サービスを外部委託したり、他の組織と提携して規模を拡大し、より多様なサービスを提供したりする組織が増えている。これは、サービス提供にリモート拠点が利用されるケースが増えていることを意味する。しかし、企業全体のセキュリティにはどのような影響があるのだろうか。
ワークロードの多くもリモート拠点に移行している今、こうした拠点の安全を確保するのは組織の責任だ。そこで登場するのがエッジコンピューティングセキュリティだ。これはエンドポイントと、マルウェアに感染したデバイスや不正ユーザーによる攻撃を受ける可能性のあるリモートネットワークを保護する。
こちらも参照:エンタープライズネットワーキングの7つの課題
エッジコンピューティングセキュリティとは?
エッジコンピューティングセキュリティとは、安全な集中型データセンター内に保存されなくなった企業のデータやデバイス(リソース)を保護することを指す。この用語は通常、5G、モノのインターネット(IoT)、フォグ/クラウドコンピューティングとともに使われる。
エッジシステムは分散型であるため、ウイルス対策ソフトウェアやファイアウォールサービスなど、従来のツールセットでは管理が難しい場合がある。これに対応するため、一部のベンダーはエッジネットワーク上で動作するデバイス向けに設計された専門ソリューションを提供している。
こちらも参照:ネットワーク管理ソリューションのベスト製品。
主要エッジセキュリティベンダー
- Symantec
- Palo Alto Network
- Akamai
- Cisco
- Barracuda Networks
- Bitglass (Forcepoint ONE)
- Check Point Software Technologies
- VMware
- Cato Networks
- SASEとは?
- エッジセキュリティソリューションの機能
- エッジセキュリティソリューションのメリット
- エッジセキュリティ導入時の検討事項
こちらも参照:ソフトウェア定義ネットワーキングソリューションのベスト製品
企業ごとにニーズは異なるため、ユースケースに基づいて最適なベンダーを選ぶ必要がある。以下に、現在市場で主要なエッジセキュリティベンダーを挙げる。
Symantec
Symantec(NortonLifeLockとしても知られる)はBroadcomの子会社だ。同社はデータ中心のSASEアプローチを採用し、複雑さを軽減しながらネットワークとセキュリティサービスを改善し、セキュリティを強化するサイバーセキュリティソフトウェアとサービスを個人・企業向けに提供している。このシステムは、エンドポイント保護、ネットワーク保護、データ保護を実現する。また、サイバー脅威分析とサイバー防御サービスも提供している。
主な差別化要因
- アプリケーション制御により、ファイルアクセスとレジストリアクセス、さらにプロセスの実行を許可する方法を管理できる。
- Symantecのデバイス制御は特定のハードウェアへのアクセスを制限し、データのアップロードやダウンロードを許可するデバイスを制御する。
- Symantecは、企業ユーザーの所在地にかかわらず、すべてのポートとプロトコルでネットワークトラフィックを制御し、Webおよびクラウドへのアクセスを保護する。
- Symantecはグローバルインテリジェンスネットワークを活用して攻撃対象領域を縮小し、侵害を防止するとともに、検知と対応を行い、すべてのエンドポイントデバイスの安全を確保する。
- クラウド完全型、オンプレミス型、ハイブリッド型の展開に対応している。
主な機能
- コンプライアンス
- Web制御
- アプリケーション制御
- 資産管理
- デバイス制御
- システム分離
- ファイアウォール
- エンドポイントインテリジェンス
- マルウェア検知
- 分析
- 自動修復
- インシデントレポート
- 振る舞い分析
Palo Alto Network
