ネットワークアクセス制御(NAC)市場の先駆者であるForescoutは、顧客が多種多様なエンドポイントとアプリケーションを検出・制御する必要があることを理解しています。Forescout Platformは堅牢なNAC機能を提供するだけでなく、拡張検知・対応(XDR)を含む、セキュリティ強化のための選択肢も提供します。
最も重要なのは、Forescoutのベンダー非依存型Platformが、多種多様なネットワークベンダー、デバイスベンダー、セキュリティツールと連携できることです。この幅広い互換性により、さまざまなネットワーク機器が混在する大規模ネットワークにも、問題を最小限に抑えながら迅速に導入できます。
Forescout Platformを競合製品と比較するには、こちらの完全な一覧をご覧ください:主要なネットワークアクセス制御(NAC)ソリューション。
Forescoutとは?
Forescoutは2000年、NACプロバイダーとしてセキュリティ市場に参入し、その後、セキュリティおよび資産制御機能を拡充しました。この非公開企業の顧客には、Fortune 100企業や政府機関が含まれます。
Forescout Platform
Forescout Platformは、従来のCounterACT製品に代わり、より幅広いセキュリティ機能を提供します。Platformには複数の製品が搭載されており、基本的なネットワークアクセス制御を超える機能を一体的に提供します。
基本的なNACツール:
- eyeControlは、ポリシーに基づく制御を適用・自動化し、脅威、インシデント、コンプライアンス上のギャップによる影響を抑えます
- eyeSegmentは、基本的なセキュリティ確保や、ゼロトラスト・ネットワーク・アーキテクチャ(ZTNA)の実現に向けて、ネットワークのセグメンテーションと論理的なセキュリティゾーンをきめ細かく設定できます
- eyeSight(基本的なNACライセンス)は、エージェントを必要とせず、IPベースのデバイスがネットワークへの接続を確立する際に継続的に検出、分類、評価し、コンプライアンス状況を確認します
- Medical Device Securityは、接続された医療機器に特化した検出とリスク分析を提供します
- eyeManageは、その他のForescoutアプライアンスを管理する機能で、大規模な導入に必要となります
- eyeRecoverは、Forescoutの導入環境をバックアップし、レジリエンスと可用性を向上させます
NACを超えるツール:
- Continuum Timelineは、分析およびコンプライアンス対応に向けて、eyeSightによる過去のデバイススキャン結果をクラウドベースのリポジトリに保存します
- eyeExtendは、Forescout Platformと他のセキュリティツール(CrowdStrike、ServiceNow、Splunkなど)の間でデバイスコンテキストを共有し、セキュリティ対応を迅速化してワークフローを自動化します。なお、特定のセキュリティツールに特定のForescoutモジュールを接続するには、別途ライセンスが必要になる場合があります
- eyeInspectは、運用技術(OT)を保護する専門ツールです。各産業用制御システム(ICS)およびOTデバイスを検出・分類し、通常時の動作特性を設定します。
- 多要素リスクスコアリングは、共通脆弱性情報(CVE)、デバイスの重要度、ポート情報、インターネットへの露出、IPレピュテーションを統合し、意思決定に役立つ堅牢なリスク評価を実現します
- XDRは、セキュリティオペレーションセンター(SOC)に拡張検知・対応機能を提供し、より迅速なセキュリティ対応を可能にします
Forescoutは、NACおよびセキュリティツールに加えて、XDR、医療機器、IoT/OTの監視と対応を支援するアウトソース型の専門サービスも提供しています。ネットワークアクセス制御を超える機能やサービスには価値がありますが、本レビューの対象範囲外であるため、ここではこれ以上取り上げません。
エージェント
Forescout Platformはエージェントレスソリューションです。オプションの一時的なエージェント(SecureConnector)は、現在では提供も必要もありません。
該当指標
eyeManageと十分な数のアプライアンスを使用すれば、最大200万台のデバイスを設定・管理できます。アプライアンスには制限があります。各アプライアンスが管理できるデバイス数は、ハードウェア容量、利用可能なライセンス、またはその両方によって決まります。
