デジタルトランスフォーメーションは働き方を変えた。企業ITにおけるクラウドへの移行、リモートワーク、BYOD(私物デバイスの業務利用)は、変化のほんの一部にすぎない。しかし、デジタル化が進む一方で、脅威が増大するリスクも高まっている。
サイバー攻撃が急増するなか、企業はその脅威に対抗する手段を探している。例えば、VPN(仮想プライベートネットワーク)などのテクノロジーは企業データを暗号化し、安全に送信できるようにするため、リモートワーカーは安全な形で企業のデータセンターにアクセスできる。
VPNテクノロジーは十分に確立されているものの、今なおかつてないほど広く利用されている。実際、多くの企業はリモートワーカーの需要に応えるため、COVID-19のパンデミック中にVPNの機能を拡張した。
それでも、VPNの導入が増加する一方で、VPN侵害の事例も珍しくなかった。そのため、比較的新しいサイバーセキュリティモデルであるSASE(セキュアアクセスサービスエッジ)も健康危機のさなかに多くの企業に採用された。
SASEがVPNに取って代わるのか、あるいは両者が共存できるのかは、まだ分からない。この2つのテクノロジーを見ていこう。
VPNとは何か?
VPNは、途中で傍受される心配なく、インターネット経由でデータを送信するための、プライベートで安全な手段だ。リモートワーカーがパブリックインターネット経由で業務データにアクセスすると、機密データが意図せず脅威アクターにさらされるリスクがある。
VPNは企業のネットワークと従業員のデバイスの間に暗号化トンネルを構築するため、その中を通るデータは安全な状態に保たれる。暗号化されたデータがトンネルを通過して組織のエンドポイントに到達すると、正しい復号鍵を使って復号される。
VPNの機能
暗号化機能
VPNの主な目的の1つは、第三者による不正な試みを阻止し、個人情報や制限された情報へのアクセスを防ぐことだ。VPNは暗号化によってこれを実現する。暗号化では、データを暗号文に変換する。暗号化されたデータにアクセスできるのは認証されたユーザーだけであり、正しい復号鍵で復号した場合にのみ読み取ることができる。
スプリットトンネリング
スプリットトンネリングは、VPN経由でルーティングするアプリと、ローカルネットワーク経由で送信するアプリを選択できる仕組みだ。スプリットトンネリングは、帯域幅を節約し、ネットワーク障害を防ぐ優れた方法である。
ノーログポリシー
ノーログポリシーとは、VPNがネットワークを通過する情報を一切保存しないことを意味する。これにより、個人情報は安全に保たれる。
キルスイッチ
キルスイッチは、VPN接続との通信が失われた際に、アクティビティを自動的に終了させるVPN接続の機能だ。VPNサービスが停止したときに、不正なユーザーが機密データにアクセスするのを防ぐ。
関連項目:企業ネットワーキングにおける7つの課題
なぜSASEなのか?
従来、アプリケーションは単一のデータセンターに配置され、従業員は仮想プライベートネットワーク経由で企業サーバーにアクセスしていた。このシステムは、ある程度まではうまく機能する。しかし、複雑なIT環境や多様な地理的地域が加わると、旧来型のVPNは対応しきれなくなる。
クラウドへの移行とクラウドサービスの利用拡大は、まさにその状況を生み出している。さらに、ネットワークへの攻撃がかつてないほど増えている。結局のところ、エンドポイントが増えれば攻撃対象領域も拡大する。その結果、現在のセキュリティテクノロジーでは、現代の企業が直面する課題に対処するには明らかに力不足という状況になっている。
必要なのは、プラットフォームを問わず、どこからでもアクセスでき、アジャイルな運用にも適応できるソリューションだ。サイバーセキュリティの観点では、SASEがまさにその要件を満たしている。
Michael Cade氏(Veeamのシニア・グローバル・テクノロジスト)は、例を挙げてこれを説明している。
「VPNでは、A(ユーザーのノートPC)からB(中央データセンター/認証)へのVPN接続が必要になり、その後、トラフィックをC(クラウドベースのネットワーク接続ストレージ共有の例)へルーティングすることになります」とCade氏は述べた。「この方法では、データが転送中のまま長時間とどまる可能性があり、Bは帯域幅や、場合によってはセキュリティのオーバーヘッドにも対処しなければなりません。」
「SASEソリューションなら、Bで認証を行いながらも、データはブローカーを介してCからAへ直接送られる可能性が高いでしょう。つまり、データが転送中にとどまる時間が短くなります。これにより、Bで必要な帯域幅を削減できます。全体として、データにアクセスするエンドユーザーにとって、より安全で、おそらくより高速になります。」
関連項目:企業ネットワーキングの主要企業
SASEとは何か?
