生した場合に、こうした保険会社が事業を補償します。
サイバー保険のベンダーガイド
ウイルス対策・マルウェア対策
ウイルス対策ソフトウェアとマルウェア対策ソフトウェアは、いずれもコンピューターやその他のネットワークコンポーネントに感染する悪意あるコードやソフトウェアに対処するために使用されます。これらの用語はほぼ同じ意味で使われますが、ウイルス対策をうたう製品は、トロイの木馬やワームなどの従来から存在する脅威に重点を置くことがある一方、マルウェア対策は新たに出現する脅威に焦点を当てます。
多くの場合、ウイルス対策保護はEDRやXDRなど、より包括的なサイバーセキュリティスイートの一部として含まれています。組織向けにウイルス対策ソリューションだけを購入することもできますが、この種のセキュリティは、複数ユーザーが利用するネットワークよりも個人ユーザーに適しています。
ウイルス対策の製品ガイド
データ損失防止(DLP)
データ損失防止(DLP)ツールを使うと、組織はデータを整理し、特定の規制やコンプライアンス要件の対象となる機密データに追加の保護を適用できます。DLPにより、組織はネットワーク内のすべてのデータ資産、特に最も機密性の高いデータに対する可視性を高め、データの種類に基づいてポリシーや標準手順を策定できます。内部脅威や悪意ある活動の発見は、DLPの主要な機能の一部です。データのラベリングと分類、異常な挙動の検知・ブロックも、DLPソリューションに搭載される最も一般的な機能です。
データ損失防止の製品ガイド
ネットワークセグメンテーションとマイクロセグメンテーション
ネットワークのマイクロセグメンテーションは、悪意ある攻撃者がネットワークへの侵入に成功した場合に、ネットワーク内で横方向に移動したり、被害を拡大したりするのを制限する戦略です。マイクロセグメンテーションでは、ネットワークの最も機密性の高い部分を、より厳格なポリシーによって隔離します。多くの場合、ゼロトラストアーキテクチャーやアイデンティティーおよびアクセス管理による保護も導入されます。理論上、セキュリティ危機の最中であっても、ネットワークのこれらの部分にアクセスできるのは、許可されたユーザーと役割の種類だけです。
マイクロセグメンテーションソフトウェアには、アプリケーションとワークロードの識別、サーバー、ノートパソコン、IoT、モバイルなどさまざまな種類のエンドポイントとの互換性、新機能やセキュリティポリシーの自動展開・設定などの機能が含まれます。
マイクロセグメンテーションの製品ガイド
セキュアアクセスサービスエッジ(SASE)
セキュアアクセスサービスエッジ(SASE)技術は、最も新しく、最も包括的なサイバーセキュリティ形態の1つです。エンドツーエンドのセキュリティサービスを統合したアプローチであり、企業ネットワークがクラウド、プライベートアプリケーション、Webへの安全なアクセスを一括して管理できるようにします。
SASEは通常、個々のユーザーやデバイスにクラウドコンピューティングサービスとして直接提供されますが、セキュリティ権限はサービスプロバイダーと管理者が管理します。SASEは高いセキュリティレベルを維持しながら、ユーザーが定期的にアクセスする必要のあるSaaSアプリケーションやネットワークの他の部分に、オンデマンドで継続的にアクセスできるようにするという考え方です。
SASEはSD-WANの機能フレームワークに基づいて動作します。ゼロトラストソフトウェア、CASB、ファイアウォール、VPN、ゲートウェイ、マイクロセグメンテーションソフトウェアに見られる多くの機能やベストプラクティスを取り入れています。
セキュアアクセスサービスエッジの製品・ベンダーガイド
セキュリティオーケストレーション、自動化、対応(SOAR)
セキュリティオーケストレーション、自動化、対応(SOAR)ソリューションは、自動化されたインシデント対応とタスク管理を利用して、ネットワークセキュリティの脅威に対処します。SOARソフトウェアは、脅威の評価や適切な対応の判断を支援するため、SIEMやその他のサイバーセキュリティ技術からアラートデータを取得することがよくあります。セキュリティインシデントへの対応時間が、非効率的な手作業によって遅れている場合、SOARはデータの可視性を高め、プロセスを改善し、自動化できる手作業を特定するのに役立ちます。
セキュリティオーケストレーション、自動化、対応の製品ガイド
セキュリティオーケストレーション、自動化、対応(SOAR)ソリューション10選
統合脅威管理(UTM)
統合脅威管理(UTM)は、通常はハードウェアアプライアンスに、小規模・中規模企業が最も必要とする多くのサイバーセキュリティ機能やツールを組み合わせたものです。ファイアウォール、侵入検知・防御システム、リモートアクセス管理ソリューション、安全なゲートウェイなどが、UTM製品に搭載される最も一般的な機能です。
一部のUTMソリューションは、次世代ファイアウォールとしてブランドを変更しています。ただし、UTMソリューションとNGFWには多くの共通点があるものの、両者は異なる2つのセキュリティオプションです。統合脅威管理ソリューションは、より幅広い機能を提供する傾向があります。たとえば、メールセキュリティ、データ損失防止、ウイルス対策ソフトウェアなどです。ただし、規模は小さくなります。NGFWは、より複雑な構成で、より限定されたネットワーク検知の目的に重点を置いています。そのため、より大量のネットワークトラフィックを監視・管理する必要がある大規模組織に適しています。
統合脅威管理のベンダーガイド
統合脅威管理(UTM)ソフトウェア・ハードウェアベンダー8選
デセプション技術
デセプション技術は、非常に重要なデータが含まれているように見えるアプリケーションやサーバーなど、魅力的だが偽のネットワーク資産でハッカーを誘い込む、防御型セキュリティ技術です。ハニーポットやハニートークンと呼ばれることもあり、セキュリティチームがハッカーによる実際の被害が発生する前に、その存在を発見する有効な方法です。
デセプション技術の導入ガイド
こちらもお読みください:ランサムウェア耐性のあるアーキテクチャーの構築
結論:ネットワークセキュリティの種類
ネットワークは、わずか数年前と同じ姿ではありません。組織が懸念する対象は、もはやデスクトップコンピューターやSQLデータベースの保護だけではありません。現在では、IoTデバイス、SaaSアプリケーション、従業員のモバイルデバイス、データウェアハウスやデータレイク、クラウドおよびエッジソリューション、さらに数多くの新しいテクノロジーがネットワーク環境を複雑にしています。
サイバーセキュリティベンダーは、こうした変化するネットワーク設計に対応し、さまざまな業界、企業規模、予算、データ・コンプライアンス要件、ネットワーク形式に合わせたセキュリティソリューションを、かつてないほど数多く提供するようになりました。現在の課題は、必ずしも「優れた」ネットワークセキュリティソリューションを見つけることではありません。むしろ、利用可能なすべての選択肢を検討し、自社に適したツールの組み合わせを見つけることです。
多くの企業にとって、XDRやSASEソリューションなど、より包括的なサイバーセキュリティの選択肢を選ぶのが賢明です。これらの製品やサービスは、コストが高く、管理がより複雑に見えるかもしれません。しかし、全体を包括するアプローチにより、サイバーセキュリティツールの乱立を大幅に抑えられるため、最終的には個別に導入する多くのソリューションよりも費用対効果が高く、管理も容易になります。
さらに読む:





