業界をリードするファイアウォール技術で最もよく知られているFortinetは、ネットワーク保護に関する知見を生かし、強力なネットワークアクセス制御(NAC)ソリューションを開発している。従来型および非従来型のITデバイスの検出、プロファイリング、オンボーディングを強力にサポートし、高い拡張性も備えるFortiNACは、多くの企業が検討すべき有力な選択肢だ。
FortiNACを競合製品と比較するには、主要なネットワークアクセス制御(NAC)ソリューションの全リストを参照されたい。
Fortinetとは?
2000年創業、カリフォルニア州サニーベールに本社を置くFortinetの主力製品FortiGateは、エンタープライズグレードのファイアウォールソリューションを提供している。同社は2018年、Bradford NetworksとそのNAC製品Network Sentryを買収した。FortinetはNASDAQ取引所に、株式ティッカーシンボルFTNTで上場している。
FortiNAC
FortiNACは、ネットワークに接続されたすべてのものを把握できるネットワーク可視性に加え、動的かつ自動化された対応を含め、それらのデバイスやユーザーを制御する機能を提供する。従業員やゲストが従来型のワークステーション、ノートPC、サーバー、モバイルデバイスを使用する有線・無線接続向けの基本的なNACとしても、FortiNACは適切に機能する。
FortiNACは、IoTセキュリティに特化したネットワークセグメンテーションと自動対応も提供する。ネットワーク上の各デバイスをプロファイリングし、デバイスの状態や挙動の変化に応じて、きめ細かなネットワークセグメンテーションと自動対応を実現する。
さらにFortiNACは、デバイスのパッチ適用やファームウェアバージョンに関する企業ポリシーを適用できる。FortiNACはFortiGateやその他のFortinet製品と統合されている。
エージェント
FortiNACは4種類のエージェントを使用してホストをスキャンし、エンドポイントポリシーへの準拠状況を判定する。
- 消去可能エージェント:
- ユーザーがダウンロードする一時エージェント
- エンドポイントがコンプライアンスチェックに合格すると自動的に削除される
- Windows、macOS、Linuxで利用可能
- パッシブエージェント:
- インストールせず、メモリ上で動作してバックグラウンドでスキャンを実行する
- Windowsでのみ利用可能
- 永続エージェント(PlusまたはProライセンスのみ):
- ユーザーやログインスクリプトなどがダウンロードしてインストールするエージェント
- スキャン中にユーザーへメッセージを表示する
- モバイルエージェント:
- モバイルデバイスにダウンロードしてインストールする
- デバイスが脱獄されているかどうかを確認する
適用可能な指標
各コントロールサーバーは、物理アプライアンスではネットワーク内の2,000~25,000ポート、仮想アプライアンスでは1台当たり最大25,000ポートを管理する。アプライアンスはクラスタ化でき、管理アプライアンス(物理または仮想)で管理できる。管理アプライアンスは無制限のユーザー数を管理可能だ。
セキュリティ認定
FortiNACはさまざまなコンプライアンスおよび認証プロセスの要件を満たすのに役立つが、FortinetはFortiNACソリューションについて正式な認証を取得していない。
機能
- ネットワーク検出はユーザー、アプリ、デバイスをスキャンし、不正なデバイスやエンドポイントの異常を特定する
- デバイスプロファイリングは資産の種類とアクセス ポリシーへの現在の準拠状況を分類する
- NACスキャン失敗時の選択肢:
- 管理者に警告し、ネットワークアクセスを許可
- ユーザーに警告し、ネットワークアクセスを許可
- エンドポイントの仮想大規模エリアネットワーク(VLAN)へのアクセスを拒否し、隔離または修復用VLANへのアクセスを許可
- デバイス管理統合:さまざまなモバイルデバイス管理(MDM)またはエンタープライズモビリティ管理(EMM)ソリューションと連携
- ネットワークアクセスポリシーの策定と適用
- ファイアウォールセグメンテーション:ファイアウォールでVLANを作成し、ポリシーに基づいてエンドポイントを分離する
- IoT(モノのインターネット)オンボーディング:スポンサーとなるユーザーの承認を得て自動的に実行できる