セキュリティ認証
Forescoutのソリューションは、次のような複数の認証およびコンプライアンス認定を取得しています。
- v8.X向け米国国防総省情報ネットワーク承認製品リスト(DoDIN APL)
- FIPS(連邦情報処理標準)140-2
- Forescout v8.1向け国家情報保証パートナーシップ(NIAP)コモンクライテリア認証
- 米国海兵隊ATO(運用認可)
- 米国海軍ATO(運用認可)
- 米国陸軍CoN(ネットワーク適合性証明書)
Forescoutは、次のようなさまざまなコンプライアンス基準や政府プログラムへの準拠を支援するソリューションとヒントも提供しています。
- 米国国土安全保障省の継続的な診断と緩和(CDM)
- FISMA(連邦情報セキュリティマネジメント法)
- HIPAA(医療保険の相互運用性と説明責任に関する法律)
- NIST(米国国立標準技術研究所)サイバーセキュリティフレームワーク(CSF)
- PCI-DSS(ペイメントカード業界データセキュリティ基準)
- SCAP(セキュリティコンテンツ自動化プロトコル)
機能
Forescout PlatformのNACツールは、それぞれ固有の機能を提供します。
- eyeControlの機能
- 最小権限アクセスを適用し、管理対象および管理対象外のすべてのデバイスを保護します
- きめ細かなアクセス制御を、デバイスの分類、セキュリティ状況、ユーザー(従業員、ゲスト、請負業者など)の組み合わせに基づいて実施します
- 自動応答を実現し、ポリシーに基づいて脅威を迅速かつ効果的に封じ込めます。対応は、中程度(ゲストネットワークへの移動、自己修復VLANへの割り当て、OSアップデート/パッチの適用など)から厳格なもの(資産の隔離、スイッチポートの無効化、アクセスのブロック、ネットワークカードの無効化など)まで設定できます
- デバイスのコンプライアンスを自動化し、コンプライアンス評価と修復ワークフローを実行します
- 新しいデバイスのオンボーディングを自動化します。私物デバイス持ち込み(BYOD)エンドポイントやゲストユーザーも対象です
- eyeSegmentの機能
- 更新したポリシーをシミュレーションし、有効化前に運用への影響を確認できます
- ゼロトラストの取り組みを可能にし、ゾーン、グループ、ネットワークのマイクロセグメンテーションを、ユーザー、デバイス、アプリケーションに基づいて実施します
- リアルタイムで監視し、ポリシー違反やセキュリティ脅威に対する自動または迅速な対応を可能にします
- eyeSightの機能
- 継続的な監視と検出により、デバイスがネットワークに接続した際に企業内のデバイスを把握します
- リアルタイムの資産インベントリを作成します。物理デバイスと仮想デバイスを対象とし、さまざまなIoT(モノのインターネット)、IoMT(医療技術のインターネット)、運用技術(OT)、クラウド技術、産業用デバイス(IIoT)の自動分類にも対応します
- パッシブプロファイリングと評価により、パフォーマンスや稼働時間に影響を与えず、デバイスを深く把握できます
- Medical Device Securityの機能
- 医療機器を継続的に検出します
- 人工知能(AI)とルールベースのリスク評価により、ネットワークへの露出、既知の攻撃、運用上の重要度に基づいてデバイスを評価します
- カスタマイズされたアクセス制御と適用を接続された各医療機器ごとに
- セキュリティ状況、アラート、リスクの詳細なレポートを提供します
- eyeManageの機能
- 統合されたデバイス管理とインベントリにより、すべての導入環境でデータセンター、クラウド、支社、工場、IoT、OTのデータを1つの管理画面に集約
- IPアドレス、Forescoutライセンス、ソフトウェアアップグレード、バックアップの自動配布を実現します
- 新しいアプライアンスのゼロタッチプロビジョニングにより、導入環境の拡張を自動化します
- eyeRecoverの機能
- 物理アプライアンスと仮想アプライアンスのフェイルオーバークラスタリングにより、クラスタ間、さらにはサイト間のフェイルオーバーを通じて、地理的に分散したネットワーク間でも対応します
- 高可用性ペアリングにより、アクティブとスタンバイのアプライアンスを同期し、冗長性を確保します
- Forescoutデバイスのバックアップにより、障害が発生したアプライアンスを迅速に復旧し、レジリエンスと稼働時間を維持します
