エッジコンピューティングは、企業の業務運営のあり方を一変させている。これにより、エッジコンピューティング製品やサービスの導入が大きく進んでいる。最近の調査を実施したResearch and Marketsは、エッジコンピューティング市場が2030年までに1,559億ドルを超えると結論付けている。
非合理的な熱狂に陥りがちな他の多くのコンピューティング技術とは異なり、エッジコンピューティングは企業に実質的なメリットをもたらす。処理能力とデータストレージをユーザーの近くに配置することで、エッジコンピューティングは企業のパフォーマンスと応答性の向上を可能にする。その結果、生産性が向上し、コストが低下し、顧客満足度も高まる。
しかし、この新たなコンピューティング時代には、新たなセキュリティリスクも伴う。エッジデバイスは、遠隔地や保護が難しい場所に設置されることが多い。また、重要なインフラやシステムに接続されていることも多く、攻撃者にとって格好の標的となる。
実際、エッジコンピューティングは、ほとんどの組織にとってITパラダイムの根本的な転換を意味する。学習曲線は険しく、複雑な要素も無数に存在するため、十分に緩和できなければ深刻なセキュリティ問題につながる可能性がある。
エッジセキュリティとは?
エッジセキュリティとは、ネットワークのエッジで保存または処理されるデータを保護することだ。エッジの定義はさまざまだが、一般的には企業が直接管理していないデバイスや場所を指す。センサー、ネットワークに接続されたデバイス、モノのインターネット(IoT)デバイス、モバイルデバイスなどが含まれる。
データは通常、データセンターやクラウドなどの集中管理された場所に保存される。エッジコンピューティングでは、データは収集場所の近くで処理・保存される。これには、レイテンシの低減や信頼性・レジリエンスの向上など、いくつかの利点がある。一方で、新たなセキュリティ上の課題も生じる。リスクには次のようなものがある。
- データ損失:エッジコンピューティングに関連する最大のリスクの一つであり、デバイスの紛失や盗難、損傷、破損によってデータ損失が発生する可能性がある。
- データ侵害:デバイスが適切に保護されていない場合や、ハッキングされた場合にデータ侵害が発生する可能性がある。
- パフォーマンスの問題:利用可能な帯域幅が不足している場合や、同じデータにアクセスするデバイスが多すぎる場合に、パフォーマンスの問題が発生する可能性がある。
エッジセキュリティを促進する要因
急速にデジタル化が進む世界で、データは最も価値のある資産の一つになった。そのため、あらゆる規模の組織にとってデータの保護は最優先事項となっている。エッジセキュリティはデータセキュリティの一種であり、データの発生源、つまりネットワークのエッジにあるデータの保護に焦点を当てる。エッジでのデータ侵害を防ぐことで、組織はデータ漏洩や不正アクセスのリスクを低減できる。
エッジセキュリティは、保存中のデータだけでなく、転送中のデータも保護する必要性によって推進されている。多くの場合、データ侵害はデータの転送中に発生するため、エッジセキュリティはデータセキュリティに不可欠な要素となる。
データ統合も、エッジセキュリティを促進する要因の一つだ。さまざまなソースからデータが収集されるようになるにつれ、すべてのデータを把握し、安全性を確保することは難しくなる。エッジセキュリティは、データセキュリティを管理する集中型プラットフォームを提供することで、この課題への対応に役立つ。エッジセキュリティを促進する要因を理解すれば、組織はより効果的なデータセキュリティ戦略を策定し、最も価値のある資産を保護できる。
さらに、モバイルアプリケーションとIoTアプリケーションは急速に拡大している。そのため、高いアクセシビリティ、低レイテンシ、高い性能、セキュリティ、容易なスケーリングを備えたプラットフォームへの需要が高まっている。こうしたプラットフォームは、エッジで生成・利用される大量のデータにも対応しなければならない。
関連記事:IoTにおけるサイバー攻撃の封じ込め
エッジセキュリティの側面
