あらゆるネットワーク接続、あらゆるデバイス、そして善意の有無を問わずあらゆるユーザーが、ネットワークをリスクにさらします。しかし、接続されていない孤立した環境でビジネスを行うことはできません。オンライン商取引は、フロントエンドからバックエンドまで、ビジネスのスピードを押し上げています。ネットワークアクセスを利用するデバイスの種類も増え続けています。
その結果、企業はより迅速かつ柔軟に対応できるようになった一方で、脆弱性も増しました。公開されているデータによると、2010年には一般的なITの脆弱性が4,600件以上発見されました。2023年には、その数は29,000件を超えています。安全を確保できるのは、自社の内側を行き交うトラフィックだけです。そこで登場するのが仮想プライベートネットワーク(VPN)です。トラフィックを隔離する非物理的な壁となります。
VPNでネットワークを安全に保つために、ユーザーとネットワーク管理者の双方に向けたヒントを紹介します。
VPNの仕組み
「仮想プライベートネットワーク」、つまりVPNは、「コンピューターやネットワーク間でデータや制御情報を安全に通信する仕組みを提供します」。VPNは、Internet Protocol Security(IPSec)と呼ばれるネットワーク層のセキュリティサービス上で、Internet Key Exchange(IKE)プロトコルを使ってデバイス間のトラフィックを暗号化します。
ネットワーク層は、国際標準化機構(ISO)が定めたOpen Systems Interconnection(OSI)参照モデルの重要な層です。このモデルには7つの層があります。上位4層はホスト層で、アプリケーションのコンテキストにおけるデータを扱い、ネットワークを介して他のアプリケーションから利用できるようにします。
ネットワーク層はメディア層の最上位に位置します。異なるネットワークノード間の構造、アドレス指定、ルーティングを制御します。ネットワーク層の下には、フレーム(データリンク層。物理的に接続された機器間でデータを送信)レベルとビット(物理層)レベルでデータ伝送を制御する層があります。ネットワーク層は、データとトランスポートの間を守る役割を担います。
VPNはトラフィックと接続を隠しますが、マルウェアをスキャンするものではありません。フィッシング詐欺、ハッキングの試み、ウイルス、マルウェアを阻止することもできません。VPNは境界を構築できます。その境界内で、そうした脅威を制御することが可能になります。しかし、VPNだけで対策できるわけではありません。ソフトウェアによる保護に加え、おそらく最も重要なのは、ベストプラクティスに関するユーザー教育です。
フィッシングを阻止する
これは、管理が最も容易であると同時に最も難しいユーザー行動かもしれません。従業員は、詐欺のように見えるメールはすべて詐欺だと理解する必要があります。ユーザーが詐欺師にシステムへの足がかりを許してしまうのは非常に危険です。その足がかりが業務システムにあれば、事業そのものを破壊しかねません。
効果的なフィルターは企業のデバイスやメールアカウントへの影響を最小限に抑えられますが、従業員に広く普及した個人デバイスは、明らかな兆候を見抜けなければ、フィッシング詐欺師にとって簡単な侵入口になります。
注意と管理
ネットワークへのアクセスや妨害の潜在的な経路となる個人デバイスのアプリは、あまりにも多く存在します。個人デバイス上のアプリも脅威ですが、さらに大きな脅威となるのが、例えばGoogleが提供する利便性です。Googleはパスワードの「管理」を申し出ています。脅威となる人物がエンドユーザーのデバイスを手に入れれば、ネットワークセキュリティを簡単に突破できます。
ユーザーには、安全なパスワード運用の手順を教育する必要があります。紛失しないと確信できないデバイスには、業務ネットワークの認証情報を保存しないでください。そして、紛失しないと確信できるデバイスなど存在しません。
明るい材料としては、顔認証や指紋認証に基づく生体認証セキュリティ機能が、より一般的になったことが挙げられます。ユーザーはパスワードを忘れることはあっても、指紋を忘れることはありません。しかし、Identity Management Instituteは、生体認証システムは脆弱であり、偽陽性や偽陰性が発生すると指摘しています。また、生体情報はどこかに保存しなければなりません。そのデータにアクセスできるハッカーは、城の鍵を手に入れたも同然です。
ログアウトする
ログインしたままの個人デバイスは、攻撃経路になります。ログアウトし、面倒でも適切なパスワードを設定してください。(なお、ボストン大学のこの投稿はパスワードマネージャーの利用を勧めています。電話にログインできる人なら、接続されたすべてのアプリにアクセスできるようになる点に注意が必要です。)個人デバイスについて言えば、ITセキュリティ担当者による確認と安全対策が済んでいないデバイスを業務ネットワークで使用するのは避けてください。
管理者向けベストプラクティス
VPNがネットワークの壁を仮想的に延長するものだとすれば、管理者にはネットワークの脅威から壁の内外を守る責任があります。十分な訓練を受けたユーザーコミュニティが最善の防御となるはずですが、ユーザーも人間であるという事実がそれを難しくします。また、VPNが保護できるのはネットワーク内のトラフィックと接続だけだという点も忘れてはなりません。