- Platformは政府認証も取得済みで、FIPS 140-2、コモンクライテリアなどに対応しています
メリット
- リアルタイムのネットワーク可視化
- 明確で使いやすいユーザーインターフェース
- ベンダーに依存せず、幅広いオペレーティングシステム、エンドポイントソフトウェア、ネットワーク機器、サードパーティ製セキュリティツールと統合できます
- エージェントレスの帯域外導入により、輻輳や運用の中断を回避します
- エージェント不要のパッシブ/アクティブ検出・プロファイリング技術を20種類以上搭載
- 1,900以上のオペレーティングシステムのバージョンを認識します
- 7,700以上のデバイスベンダーに対応
- 400の医療技術ベンダーを認識・サポート
- 数千のICS(産業用制御システム)および製造、エネルギー、公益事業、鉱業など、さまざまなインフラ業界を支える自動化デバイスに対応
- 1,200万以上のデバイスフィンガープリントにForescout Device Cloudからアクセス可能
- アクティブまたはパッシブのインラインタップによるネットワーク接続オプション
デメリット
- ユーザーが非常に複雑なポリシーを設計できるため、混乱を招き、トラブルシューティングや設定が難しくなる場合がある
- 適用が硬直的で不便な場合がある(セキュリティ担当者にとってはメリットと見なされる可能性がある)
- トラブルシューティングには専門知識が必要
- ネットワークスイッチとの統合には、追加の時間と専門知識が必要
- 複数のIPアドレスまたはMACアドレスを使用するデバイス(無線ルーター経由で接続した後、イーサネットケーブル経由でも接続する場合など)は、複数のデバイスとしてカウントされる
- ライセンスガイドは用意されているものの、NAC機能の実装に必要なライセンスは分かりにくい
インテリジェンス
ForeScoutは、自動化を利用して、デバイス、ユーザー、アプリケーションのポリシーベースのセグメンテーションと適用を実施します。Platformはセキュリティツールと統合してインテリジェンスを共有でき、XDRモジュールを購入すれば、よりプロアクティブなセキュリティアラートを取得できます。
提供形態
Forescout Platformは、Forescoutアプライアンスまたはライセンスを取得した仮想マシンに導入します。各モジュールには、1つ以上のライセンスと1台以上の仮想マシンが必要になる場合があります。仮想デバイスは、オンプレミスまたはクラウドに導入できます。
価格
Forescoutは価格情報を直接公開していませんが、ライセンスサイジングガイドを公開しており、ハードウェアの選択肢と一部のソフトウェアライセンスについて説明しています。パートナー経由の価格を確認することはできますが、プロモーション、ボリュームディスカウント、バンドル価格の機会が反映されていない可能性があります。
Forescout Platformは、物理または仮想アプライアンスに導入します。小規模な導入では、Forescoutライセンスをアプライアンスに直接インストールできますが、大規模な導入では、他のForescoutアプライアンスを管理するために、1台をeyeManageアプライアンス専用にする必要があります。
物理アプライアンスには、銅線ポートと光ファイバーポートをさまざまに組み合わせたモデルがあります。ここで示す価格の目安は銅線ポートを前提としており、光ファイバーポート搭載モデルはより高額になります。
アプライアンスの種類は、必要なライセンスの種類によって異なります。Forescout CT Seriesアプライアンスでは、必要なエンドポイントライセンス数に応じたアプライアンス単位のライセンスを利用できます。CTアプライアンスのほとんどは1U(サーバーラック1ユニット)のアプライアンスですが、最小規模の導入向けに小型フォームファクターのCT-Rアプライアンスもあります。
- CT-R、4,800ドル以上、4ポート、100デバイスライセンス
- CT-100、13,300ドル以上、6ポート、500デバイスライセンス
- CT-1000、27,500ドル以上、8ポート、1,000デバイスライセンス
- CT-2000、46,500ドル以上、8ポート、2,500デバイスライセンス
- CT-4000、66,400ドル以上、8ポート、4,000デバイスライセンス
- CT-10000、142,200ドル以上、8ポート、10,000デバイスライセンス