エッジセキュリティソリューションを導入する際には、いくつかの側面を考慮する必要がある。具体的には次のとおりだ。
境界の保護
境界のセキュリティには、技術的な保護策が不可欠だ。これには、ファイアウォール、侵入検知システム、暗号化トンネル、アクセス制御などの対策が含まれる。
安全な部屋、フェンス、ゲートなどの物理的な障壁を設けてエッジデバイスの設置場所を保護し、可能な場合は侵入警報装置を設置するなど、物理的な保護策も必要だ。
要するに、セキュリティソリューションは包括的で、境界セキュリティのさまざまな側面をすべて考慮しなければならない。そうでなければ、セキュリティシステムの隙間を攻撃者に悪用される可能性がある。さらに、エッジ境界のセキュリティソリューションは、最新の脅威を常に先回りできるよう、絶えず進化しなければならない。
アプリケーションの保護
エッジアプリケーションも、重点的に取り組むべき重要な領域だ。十分に保護されていなければ、企業はさまざまな潜在的脅威にさらされる可能性がある。
アプリケーションを保護する方法は数多くあり、適切なソリューションは企業固有のニーズによって異なる。ただし、標準的な方法には、暗号化、ユーザー認証、アプリケーションファイアウォール、コード署名と完全性チェック、アプリケーションプログラミングインターフェース(API)セキュリティなどがある。
エッジアプリケーションはレガシーシステム上に構築されることも多く、そのため保護が難しい。したがって、エッジアプリケーションがレガシーシステムとどのように連携するか、またそれらを保護するためにどのようなセキュリティ対策を実装すべきかも検討することが重要だ。
さらに、エッジアプリケーションのセキュリティテストを定期的に実施することも不可欠だ。これにより、攻撃者に悪用される可能性のある脆弱性を特定できる。
脆弱性の管理
ネットワークセキュリティチームは、エッジデバイスまたはシステムのライフサイクル全体を通じて脆弱性を管理しなければならない。これには、脆弱性の特定、評価、パッチ適用、監視が含まれる。
エッジデバイスまたはシステムのあらゆる側面を対象とする、包括的な脆弱性管理戦略を策定することが不可欠だ。
エッジネットワークのセキュリティを維持するうえで最も重要なことの一つは、すべてのデバイスを最新のセキュリティパッチで更新することだ。しかし、セキュリティパッチのインストールは、いくつかの理由から難しい場合がある。
- 多くのエッジデバイスは遠隔地やアクセスが難しい場所に設置されているため、パッチをインストールするために物理的にアクセスすることが難しい。
- 多くのエッジデバイスはストレージ容量が限られているため、大容量のセキュリティパッチをインストールすることが難しい。
- 多くのエッジデバイスはリソースに制約があり、コンピューティング能力も限られているため、大容量のセキュリティパッチのインストールが問題になる。
そのため、こうした課題を考慮したパッチ管理戦略を策定することが重要だ。これには、最も重要なセキュリティパッチだけを迅速に特定してインストールするプロセスが含まれる。また、パッチが適用されていない脆弱性に対処する計画も不可欠だ。
こうした課題に対処する方法の一つが、自動パッチ管理ソフトウェアの利用だ。自動パッチ管理ソフトウェアは、パッチが利用可能になると自動的にダウンロードしてインストールすることで、組織がエッジデバイスを最新のセキュリティパッチで更新された状態に保つのを支援する。
これにより、潜在的な攻撃対象領域と、主要な業務に集中できるITスタッフの負担を軽減できる。
脅威の早期検知
エッジコンピューティングは分散型・非集中型であるため、プロバイダーは潜在的な侵害を可能な限り早期に特定する、プロアクティブな脅威検知技術を備えなければならない。エッジセキュリティソリューションは、脅威をリアルタイムで検知し、適切な担当者に警告を送信できる必要がある。
組織は、潜在的な脅威にどう対応するかについても計画を立てなければならない。これには、脅威を調査して緩和するための適切な人員とリソースを確保することが含まれる。
