現代のワークフォースがますますモバイル化し、企業が事業を拡大・成長させる中、ソフトウェア定義ワイドエリアネットワーク(SD-WAN)は、ネットワーク進化における人気の選択肢となっています。
ソフトウェア定義ネットワーク(SDN)のメリットを従来のハードウェア中心のネットワークに適用することで、SD-WANは今日の仮想環境、エッジ、拠点、クラウドのIT環境に、柔軟性、拡張性、パフォーマンス、俊敏性の向上をもたらします。しかし、SD-WANが組織にもたらす数々のメリットは、新たなセキュリティ課題への扉も開きます。
この記事では、SD-WANソリューションのセキュリティ機能と、SD-WANのサイバーセキュリティを強化する方法を解説します。SD-WANの技術的なレビューへ進むには、以下をクリックしてください。
ジャンプ先:
- SD-WANとは?
- 従来型ネットワークとソフトウェア定義ネットワーク(SDN)の比較
- SDNとSD-WANの比較
- SD-WANのセキュリティ課題
- SD-WANのセキュリティ機能と能力
- SD-WANのセキュリティベストプラクティス3選
- SASE:SD-WANとSSE
- SD-WAN:今日の企業ネットワークを保護する
SD-WANとは?
SD-WANは、今日の企業組織に典型的な、分散型のハイブリッドIT環境を対象とするワイドエリアネットワークを管理するための仮想アーキテクチャです。
従来のWANではすべてのトラフィックを中央ハブやデータセンターにバックホールしていましたが、SD-WANアーキテクチャでは、次のようなオンプレミスサービスのパフォーマンスを高めます。SaaSアプリケーションにクラウドプラットフォームから直接アクセスできます。このクラウド中心のモデルにより、管理者はきめ細かなネットワーク管理を行えるほか、帯域幅を活用してサービス提供コストを削減できます。
従来型ネットワークとソフトウェア定義ネットワーク(SDN)の比較。
ベテランのシステム管理者なら、従来型ネットワークが、組織のネットワークトラフィックを接続・制御する物理ハードウェア、つまりスイッチ、ルーター、ファイアウォールで構成されることを理解しているでしょう。従来のネットワークでは、コントロールプレーン(プロトコルと構成)とデータプレーン(転送)が同一であるため、管理者がネットワーク機器を物理的に再構成またはリセットする以外の柔軟な対応はほとんどできません。
これに対してソフトウェア定義ネットワーク(SDN)は、コントロールプレーンとデータプレーンを分離し、ソフトウェアアプリケーションを介してネットワーク構成を管理する権限を管理者に与えます。SDNのアプローチは、最新の仮想化機能とリモートネットワーク管理機能を最大限に活用し、不要な移動や導入にかかるコストを削減します。
SDNの基盤となるのはOpenFlow標準です。これによりSDNコントローラーは、ネットワーク管理のためにスイッチやポートへ接続し、管理できます。
関連記事:ビジネス継続性ソフトウェアのベスト製品
SDNとSD-WANの比較。
SD-WANアーキテクチャは、ブロードバンドインターネット、マルチプロトコルラベルスイッチング(MPLS)、4G/LTE、5Gを介して、地理的に離れたワイドエリアネットワークへSDN技術を適用した例です。
SDNは、コアネットワーク、データセンター、LAN内のコントロールプレーンとデータプレーンを明示的に分離することを指します。一方、SD-WANは、アプリケーションのルーティングを支社やユーザーからなる分散ネットワークへ拡張したものです。
SD-WANのセキュリティ課題。
SD-WANアーキテクチャでは、支社の従業員とリモートユーザーが、インターネット上の接続されたデバイス網を介して企業ネットワークに接続します。このITの拡散と、過剰なエンドポイントがネットワークセキュリティを複雑にします。適切なセグメンテーションがなければ、保護されていない入口が1つあるだけでも問題になり得ます。