Prisma AccessはPalo Alto Networksのエッジセキュリティプラットフォームで、「ZTNA 2.0(ゼロトラストネットワークアクセス)の優れたセキュリティでハイブリッドワーカーを保護し、シンプルで統合されたセキュリティ製品から卓越したユーザーエクスペリエンスを提供する」としている。クラス最高水準の脅威防御機能とデバイス管理機能を統合し、ネットワークエッジでデータを保護する完全なエンドツーエンドソリューションを実現する。
このプラットフォームは、ファイアウォール・アズ・ア・サービス(FWaaS)、クラウドアクセスセキュリティブローカー(CASB)、クラウドセキュアWebゲートウェイ(SWG)、自律型デジタルエクスペリエンス管理(ADEM)セキュリティサービスにより、複数レベルの保護でエンドポイント、ネットワーク、データを保護する。
主な差別化要因
- Prisma AccessはZTNA 2.0アーキテクチャを採用し、完全な最小権限アクセスと、すべてのユーザー、デバイス、アプリ、データに対する継続的な信頼・脅威検証によって、ゼロデイ脅威をリアルタイムで阻止する。
- セキュリティ、ソフトウェア定義型ワイドエリアネットワーク(SD-WAN)、自律型デジタルエクスペリエンス管理を統合した、クラウド提供型の単一ソリューションを提供する。
- Palo Alto NetworksのクラウドSWGは、サービスとしてのソフトウェア(SaaS)セキュリティを通じてエンタープライズデータ損失防止(DLP)とCASB機能を提供し、リスク検知の強化、規制要件への対応、データガバナンス、ユーザー行動の監視、高度な脅威防御を実現する。
- 機械学習(ML)を活用したDLPによるデータセキュリティを提供し、すべてのエンドポイント、ネットワーク、アプリケーションにわたるパフォーマンス指標を完全に可視化する。
主な機能
- 高度な脅威検知
- 振る舞い分析
- セキュアWebゲートウェイ
- ポリシー管理
- DNS(ドメインネームシステム)セキュリティ
- 強化されたアプリケーションログ
Akamai
市場で最も著名なエッジセキュリティソリューションの1つがAkamaiだ。Akamai Cloud Delivery Platformは、企業がいつでもデータを保護できるサービスを提供する。
また、エンタープライズクラウド、アプリ、API(アプリケーションプログラミングインターフェース)、ユーザー向けのセキュリティソリューションも提供している。さらに、Akamaiのインテリジェントエッジプラットフォームは人工知能(AI)を利用し、潜在的なリスク、脆弱性、脅威を発生前に特定する。
主な差別化要因
- Akamaiは、ゼロ秒のサービスレベル契約(SLA)によって攻撃を迅速に阻止し、攻撃対象領域をプロアクティブに縮小する。
- 200Tbps超のAkamai Intelligent Edge Platformと、Prolexicの20カ所のAnycastグローバルスクラビングセンター(専用容量10Tbps超)が、大容量の保護を提供する。
- 高度なマルウェア検知エンジンが、ゼロデイ攻撃や複雑な脅威から保護する。ユーザーは、PII、PCI DSS、HIPAAなどの機密データを含むコンテンツのアップロードを防止または管理できる。
- Global IP Anycast機能により、世界各地に分散した異なる物理サーバーで論理ネームサーバーを利用できる。
- ドメインネームシステムセキュリティ拡張(DNSSEC)は、DNS偽装による攻撃の防止に役立つ可能性がある。
- Akamaiでは、APIと既存の管理ソリューションを利用して開発者がEdge DNSを自動化できるため、ユーザーはDNSをコードとして管理できる。
主な機能
- 統合セキュリティポスチャ
- 充実したSLA
- 脅威インテリジェンス
- ペイロード分析
- アプリケーション制御
- 分析とレポート
Cisco
Ciscoは、スイッチ、ルーター、サイバーセキュリティ、IoTを専門とするIT・ネットワーク企業だ。Ciscoは、オンプレミス、リモート、ハイブリッドの各環境で働く従業員を保護する製品群を提供している。