エッジネットワークのあらゆる側面を対象とするインシデント対応計画を策定することも重要だ。例えば、発生し得るさまざまなインシデントの種類、各インシデントに対する適切な対応、各チームメンバーの役割と責任を計画に盛り込む。
包括的なエッジセキュリティソリューションを導入することで、企業は潜在的な脅威からデータとシステムを保護できる。エッジセキュリティソリューションは、最新の脅威や脆弱性を常に先回りできるよう、絶えず進化しなければならない。セキュリティに積極的に取り組むことで、企業はエッジネットワークの安全性とレジリエンスを確保できる。
エッジコンピューティングとセキュアアクセスサービスエッジ(SASE)
エッジネットワーキングとセキュリティが近年進歩していることを踏まえると、エッジセキュリティについて論じる際にSASE(セキュアアクセスサービスエッジ)に触れないわけにはいかない。SASEは2019年にGartnerが初めて定義したもので、ネットワーク機能とセキュリティ機能を単一の統合ソリューションに組み合わせた新しいアーキテクチャだ。
SASEソリューションは、リアルタイムのデータ処理、低レイテンシ、高帯域幅の必要性など、エッジコンピューティング特有の課題に対応するよう設計されている。さらに、すべての場所とデバイスで一貫したセキュリティ態勢を提供できるよう設計されている。
SASEソリューションは、ソフトウェア定義ネットワーキング(SDN)、ネットワーク機能仮想化(NFV)、クラウドセキュリティなど、複数の技術を基盤としている。これらの技術が連携し、統合されたエンドツーエンドのセキュリティソリューションを提供する。
SASEソリューションは、Gartnerが2019年に予測したとおり、広く導入されている。エッジコンピューティング特有の課題に対処する手段として期待されている。より多くの組織がエッジへ移行するにつれ、さらに多くのSASEソリューションが開発・導入されることが予想される。
関連記事:セキュアアクセスサービスエッジ:大きなメリットと大きな課題
企業向けエッジセキュリティのヒント
ここでは、企業向けのエッジコンピューティングセキュリティに関するヒントをまとめる。
- エッジコンピューティングのセキュリティは、プロアクティブで包括的なセキュリティ戦略から始まる。この戦略では、分散した設置場所、限られたリソース、制約のある接続性など、エッジ展開に特有の特性を考慮すべきだ。
- アクセス制御と監視は、エッジセキュリティに不可欠だ。企業は、生体認証、アクセス制御リスト、侵入検知システムなどのソリューションの導入を検討すべきだ。さらに、ビデオ監視を利用してエッジの設置場所での活動を監視できる。
- エッジの構成と運用を中央のIT運用部門から管理する。これにより、エッジデバイスが適切に構成され、承認された人物だけがアクセスできる状態を確保しやすくなる。
- エッジデバイスや構成に加えられた変更を追跡する監査手順を確立する。これにより、行われた可能性のある不正な変更を迅速に特定できる。
- エッジでのすべての活動を監視・記録する。不審な行動を迅速に特定するため、活動はリアルタイムで監視すべきだ。さらに、ログを定期的に確認してパターンや傾向を特定する必要がある。
- 脆弱性管理はエッジセキュリティに不可欠だ。企業は、エッジデバイスを最新のセキュリティ修正で更新された状態に保つため、定期的なパッチ適用サイクルを実施すべきだ。さらに、潜在的な弱点を特定するため、脆弱性スキャンツールの利用も検討すべきだ。
- SASEソリューションは、エッジ展開にさらなるセキュリティ層を提供できる。これらのソリューションは、ファイアウォール、VPN、データ損失防止(DLP)など、複数のセキュリティ機能を単一のプラットフォームに統合する。その結果、SASEはコストを削減しながら、企業によるエッジセキュリティアーキテクチャの簡素化を支援できる。
エッジへ移行する組織が増え続けるなか、包括的なセキュリティ戦略を整備することが重要だ。エッジコンピューティングには独自の課題が伴うが、これらのヒントに従うことで、企業はリスクを緩和し、この新しい技術のメリットを享受できる。
関連記事:ネットワーク管理に最適なソリューション