SD-WAN製品には標準でセキュリティ機能が備わっていますが、この組み込みセキュリティだけでは、広く分散したネットワーク上の企業ワークロードを保護するには不十分です。
管理者はまず、既存または導入を検討しているSD-WANソリューションのセキュリティ機能を棚卸しし、追加のセキュリティ対策が必要な範囲を判断できます。しかし現在、業界の共通認識となっているのは、セキュアアクセスサービスエッジ(SASE)、つまり、SD-WANと、エッジからクラウドセキュリティまでをカバーする一連のネットワークセキュリティツールを組み合わせたものです。
以下では、SD-WANの標準的なセキュリティ機能を確認した後、SASEやその他のソリューションによってSD-WANアーキテクチャを強化する方法を説明します。
SD-WANのセキュリティ機能と能力。
すべてのSD-WANソリューションが同等というわけではありませんが、いずれにも何らかのセキュリティ機能が備わっています。多くの製品には、基礎的なネットワークセキュリティを提供するための基本的なセキュリティ機能がいくつか組み込まれており、Internet Protocol Security(IPsec)仮想プライベートネットワーク(VPN)、ステートフルファイアウォール、基本的な脅威の検知と対応などが含まれます。
転送中のデータの暗号化。
企業ネットワークに接続するデバイスやユーザーが急増する中、送信データの攻撃対象領域は大幅に拡大しています。
多くのソフトウェア定義ネットワークソリューション(SDN)には、128ビットおよび256ビットAES暗号化と、IPsecベースのVPN機能が組み込まれています。転送中の情報を保護するこれらのトンネルは、ネットワークへの不正アクセスを防ぎ、継続的なコンプライアンスを確保します。
トラフィックのセグメンテーション。
SD-WANのセグメンテーション機能により、管理者はアプリケーションの特性やネットワークポリシーに応じてトラフィックを分離できます。
SD-WANのオーバーレイ内で仮想ネットワークを分離すれば、安全性の低い場所からのトラフィックを遮断し、マルウェアが、機密性の高いアクセスやデータを持つ他のセグメントを侵害するのを防げます。管理者はマイクロセグメンテーション戦略を策定し、従来のネットワークと比べて柔軟性が増したこの環境にゼロトラストの原則を組み込むことができます。
脅威の検知と対応。
多くのSD-WANプロバイダーは、一般的なセキュリティ脅威インテリジェンスサービスへのアクセスを提供しており、これらのサービスは一般的なセキュリティ脅威を自動的に特定し、緩和できます。こうしたサービスの多くは、人工知能と機械学習(AIとML)を使用し、ネットワークトラフィック内の不審なパターンを特定して、起こり得るセキュリティ侵害を予測します。
詳細はこちら:ユーザーおよびエンティティの行動分析(UEBA)ツールのベスト製品
SD-WANのセキュリティベストプラクティス3選。
SD-WANに組み込まれたセキュリティだけでは不十分です。クライアントに基本的な保護を提供しますが、企業は増加する高度な脅威を特定して対処するため、追加の対策を講じる必要があります。SD-WANアーキテクチャは広範囲に及ぶ可能性があるため、次のステップは適切なセキュリティ機能で保護範囲のギャップを埋めることです。
次世代ファイアウォール(NGFW)とFWaaS
ほとんどのSD-WANソリューションにはファイアウォールが組み込まれていますが、通常はパケットフィルタリングとレイヤー3の保護のみを備えたステートフルファイアウォールです。これらのファイアウォールは、IPアドレスやポートに基づいて不正アクセスを効果的に制限できる一方、拠点が分散した企業に必要なエンドツーエンドの保護は提供しません。
次世代ファイアウォール(NGFW)は、企業ネットワークのトラフィックに不可欠です。最新のファイアウォールは、次のような高度な機能を提供します。
Firewall as a Service(FWaaS)は、重要なクラウドアクセスポイントでトラフィックを管理するクラウドベースのNGFWです。クラウドベースのセキュリティ時代において、NGFWとFWaaSのソリューションはいずれもマイクロセグメンテーションの実装に不可欠です。
Webトラフィックの検査
経験豊富な管理者は、すべてのネットワークトラフィックを検査する重要性を理解しています。しかし、インターネット上のトラフィックの大半をTLSで暗号化されたトラフィックが占める中、大規模に検査することははるかに困難です。その結果、ハッカーはSSL/TLSトラフィックにマルウェアを隠すことがよくあります。発見されにくいことを知っているためです。
幸い、サーバーとクライアント間のTLS通信を傍受できるソリューションがあります。トラフィックは復号された後、ウイルス対策スキャンとWebフィルタリングを用いて検査されます。問題がないことを確認すると、トラフィックは宛先へ転送されます。
Webアプリケーションファイアウォール(WAF)、セキュアWebゲートウェイ(SWG)、クラウドアクセスセキュリティブローカー(CASB)は、いずれもWeb攻撃から保護する際に検討する価値があります。
システムへの迅速なパッチ適用
脅威アクターは、ネットワークへの侵入方法を常に探しています。そのため、ソフトウェアやファームウェアのプロバイダーは、ハッカーの試みを阻止するために更新プログラムやパッチを頻繁にリリースします。しかし、こうした更新は必ずしも自動的に、また必要な頻度で行われるとは限りません。
特に人気のアプリケーションや重要なサーバーについては、管理者が更新に遅れを取らないことが不可欠です。eSPのパッチ管理ソフトウェアおよびツールのベスト製品で、更新の自動化について詳しく説明しています。
バックアップと厳格なバックアップ戦略も、ネットワークセキュリティに不可欠な要素です。ほかのすべてが失敗した場合でも、失われたデータを復旧できるためです。バックアップは、組織の規模を問わず、ますます現実的な脅威となっているランサムウェア攻撃への対応に、さらなる柔軟性ももたらします。
SASE:SD-WANとSSE
SASEは、SD-WANとセキュアサービスエッジ(SSE)、つまり企業ネットワークにエッジからクラウドまでのセキュリティをもたらすツール群を組み合わせたものです。SSEツールの決定的なリストはありませんが、標準的なコンポーネントには、FWaaS、SWG、CASBなど上記のツールに加えて、次のようなものがあります。
- 高度な脅威保護
- 帯域幅とアプリケーションの制御
- ブラウザー分離
- クラウドセキュリティポスチャ管理(CSPM)
- 暗号化と復号
- 統合脅威管理(UTM)
- ゼロトラストネットワークアクセス(ZTNA)
詳細はこちら:サイバーセキュリティソフトウェアのベスト製品
SD-WAN:今日の企業ネットワークを保護する
多くの主要なSD-WANベンダーは、セキュアSD-WAN市場の黎明期における顧客のリスクを軽減するため、SASE機能の採用を続けています。一方、複数のネットワークセキュリティ企業が、SD-WANをサポートするセキュリティアプライアンスを提供しています。
SD-WANやSASEのソリューションバンドルがあらゆる範囲をカバーすることから、事態は複雑になります。前述のとおり、単独のSD-WANソリューションは基本レベルの保護を提供することが多いのに対し、SASEはエッジからクラウドまでのセキュリティニーズ全般に対応します。純粋なSD-WAN、純粋なSSE、そして両方の機能を提供するSASEベンダーの間で、顧客には検討すべきことが数多くあります。
多くのSD-WANプロバイダーは、自社製品を包括的なSDNおよびセキュリティソリューションとして売り込んでいます。しかし、あまりにも多くの変数を単一のベンダーに委ねることは、企業にとって危険を招く可能性があります。
組み込みのセキュリティ機能、SASE機能、追加の対策を組み合わせることで、組織のSD-WANアーキテクチャをマルウェアやデータ損失から安全に保つことができます。
この記事は、Kyle Guercioが2020年10月9日に執筆し、Sam Ingallsが2022年5月19日に更新しました。