- MACアドレスバイパス:デバイス固有のMACアドレス識別子に基づくポート単位のアクセス制御を可能にする
- REST APIによる他のデバイスとの統合
- カスタマイズ可能なレポート:主要なパフォーマンス指標、コンプライアンスレポートなどを対象
- ユーザー認証(PlusまたはProライセンスのみ):キャプティブポータルまたはエージェントを使用して、デバイスに加えてユーザーも検証できる
- 多要素証明書認証:PlusおよびProライセンスで完全なRADIUS(EAP)を使用し、デバイス固有の証明書を提供する
- ゲストおよびBYODオンボーディング(PlusまたはProライセンス)は、ユーザーがBYODエンドポイントやゲストを認証し、ネットワーク全体または一部へのアクセスを取得できるようにする。
- Webおよびファイアウォールのシングルサインオン(SSO)はProまたはPlusライセンスで有効化できる
- セキュリティイベント統合:インバウンドイベント(Proのみ)またはアウトバウンドイベント(PlusまたはPro)に対応
- インシデント対応(Proライセンスのみ):イベント相関、監査証跡、ガイド付きトリアージワークフロー、アラートの重要度判定とルーティングなどの機能を提供
長所
- 幅広い非標準デバイスのサポート:2,500台を超えるネットワークデバイスと数百万台のIoTデバイスを認識・制御する
- 自動化を実現し、大規模展開とROI向上を可能にする
- 導入オプション:物理または仮想アプライアンスに加え、複数アプライアンスのクラスタリングと管理に対応
- スキャンオプション:監査またはリスク評価に利用可能
- 複数言語をサポート
- 優れた可視性:非常に多くのIoTデバイスを含むネットワーク上のデバイスを可視化する
- シンプルな設定:ポリシールールとセグメンテーションを容易に構成できる
- 一元化されたアーキテクチャ:導入と管理を容易にする
- 幅広いサードパーティーサポート:直接統合とAPIを通じて提供
短所
- スキャンエージェントは、サポート対象OSの英語版のみに対して検証されている
- ネットワークおよびIoTデバイスのデータベースを最新に保つには、継続的なFortiCareサポートライセンスが必要
- 修復に関する問題では、手動での対応や、更新プログラムをダウンロードするための外部サーバーが必要になる場合がある
- 直感的でなく、時代遅れのユーザーインターフェース
- 新しい機器でより適切に動作し、旧式の機器では統合に問題が生じる可能性がある
- 導入が難しく、時間がかかる場合がある
インテリジェンス
最上位のProライセンスでは、FortiNACはリアルタイムの自動脅威対応を提供し、不審な動作をするデバイスを即座に隔離できる。セキュリティチームはFortiNACを設定して、アラートの送信、アクセスポートのロックダウン、アナリストへの関連情報の提供、他のセキュリティツールとの統合を行い、対応時間を短縮できる。
提供形態
FortiNACには、ハードウェアアプライアンスまたは仮想マシン(VM)へのインストールが必要となる。Fortinetは専用ハードウェアアプライアンスを4種類提供している。
- コントロール&アプリケーションサーバー
- 2,000ネットワークポート:FortiNAC-CA-500C
- 15,000ネットワークポート:FortiNAC-CA-600C
- 25,000ネットワークポート:FortiNAC-CA-700C
- FortiNAC-M-550C管理サーバー(容量無制限):複数のアプライアンスを導入する環境を管理
FortiNACは、コントロール&アプリケーションアプライアンスと管理アプライアンスの両方を、次世代VM(VMware、Hyper-V、AWS、Azure、カーネルベースの仮想マシン(KVM))または標準VM(VMware、Hyper-V)として導入できる。
アプライアンスに加えて、組織はソフトウェアのライセンスも取得する必要があり、最大限の機能を利用するにはFortiCareサポートの導入が推奨される。FortiNACインスタンスの導入、運用、保守をFortinetの専門家に依頼したい組織向けに、FortiCareサービスも提供されている。
価格
Fortinetは価格情報を公開していないが、FortiNAC製品の発注ガイドを提供している。FortiNACでは、柔軟な選択肢を顧客に提供するため、永続ライセンスとサブスクリプションライセンス、ハードウェアアプライアンスとVMアプライアンス、プロフェッショナルサービスを用意している。一方で、製品番号が非常に多く、混乱を招く可能性もある。それでも、市場における他の大手競合製品と比べると、Fortinetは特定の機能を実現するために必要なライセンスについて、より明確に説明している。
