ネットワークインフラ大手Juniper Networksから分離独立したIvantiのPolicy Secureは、ネットワークに対する深い理解を基盤とした、効果的なネットワークアクセス制御を提供する。しかし2014年以降、3度のブランド変更を経ているため、多くの見込み顧客は、この製品がNAC市場で長年競争してきた製品だと認識していない可能性がある。本記事では、IvantiのNACソリューションについて、その製品、機能、長所、短所、価格などの主要な側面を詳しく検証する。
Ivanti Policy Secureと競合製品を比較するには、主要なネットワークアクセス制御(NAC)ソリューションの全リストを参照されたい。
Ivantiとは?
Ivantiは、AppSense、Cherwell、MobileIron、Pulse Secure、RiskSense、Wavelinkなどの構成企業を相次いで合併・買収することで形成された。Ivantiブランドの下に統合された各テクノロジーは、統合エンドポイント管理、サービス管理、資産管理、サプライチェーン運用、パッチ適用ソリューション、ゼロトラストソリューションを提供する。Ivantiは世界23カ国に36のオフィスを展開し、4,000社を超えるパートナーの支援を受けながら、3,100人の従業員で38,000社を超える顧客にサービスを提供している。
Policy Secure
IvantiはPulse Secureを買収した。2020年12月1日に、Siris Capitalから買収したものだ。それ以前には、Siris CapitalがPulse Secureを分離独立させた。これは、同社をエンタープライズネットワーキング大手のJuniper Networksから買収した後のことだった。
IvantiのNACソリューションは、次の4つの主要コンポーネントで構成される。
- Policy Secure:ポリシーを一元管理するサーバー
- Enforcer:ユーザー認証を行う適用ポイント
- Secure Access Client:エンドポイントのユーザー認証、デバイスコンプライアンス、仮想プライベートネットワーク(VPN)接続
- Profiler:エンドポイントの識別・分類機能
さらにPolicy Secureは、他のIvantiツールと統合することで、次のようなネットワークセキュリティ関連の追加機能を提供する。
- ユーザー行動分析(UEBA):Ivanti One Managementソリューションとの統合を通じて取得できるネットワークデータのフロー、ユーザーデータ、デバイス情報を追跡する
- セキュアな仮想プライベートネットワーク(VPN)アクセスを、Connect Secure経由で提供
- ゼロトラストネットワークアクセスをIvanti Neurons経由で提供

エージェント
エージェント型とエージェントレスのオプションをIvantiで利用できる。エージェントレス接続では、Webブラウザーを使ってセキュアなネットワーク接続を確立し、レイヤー3の制御を行う。
エージェントは、Microsoft Windowsを使用するデバイスに自動的にダウンロードできる。Policy Secureによるホスト評価は、エンドポイントにインストールされたエンドポイントセキュリティ評価プラグイン(ESAP)エージェントを通じて実行される。
適用可能な指標
同時接続ユーザーの最大数は、アプライアンスの性能によって異なる。ローエンドの物理・仮想アプライアンスは最大200人、高性能アプライアンスは最大50,000人の同時接続ユーザーをサポートする。
同様に、アプライアンスのサイズによって、想定ログイン速度と最大トンネルスループットが決まる。ユーザーは毎秒20~122回ログインできる。最大トンネルスループットはモードによって異なる。カプセル化セキュリティペイロード(ESP)トンネルモードでは200Mbps~4.2Gbps、セキュアソケットレイヤー(SSL)モードでは100Mbps~2.8Gbpsとなる。
アプライアンスは、高可用性(アクティブとパッシブのデバイスを同期)または負荷分散(すべてのデバイスをアクティブ化)のためにクラスタ化できる。ライセンスマネージャー、クラスタリング、複数のデバイスを利用することで、大規模かつ高負荷のインスタンスを構築できる。Ivantiは、このようなインフラがサポートできるエンドポイント数の上限を開示していない。
セキュリティ認定
Ivanti Policy Secureは、FIPSレベル1(FIPS 140-1および140-2)をサポートし、HIPAA、PCI DSS、ISO 27001などのセキュリティ標準への準拠に役立つセキュリティ認証を取得している。
機能
- 侵害の兆候に対する自動脅威対応を実行する