例えばCisco Umbrellaソリューションは、SASEアーキテクチャを利用して、アプリケーション、デバイス、ユーザー、グループ全体でデータを保護し、ポリシーを適用する。また、脅威の特定、分析、緩和を実現する高度なセキュリティインフラであるセキュリティインテリジェンスオペレーション(SIO)も提供している。
さらにCiscoのStealthwatch Cloudは、組織の環境を継続的に可視化するため、セキュリティチームは問題が高コストの侵害に発展する前に検知できる。
主な差別化要因
- Ciscoによると、SASEアーキテクチャを基盤とする同社のUmbrellaソリューションは、世界の24,000を超える組織で利用されている。また、世界各地のセキュリティアナリストと、実行可能なインテリジェンスを抽出する自動化ツールで構成された脅威オペレーションセンターも備える。
- Cisco Umbrella SWGは、Webトラフィックに対する包括的な可視性に加え、ウイルス対策と高度なマルウェア保護、復号、サンドボックス、きめ細かなアプリケーションアクティビティ、コンテンツ管理を、単一のインターフェースから提供する。
- DNSレイヤーのセキュリティにより攻撃を防止し、不要なドメイン、クラウドアプリ、IPアドレスをフィルタリングする。
- Umbrella DLPは機密データを分析して可視化・管理するとともに、漏えいや不審なファイル転送をセキュリティチームにプロアクティブに警告する。
主な機能
- データ損失防止
- クラウド提供型ファイアウォール
- DNSレイヤーセキュリティ
- クラウドアクセスセキュリティブローカー
- リモートブラウザー分離
- セキュアWebゲートウェイ
Barracuda Networks
Barracuda Networksは、クラウドおよびネットワークセキュリティプラットフォームのプロバイダーだ。世界の200,000を超える組織に、データ保護、脅威防御、アプリケーションセキュリティを提供している。従来型の製品に加え、クラウド提供型、ハイブリッド型、オンプレミス型のソリューションも提供する。
Barracuda Networksは、クラウドネイティブなSASEプラットフォームを提供している。このプラットフォームは、場所を問わずあらゆるデバイスからのデータアクセスを制御し、クラウド、拠点、デバイス上でセキュリティポリシーを適用する。さらに、FWaaS、SD-WAN、ZTNA、SWGを主要機能として統合し、企業が目的別に構築されたソリューションを少ない数で導入できるようにする。
主な差別化要因
- 高度な脅威・マルウェア防御、スパム対策、完全なネットワークアクセス制御を提供する。
- このソリューションは、MicrosoftとBarracudaの共同開発によるものだ。同社のSASEソリューションはAzure上にネイティブに構築されており、セキュアSD-WANとクラウドネイティブな次世代セキュリティ機能を組み合わせている。
- Barracuda CloudGen Accessは、プライベートネットワークを危険にさらすことなく、認証済みアプリケーションへの最小権限アクセスを提供し、詳細なポリシー制御の適用を支援する。
- クラウドベースのSASEは、セキュアSD-WAN機能、ゼロトラストアクセス、Webセキュリティなど、多層型の次世代セキュリティを提供する。
主な機能
- ファイアウォール・アズ・ア・サービス
- ゼロトラストネットワークアクセス
- ソフトウェア定義型ワイドエリアネットワーク
- 脅威インテリジェンス
Zscaler
Zscalerは、企業向けクラウドベースのサイバーセキュリティを提供する大手プロバイダーだ。同社のZero Trust Exchangeは、「パフォーマンスと拡張性を考慮して構築されたクラウドネイティブなSASEプラットフォーム」だという。インテリジェントな自動化と機械学習、脅威インテリジェンス、分析の力を活用し、絶えず進化する今日の攻撃から保護するよう設計されている。