Fortinetはリセラーパートナーを通じて製品を販売しており、パートナーによっては、ボリュームディスカウント、インセンティブ、サービス、その他の関連製品やサービスを提供している。パートナーの中には、概算価格を見積もれるように定価を公開しているところもある。
FortiNACのハードウェアおよび仮想アプライアンスの概算価格は以下のとおり。
- 2,000ネットワークポート、中小企業(SMB)向け、FNC-CA-500C
- RAIDおよび冗長電源を備えたサーバー:21,000米ドル以下
- FortiCare Premiumサポート1年間:4,150米ドル以下
- 15,000ネットワークポート、中堅企業向け、FNC-CA-600C
- RAIDおよび冗長電源を備えたサーバー:41,000米ドル以下
- FortiCare Premiumサポート1年間:8,100米ドル以下
- 25,000ネットワークポート、中小企業(SMB)向け、FNC-CA-700C
- RAIDおよび冗長電源を備えたサーバー:95,000米ドル以下
- FortiCare Premiumサポート1年間:19,000米ドル以下
- オプションの複数FortiNAC対応管理サーバー、FNC-CA-550C
- RAIDおよび冗長電源を備えたサーバー:41,000米ドル以下
- FortiCare Premiumサポート1年間:8,100米ドル以下
- 通常および次世代VMサーバー、コントロール&アプリケーションまたは管理用
- サーバー:3,400米ドル以下
- FortiCare Premiumサポート1年間:700米ドル以下
FortiNACサーバーを設置した後、組織はFortiNACアプリケーション自体のライセンスを取得する必要がある。Fortinetは、サポートを含むサブスクリプションライセンスと、サポートを別途購入する必要がある永続ライセンスを提供している。ソフトウェアライセンスの概算価格は以下のとおり。
- 永続ライセンス(最小の100エンドポイント階層の場合):
- 1,100米ドル:Baseソフトウェア+24時間×7日FortiCareサポート110米ドル
- 2,600米ドル:Plusソフトウェア+24時間×7日FortiCareサポート250米ドル
- 3,300米ドル:Proソフトウェア+24時間×7日FortiCareサポート320米ドル
- サブスクリプション(最小の25エンドポイント階層の場合):
- Baseソフトウェア:200米ドル
- Plusソフトウェア:355米ドル
- Proソフトウェア:420米ドル
上位階層では当然、価格も高くなるが、エンドポイント当たりではボリュームディスカウントが反映される。
結論:IoTとOTの制御に最適
組織の成熟に伴い、自動化されたNACソリューションは、ユーザーのオンボーディング、ネットワークデバイスの検出、ポリシー要件(ウイルス対策、オペレーティングシステムの更新など)を満たさないデバイスの自動隔離にかかるIT・セキュリティチームの時間を大幅に削減する。ノートPCやスマートフォンなど従来型の人間が利用するエンドポイントを制御するだけでなく、拡大するネットワークを保護するため、増加する有線・無線機器にもセキュリティソリューションが必要になっている。
病院では、心拍モニター、酸素センサーなど、保護が必要なレガシーIoTデバイスやその他の専用デバイスが広く導入されている。しかし現在では、他の多くの業界でも次のような「スマート」デバイスをネットワークに追加するようになっている。
- 物流/輸送向け無線周波数識別(RFID)
- 農業向けスマート水分モニター
- 建物の安全向け火災センサー
- 5G接続の製造設備
- コンベヤーベルトに接続された無線センサー
- 化学プラント向け温度センサー
FortiNACは2,500台を超えるネットワークデバイスと数百万台のIoTデバイスを認識・制御し、IoTや産業技術を保護する効果的なソリューションを提供できる。さらに、従業員、ゲスト、企業所有およびBYODのエンドポイントを容易にオンボーディングするための堅牢なNACソリューションも提供する。IoTのニーズがあり、NACを検討している組織は、候補にFortiNACを加えるべきだ。