- すべてのエンドポイント(ワークステーション、ノートPC、モノのインターネット(IoT)デバイス)の可視化とポリシー管理を一元化する
- セキュリティと監査を強化する双方向のサードパーティー連携を実現する
- ファイアウォール:Checkpoint、Fortinet、Juniper、Palo Alto Networksなど
- セキュリティ情報・イベント管理(SIEM):IBM QRadar、Splunkなど
- その他:Nozomi Guardian(産業用IoTおよび運用技術の追跡)、Trellix ePolicy Orchestratorなど
- Policy Secureの学習期間中にトレーニングされる組み込み行動分析を利用できる
- サードパーティーのエンタープライズモバイル管理との統合、または仮想アプリケーションデリバリーコントローラー(vADC)によるBYODのオンボーディングに対応する
- カスタムロゴ、背景色、ユーザー向けの個別の挨拶など、カスタマイズ可能なユーザー体験のオプションを提供する
- ユーザーの役割とデバイス分類に基づく動的なネットワークセグメンテーションを実行する
- アクセスを許可する前にエンドポイントのセキュリティ状態をきめ細かく評価できる
- 802.1x、MAC認証、簡易ネットワーク管理プロトコル(SNMP)、セキュアシェル(SSH)プロトコルによるレイヤー2 NAC適用に対応する
- ファイアウォール、侵入検知・防御ソリューション、イーサネットスイッチとの統合によるレイヤー3 NAC適用に対応する
- デバイスおよびその他の多要素認証デバイス向けのRADIUSおよびTACACS+サポートを提供する
- 既知のID・アクセス管理システムに登録されたデバイスとユーザーのセルフサービスオンボーディングに対応する
長所
- 主要業績評価指標の追跡、監査、コンプライアンスに対応したカスタマイズ可能なレポートを作成できる
- ゲストのオンボーディングが追加モジュールではなく基本ライセンスに含まれる
- 230万を超えるIoTデバイスプロファイルが含まれる
- 潜在的に低い総保有コスト(TCO)を実現できる。より知名度の高い競合製品と比べ、要件が複雑でない組織に適している
- ローカルユーザーとリモートユーザー向けのセキュアな接続を提供する
- サーバーやネットワーク機器へのシンプルな導入と接続が可能
- 幅広いOS互換性を備える。Windows、macOS、Linux、Android、iOSに対応
- ウィザードベースの導入とセットアップにより、容易な実装と手順漏れの防止を実現する
短所
- 接続プロセスが長いと顧客から指摘されている
- 予約ライセンス、契約期間、ライセンス回収手順、ライセンス返却に基づく分かりにくいライセンス体系により、利用量が変動する環境ではコストの予測が難しい
- 一部の仮想プライベートネットワーク(VPN)ユーザーにおける接続の不安定さがある。ただし、互換性のないセッションのハートビート間隔とホストチェッカー間隔の競合によって切断が発生する、誤った設定が原因の可能性もある
- Linux、Solaris、モバイルデバイスでのホストチェック機能が大幅に制限されており、macOSでもやや制限がある
- より知名度の高い競合製品ほど広範で堅牢ではない機能
- 競合製品と比べてブランド認知度が低い点
インテリジェンス
Ivanti Policy Secureは学習期間中にトレーニングされ、基本的な行動分析を実行できる。Secureは、ファイアウォールやIDSシステムなどのサードパーティーソース、または追加のIvantiモジュールや製品から脅威インテリジェンス情報も取り込む。インテリジェンスは、自動化されたセキュリティ対応に利用できる。
提供形態
Ivanti Policy Secureは、物理アプライアンスとして導入するか、オンプレミスのデータセンターまたはクラウドに仮想マシンとしてインストールできる。デバイスは2台以上でクラスタ化し、負荷分散(すべてアクティブ)または高可用性(一部がパッシブ)のメリットを得られる。
広域ネットワーク(WAN)クラスタも構成可能だが、特定のアプライアンスに限られる。デバイスにはライセンスを関連付けて導入できるほか、複数のアプライアンスにまたがるライセンス管理を行うサーバーを作成することもできる。
価格
組織は、アプライアンス(仮想または物理)、想定ユーザー数に基づくサーバーライセンス、オプションモジュール用の追加ライセンスを取得する必要がある。セット価格、ボリュームディスカウント、価格割引が適用される可能性は高いが、Ivantiは公式価格を公開していないため、組織はIvantiに問い合わせて見積もりを取得する必要がある。
パートナーによる価格の例も掲載されているが、組織は通貨(米ドルかカナダドルかなど)と構成が同一であることを必ず確認する必要がある。再販業者によってはサービス込みのアプライアンスとして見積もる一方、製品を個別に販売する業者もあるためだ。