このプラットフォームは、150を超えるデータセンターでエッジを保護し、毎日1億5,000万件を超える脅威を検知する。また、ピーク時には1日約2,000億件のトランザクションを処理する。機械学習アルゴリズムを活用するだけでなく、すべてのデータとシステムを完全に可視化し、リスクへの露出を抑え、高度な脅威を検知する。
主な差別化要因
- Zscalerは、ユーザー、エンドポイント、アプリ、暗号化の有無を問わず、セキュアWebゲートウェイ、クラウドアクセスセキュリティブローカー、ゼロトラストネットワークアクセスを通じて、すべての接続を検査する。
- プロキシベースのアーキテクチャにより、SWG、CASB、各種セキュリティサービス全体で、暗号化トラフィックを大規模に完全検査できる。
- セキュリティとポリシーをユーザーの近くに配置することで、不要なバックホールを最小限に抑えながら、既存のSD-WANソリューションを強化する。
- Zscaler Zero Trust Exchangeの背後にアプリを隠すことで、攻撃対象領域を縮小する。
- Zscalerは、ユーザーとアプリ、アプリ同士、マシン同士のすべての通信を保護し、侵入を防止する。
主な機能
- 高度な脅威防御
- SSL(Secure Sockets Layer)検査
- 脅威およびデータ保護
- ゼロトラストアクセス
- 自動化
Bitglass (Forcepoint ONE)
Bitglassはサイバーセキュリティ企業のForcepointと統合し、Forcepoint ONEという製品を生み出した。Forcepoint ONEは、セキュアWebゲートウェイ、クラウドアクセスセキュリティブローカー、ゼロトラストネットワークアクセス、セキュアアクセスサービスエッジ、セキュリティサービスエッジを統合し、企業のエンドポイントとネットワーク向けの統合プラットフォームを形成する。このプラットフォームにより、企業はクラウドまたはオンプレミスにある、ユーザーが生成したすべてのデータの管理を一元化できる。
主な差別化要因
- Forcepoint ONEは、暗号化、エンドポイント制御、マルウェア検知、コンプライアンスレポート、その他の保護レイヤーなどの主要サービスについて、クラウドまたはオンプレミスの選択肢を顧客に提供する。
- Forcepoint ONEのコンテンツ無害化・再構成(CDR)は境界に配置され、マルウェアのないWeb閲覧、メール、ファイルのアップロード、ファイル共有、Webアプリを実現する。
- エージェントレスまたはエージェントベースのセキュリティにより、管理対象・非管理対象のデバイス上にある機密データを保護する。
- 同社のSWGは2015年以降、99.99%の稼働率を維持している。
- Forcepointは、脅威がネットワークに到達する前に検知して隔離することで、組織をマルウェアから保護する。ファイルのアップロードやダウンロードに含まれるマルウェアを自動的に検知してブロックする。
主な機能
- 脅威防御
- リモートブラウザー分離
- ゼロトラストCDR
- リスク適応型DLP
- デバイス上のSWG
Check Point Software Technologies
Check Point Software Technologiesはイスラエルに拠点を置く企業だ。企業、政府、中小企業の顧客向けに、さまざまなセキュリティソリューションを提供している。Harmony ConnectはCheck PointのSASEソリューションであり、ゼロトラストアクセス制御、SWG、CASB、FWaaSを提供し、高度な脅威防御とデータセキュリティによってユーザーと支店を保護する。
主な差別化要因
- 同プロバイダーによると、統合セキュリティアーキテクチャによってOpEx(運用費)を最大40%、CapEx(資本的支出)を20%削減できる。
- Check Pointは、99.999%の稼働率SLAによる高可用性を約束している。
- Check Point Quantum IoT security solutionは、ネットワーク上の各IoTデバイスを検知・評価し、ゼロトラストセグメンテーションによって不正アクセスを防止する。また、300以上のIPS(侵入防止システム)シグネチャとデバイス上のランタイム保護により、IoTの悪意ある意図をブロックする。