Forescout 4100および5100シリーズの物理アプライアンスはFlexx Licensingのみをサポートし、CTアプライアンスは一部の状況でFlexx Licensingにアップグレードできます。5110アプライアンスは超小規模な導入向けの小型フォームファクターのデスクトップ型で、その他は1Uアプライアンスです。
- 5110、1,600ドル以上、最小規模の導入向け
- 5120、7,800ドル以上、小規模な導入向け
- 5140、14,500ドル以上、中規模の導入向け
- 5160、23,200ドル以上、大規模な導入向け
仮想アプライアンスのライセンスには、Forescout仮想アプライアンス、Forescout eyeManage、Consoleが含まれます。仮想アプライアンスは、管理するデバイス数に基づき、超小規模(最大100台)、小規模(最大1,000台)、中規模(最大5,000台)、大規模(最大10,000台)、超大規模(最大20,000台)の5つのサイズでライセンス供与されます。
仮想アプライアンスは、オンプレミスのデータセンターまたはクラウドに導入できます。ハイブリッド、つまりオンプレミスとクラウドが混在するネットワークでは、環境間に仮想プライベートネットワーク(VPN)インフラが必要です。最適な運用パフォーマンスを得るには、管理対象デバイスの近くにアプライアンスを導入する必要があります。
アプライアンスに加えて、Forescout Platformのモジュールは提供されており、永久ライセンス、1年または3年の期間ライセンス、またはサブスクリプションで利用できます。eyeSight、eyeControl、eyeRecoverでは、永久ライセンスと期間ライセンスを利用できます。eyeControl、eyeExtend、eyeSegment、その他のアドオンモジュールのライセンスには、十分な数のeyeSightライセンスが必要です。
ライセンスは、制御するデバイス数に基づき、デバイスはIPアドレスまたはMACアドレスでカウントされます。デバイスには、以下が含まれますが、これらに限定されません。
- ユーザーエンドポイント(デスクトップ、ノートパソコン、タブレット、スマートフォンなど)
- ネットワークインフラ(スイッチ、ルーター、無線アクセスポイントなど)
- 仮想およびクラウドインスタンス(コンテナ、サーバー、ルーターなど)
- IoT(プリンター、IP電話、セキュリティカメラなど)
- OT(センサー、コンベヤーベルトのモーター、ポンプなど)
- 医療技術(超音波診断装置、心臓モニターなど)
Flexx Licensingは、ソフトウェア中心の柔軟なライセンス供与を可能にし、ライセンス管理を効率化するとともに、必要に応じた追加ライセンスの容易な導入を実現します。ライセンスはアプライアンスとは別に取得でき、アプライアンスやネットワークセグメント間でプールできます。仮想アプライアンスもFlexxを使用して導入・廃止できます。接続されたデバイスの特定の範囲に対するサブスコープライセンスは、Flexx Licensingとアプライアンスを通じて一部のケースで利用できます。
総保有コストが、ライセンスを取得したアプライアンスとソフトウェアだけに限られない点には注意が必要です。例えば、eyeSightモジュールを導入する場合、追加ライセンスは不要でも、Command CenterとMonitoring Sensors専用の仮想ハードウェアを導入する必要が生じることがあります。Forescoutは、こうした用途向けに専用の物理ハードウェアアプライアンスも販売しています。組織は、必要な環境全体を把握するために、ドキュメントを慎重に確認するか、パートナーに相談する必要があります。
結論:マルチベンダーのエンタープライズネットワークに最適なNAC
成長する組織は、地域ごとに異なる種類のネットワーク機器が存在する、複数拠点にまたがる複雑なネットワークへと発展することがよくあります。複数の買収を通じて企業が拡大すると、こうしたネットワークはさらに複雑になります。
Forescout Platformは幅広いテクノロジーに対応できるため、複数拠点にまたがる大規模な企業でも、単一のソリューションで世界中のネットワークアクセスを管理・制御できます。心臓モニターからセキュリティカメラ、産業用制御システムまで、数百万のエンドポイント候補との互換性により、この機能はさらに強化されています。
多様なテクノロジーを利用している組織は、検討対象となるNACテクノロジーの候補リストにForescout Platformを必ず含めるべきです。