Ivantiは現在、5種類のハードウェアモデルと3種類の仮想アプライアンス構成を販売している。
- PSA300 Mini Appliance:最小規模のニーズ向けで最大200ユーザー
- PSA3000 Rack Mountable Server(1RU):最小規模のニーズ向けで最大200ユーザー
- PSA5000 Rack Mountable Server(1RU):小規模・中規模企業向けで最大2,500ユーザー
- PSA7000c Rack Mountable Server(2RU):エンタープライズ向けで最大25,000ユーザー、銅線ポート接続
- PSA7000f Rack Mountable Server(2RU):エンタープライズ向けで最大25,000ユーザー、光ファイバーポート接続
- PSA3000-V Virtual Server:最小規模のニーズ向けで最大200ユーザー
- PSA5000-V Virtual Server:小規模・中規模企業向けで最大2,500ユーザー
- PSA7000-V Virtual Server:エンタープライズ向けで最大10,000ユーザー
ユーザーは、Software Download Centerと同じ認証情報を使って、Ivanti Communityサイトからライセンスをダウンロードできる。ライセンスは特定のアプライアンスからダウンロードして管理することも、ライセンスサーバーで管理することもできる。
アプライアンスは、次の4種類のライセンスをサポートする。
- Pulse Secure Evaluation license
- Pulse Secure Perpetual license(今後のアップデートにはサポート契約が必要)
- Pulse Secure Subscription licenses
- Pulse Secure In-Case-of-Emergency(ICE)licenses一時的なライセンス需要の急増に対応するためのもの
永続ライセンスには12か月間のメンテナンスとサポートが含まれる。パッチ、アップデート、アップグレード、IoTプロファイルなどのコンテンツフィードを含む今後のアップデートとサポートを受けるには、追加のメンテナンス契約を購入する必要がある。メンテナンスの有効期限が切れた後も、アプライアンスはアップグレードなしで現状のまま使用できる。
サブスクリプションライセンスまたは期間ライセンスは、1年、2年、3年単位で購入でき、ソフトウェア、アップデート、サポートが含まれる。サブスクリプションの有効期限が切れると、アプライアンスは使用できなくなる。
期限切れのライセンスを再有効化するには、年間料金に基づく再登録手数料が必要になる。更新料金は通常、年5%ずつ上昇する。
Ivantiは、Standard、Premium、Enterprise、Success Squadの4段階のサポートを提供している。すべての顧客は自動的にStandardサポートに登録される。これには、カスタマーコミュニティー、ナレッジベース、オンラインポータルまたは電話による2時間(24時間365日)のサポート応答時間が含まれる。Premiumには、セルフガイド形式のリソース、1つのAdvantage Learning License、専任サポートマネージャー、1時間のサポート応答時間が含まれる。
Enterpriseサポートでは、専任のカスタマーサービスマネージャー、サクセスプラン、専門家によるコーチングプログラム、四半期ごとのビジネスレビュー、バーチャル講師主導クラス1回、専任のエンタープライズサポートエンジニアが追加される。Success Squadでは、個別のサクセスプラン、アップグレードに関する技術ガイダンスと検証、追加のラーニングライセンスおよびバーチャル講師主導クラス、稼働開始時のサポート、ヘルスチェックが追加される。
総評:高価格帯ソリューションに代わる有力な選択肢
Ivanti Policy Secureは、NACソリューション市場の有力な競合製品と比べると、IoTデータベースの堅牢性や統合先のリストの長さでは及ばない。しかしPolicy Secureは、より大規模で高価な競合製品の多くが同じ機能を提供するために追加モジュールを必要とするのに対し、基本ライセンスでゲストのオンボーディングを自動化できる。
Ivantiのライセンスモデルは分かりにくいものの、Policy Secureは、総保有コストを抑えながら堅牢で基本的なネットワークアクセス制御を実現できる可能性がある。要件とネットワークがそれほど複雑でない企業は、他ブランドと低コストで比較できるよう、評価対象にIvanti Policy Secureを含めるべきだ。