- Check Pointは、クラウドIPS、きめ細かなアクセス制御、クラウドDLPによってユーザーとデータを保護する。
- CASB機能は、DLP、高度な脅威防御、きめ細かなゼロトラストアクセス・権限制御、認証済みおよび未認証のSaaS利用状況の可視化を備えた、インライン型およびAPIベースのSaaSセキュリティを提供する。
主な機能
- IoTセキュリティ
- ゼロトラストリモートアクセス
- データ損失防止
- 次世代ファイアウォール(NGFW)
- 侵入防止システム
VMware
VMwareは、あらゆるアプリ向けのマルチクラウドサービスと仮想化技術で最もよく知られている。しかし現在では、企業がインテリジェントなクラウドベースのエッジソリューションによって拠点を安全に接続できるSD-WAN by VeloCloudプラットフォームにより、SASE業界の主要プレーヤーとなっている。
同社のSASEソリューションは、クラウドネットワーキングとセキュリティを簡素化された1つのサービスに統合し、複雑さを増すことなく組織が脅威に先手を打てるよう支援する。
主な差別化要因
- SASEプラットフォームには、ZTNA、SWG、CASBの機能が含まれる。
- VeloCloudは、数百万のエンドポイントで利用されているVMware Workspace ONEの技術を活用し、モバイルユーザー、支店、キャンパスに統合された安全なアクセス体験を提供する。
- クラウドホスト型の管理プラットフォームは、ポリシーの策定、配信、制御を一元化するとともに、ネットワークとアプリケーションのパフォーマンスをグローバルに把握できる。
- VMware Edge Network Intelligenceは、支店、ローカルエリアネットワーク(LAN)とWi-Fi、WAN、データセンターにまたがる高度なAI/MLベースの分析とAIOpsを提供し、問題の原因を特定して解決する。
主な機能
- 自動化
- PCI DSS 3.2認証取得済み
- 統合ポリシー制御と管理
- ZTNA
- SWG
- CASB
Cato Networks
Cato Networksは、SASE業界の有力企業だ。SD-WANとネットワークセキュリティを組み合わせ、クラウドネイティブなサービスを提供する。Catoによると、同社は「すべてのエッジに企業ネットワークとセキュリティ機能を提供する、グローバルに分散したクラウドサービスを通じて、世界初のSASEプラットフォームを提供している」。
Cato Cloudは、ファイアウォール・アズ・ア・サービス、セキュリティポリシーゲートウェイ、マルウェア対策、侵入防止システム、脅威検知などのセキュリティサービスを備えたグローバルSD-WANアーキテクチャを提供し、エッジとデータセンターの両方の導入環境に対応する。
主な差別化要因
- Catoバックボーンには70カ所を超えるPoP(Point of Presence)があり、複数のTier 1インターネットサービスプロバイダー(ISP)によって相互接続され、99.999%の稼働率SLAを提供する。これにより、企業はマルチプロトコルラベルスイッチング(MPLS)を必要とせず、世界規模でネットワークパフォーマンスを最適化できる。
- Cato SocketsはエッジでインターネットとMPLSに接続する。ソケットは回線上のリアルタイムのトラフィック状況を監視し、アプリケーションルールを使用して、特定のトラフィックフローに最適な接続を特定する。
- すべてのユーザー、場所、アプリケーション、クラウドからのトラフィックを最適化する。
- 異常、脅威、攻撃、機密データの損失がないかトラフィックを継続的に監視することで、攻撃対象領域を縮小する。
主な機能
- 可視化と制御
- インフラ管理
- コンプライアンス
- 脅威防御
- クラウドネイティブ
- 冗長性とフェイルオーバーを提供
SASEとは?