標準ベースの接続を使用する
米国国家安全保障局(NSA)とサイバーセキュリティ・インフラストラクチャ・セキュリティ庁(CISA)によると、標準ベースの接続は一般に、カスタムコードのソリューションより安全です。IKE/IPSecシステムは一般に、カスタムコードで構築されたSecure Socket Layer/Transport Layer Security(SSL/TLS)VPNよりも安全性が高くなります。SSL/TLS VPNは、守護者であるネットワーク層より下位で動作します。
最適な暗号化方式を使用する
VPNのトラフィックは暗号化・復号化され、データと送信元の双方が隠されます。しかし、1990年代にNISTが策定したオープンソースのAdvanced Encryption Standard(AES)であっても、すべての暗号化方式が同等というわけではありません。AESには128ビット、196ビット、256ビットのバージョンがあります。
256ビットの暗号鍵が最も安全だと考えるかもしれませんが、その通りです。AESは14ラウンドの暗号化を行い、各ラウンドで鍵が256ビットのデータブロックをシフト、転置、置換するため、事実上解読は不可能です。AESは対称暗号でもあります。パケットの暗号化と復号化に同じ鍵を使うため、非対称暗号より高速です。
敵を知る
これは、ユーザーこそが最大の脆弱性であるという不都合な事実に立ち返る、ベストプラクティスの総まとめです。その脆弱性を軽減する方法には、次のようなものがあります。
教育
企業ネットワークを危険にさらしていることを知らないユーザーは、実際に危険を招きます。ユーザー層への教育は、セキュリティ投資対効果が最も高い施策です。ネットワークを危険にさらしていると知りながら行為を続けるユーザーがいるなら、それは別の問題です。人事や物理セキュリティに関わる問題かもしれません。いずれにせよ……
ネットワークへの安全なアクセス
スタッフがVPNへのモバイルアクセスを必要としないなら、許可しないでください。IPアドレスに基づいてネットワークアクセスを制御します。ネットワークで使用するデバイスを審査してください。たとえ副社長のノートパソコンであっても、安全でない可能性のあるアプリをインストールできるデバイスには反対しましょう。ネットワーク経由でソーシャルメディアアプリケーションへの不要なアクセスをブロックします。
セキュリティ機能を積極的に導入する
VPNはデータと接続を保護し、安全な境界を提供します。その他のセキュリティ脅威、つまり意図的または無意識に境界内へ持ち込まれる脅威に対しては、別のソリューションが必要です。可能な場合はユーザーデバイスに導入し、定期的に更新してください。ゼロデイ攻撃を報告するサイトを監視しましょう。
よくある質問
VPNは本当にセキュリティを向上させるのか?
VPNの中核である強力な暗号化は、転送中のデータとアイデンティティを保護します(256ビットAESの場合、実質的に悪用不可能です)。一方で、エンドポイントへの攻撃やユーザーの知識不足から守ることはできません。ネットワークを安全にするには、VPNを補完する他のソリューションも利用する必要があります。
VPNより安全なものはあるのか?
VPNの代替手段としてTorを推す人は少なくありません。これは、ボランティアが運営するサーバーのネットワークを経由してトラフィックをルーティングし、ユーザーの身元を隠すオープンソース製品です。無料ですが、速度が遅く不安定な場合があります。ソフトウェア定義境界(SDP)は、システムリソースを隠すオーバーレイネットワークという形でゼロトラストの原則を具現化したものです。サービス拒否攻撃やその他のネットワークベースの攻撃から保護するのに、特に有効です。
現在、ほぼすべてのWebサイトがHypertext Transfer Protocol Secure(HTTPS)を使用していますが、その安全性はSSL/TLS暗号化の制約を受けます。仮想デスクトップインフラストラクチャ(VDI)は、小規模で拡張性のある運用に適しています。
VPNはどのようなセキュリティ課題を解決するのか?
VPNはアクセスを制御し、アイデンティティ管理を提供します。インターネット全体からユーザーの活動を見えにくくし、パスワードや認証情報をある程度保護できます。侵入を防ぎ、脆弱性の悪用を阻止する互換性・補完性のあるセキュリティ管理ソフトウェアと組み合わせることで、安全なアクセス・ポリシーの基盤となります。
結論
仮想プライベートネットワークは、ユーザーや顧客がアクセスするあらゆる業務ネットワークを安全に保つうえで不可欠です。アイデンティティおよびアクセス管理ツールによって、HTTPSの不十分な点を補完します。アプリケーションとデータを基盤となる伝送メカニズムから隔離する、ネットワーク層のゲートウェイです。
ただし、強力なアンチマルウェアおよび侵入防止ソフトウェア、そして十分な教育を受けたネットワーク担当者による支えがなければ、膨大な数のアプリケーションレベルの攻撃からネットワークを守ることはできません。