セキュアアクセスサービスエッジは、ユーザーと組織のアプリケーション間の接続に認証と認可を提供するサービスを表すため、2019年にGartnerが作ったサイバーセキュリティ用語だ。
SASEには、SD-WAN、CASB、NGFWとFWaaS、ZTNA、SWGなど、複数のセキュリティサービスが含まれる。ネットワークのエッジで動作し、外部デバイスからアプリケーションやデータへのアクセスを制御する。
SASEが現在非常に重要なのは、企業が特定のアプリケーションやユーザーグループへのアクセス管理に利用できるためだ。また、データ保持や削除のルールなど、セキュリティポリシーの適用も容易になる。
エッジセキュリティソリューションの機能
エッジセキュリティソリューションは、企業ネットワークへの出入りのネットワークトラフィックを監視し、企業秘密、顧客データ、知的財産を保護する。効果的な製品には、次の機能が必要だ。
可視化と自動監視
効果的なエッジセキュリティソリューションを提供するには、システムの可視化が不可欠だ。企業の境界内のインターネットトラフィックを監視する機能により、潜在的な脅威を完全に把握できる。優れたソリューションには、有線または無線接続でつながるエンドポイントを組み込みで可視化する機能がある。また、事前定義されたポリシーに基づき、潜在的な脅威を自動的に特定できなければならない。
脅威検知
エッジセキュリティソリューションは、潜在的な脆弱性を検知するだけでなく、発生時に対処すべきだ。シグネチャだけに依存すると、誤検知や最新の脅威に対する不完全なカバレッジにつながることが多い。最大限の効果を得るには、悪意ある行動が発生する前に特定できるインテリジェンスを備えた製品を選ぶとよい。
強化されたトラフィック管理システム
重要な業務機能の流れを企業内で維持しながら、機密性の高い企業データを保護することは、エッジセキュリティソリューションの最も難しい側面の1つだ。アプリケーションの許可リスト、ユーザーアクセス制御、暗号化、ファイアウォールなどの強化対策を実装することで、攻撃者が機密情報にアクセスできるバックドアがないことを保証できる。
保護されたエントリーポイント
企業は、ネットワークへのすべての入口と出口を侵入者から保護しなければならない。セキュアWebゲートウェイを備えた製品には通常、データを保護する強化型ファイアウォール、侵入の試みを防ぐ侵入防止デバイス、外部ネットワークからの不正アクセスを防ぐSSL終端デバイス、インターネットから送られるコンテンツをフィルタリングできるプロキシサーバーが含まれる。
保護されたデータの保存と転送
公共ネットワーク上で転送中のプライベートデータを非公開に保つには、エントリーポイントの保護に加えてさらなる対策が必要だ。その方法の1つが暗号化で、転送するすべてのデータを送信者の秘密鍵で暗号化し、受信者の対応する公開鍵で復号する。256ビットAES、DHE/ECDHE、RSA 2048など、強力な暗号化アルゴリズムを備えた製品を選ぶことが推奨される。
パッチ管理と脆弱性チェック
更新プログラムや利用可能なパッチを確認できないエッジセキュリティソリューションは、ネットワークを重大な脅威にさらす可能性がある。新しいパッチの通知を自動化し、適切な修正を配信するとともに、ネットワークのスケジュールスキャンを実行できる、堅牢なパッチ管理プロセスを製品が備えているか確認したい。
エッジセキュリティソリューションのメリット
エッジセキュリティソリューションには多くのメリットがある。エッジセキュリティソリューションは、不正ユーザーに対するアプリケーションアクセス制御を識別、認証、暗号化、適用することで、オンプレミスのデバイスとクラウドベースのアプリケーション間を移動する企業データを保護する。
エッジセキュリティソリューションを利用すれば、企業は業務資産を保護し、オンラインの脅威から守るために必要な対策を講じられる。これらのソリューションはネットワーク境界と連携し、組織の境界に入る、またはそこから出るコンテンツを検査して、メールなどの経路を通じたマルウェアから保護する。
エッジソリューションはCASB、ZTNA、SWG、FWaaSと統合し、マルウェアを検知するとともに、不審な行動パターンの分析や脅威検知時のアラートを提供する。また、インストール前にアプリをスキャンし、すべてのデータトラフィックが暗号化されていることを確認することで、モバイルデバイスも保護する。
エッジセキュリティ導入時の検討事項
エッジセキュリティソリューションを導入するかどうか、またどのように導入するかを決める際には、規模、予算、導入に利用できるリソース、リスク評価、規制要件など、検討すべき点が数多くある。
多くのエッジセキュリティソリューションが備える魅力的な機能には、拡張性、集中管理、既存のITインフラとの統合、SIEMなど企業全体の他のシステムとの連携がある。
ベンダーを選ぶ際は、自社に必要な機能のすべて、または大半を備えたベンダーを見つけることが重要だ。そのため、複数の製品を比較し、入念に調査する必要がある。