SASEは、セキュアWebゲートウェイ(SWG)、サービスとしてのファイアウォール(FWaaS)、クラウドアクセスセキュリティブローカー(CASB)、ゼロトラストネットワークアクセス(ZTNA)、広域ネットワーク(WAN)機能などのネットワークセキュリティ機能を単一のコンソールに統合した、クラウドベースのサービスモデルだ。このコンソールにより、デバイスやユーザーは、場所を問わず企業のサーバーに安全に接続できる。
「これは、クラウド上の複数のプラットフォームを使って接続を保護するアプローチです。1台のサーバーに接続するだけでなく、ネットワーク境界になるのです」と、Volodymyr Shchegel氏(Clario.coのエンジニアリング担当バイスプレジデント)は述べた。「SASEは、この境界によってVPNを改善したものです。ユーザーは混雑や遅延を抑えながら、安全にクラウドへアクセスできます。」
「リモートワークの時代には、これは不可欠です。大規模なVPNの導入にかかる法外なコストは、ほとんどの大企業にとって現実的ではありません。多くのユーザーが職場からさまざまな距離にある場所からネットワークへアクセスする必要がある場合、クラウドベースのソリューションのほうが拡張性に優れています。」
SASEでは、ユーザーがいる場所でデータがエッジ処理される。そのため、企業は専用VPNを維持する必要がない。代わりに従業員は、きめ細かな機能を備えたZTNAベースのSASEソリューションに接続するだけで、ネットワークへ安全にアクセスできる。
SASEの主要コンポーネント
SD-WAN
ソフトウェア定義広域ネットワーク(SD-WAN)は、ネットワークサービスを基盤となるハードウェアから分離するオーバーレイネットワークであり、従来のWAN管理に伴う複雑さを取り除く。WAN管理の簡素化に加え、ネットワークパフォーマンスの向上、低コスト、高帯域幅要件への対応能力などのメリットがある。
サービスとしてのファイアウォール
FWaaSは、侵入防止システム(IPS)、Webフィルタリング、ドメインネームシステム(DNS)セキュリティなどの高度な技術を使って脅威を防止する、次世代ファイアウォール(NGFW)のクラウドネイティブサービスだ。
セキュアWebゲートウェイ
SWGは、企業とユーザーの間で門番の役割を果たすWebセキュリティ製品だ。URLフィルタリング、サンドボックス、データ損失防止(DLP)、Secure Sockets Layer(SSL)インスペクションなどの技術を用いてネットワークトラフィックを完全に可視化し、悪意ある攻撃の阻止に役立つ。SASEプラットフォームで使用すると、SWGは悪意あるトラフィックをフィルタリングし、ユーザーが不審なWebサイトにアクセスするのを防ぐ。
クラウドアクセスセキュリティブローカー
CASBは、脅威防止戦略における重要な柱の1つだ。クラウド内でリスクのあるアプリを特定し、組織による厳格なデータ保護ポリシーの設定を支援するセキュリティアプリケーションである。
ゼロトラストネットワークアクセス
ゼロトラストポリシーは、最小権限の原則に基づいて機能する。つまり、すべてのユーザーには必要最小限の権限だけが付与される。このフレームワークでは、ユーザーはアプリにアクセスする前に検証・審査を受ける。ユーザーとデバイスを継続的に監視することで、ZTNAはデータ侵害の被害範囲を限定する。
SASEのメリット
- SASEは、場所を問わずユーザーをサポートする。
- トラフィックのバックホールをなくし、転送コストを削減する。その過程で、遅延も低減する。
- SASEは、あらゆるタイプのIT環境で機能する。
- ITチームは、運用を完全に可視化できる。
- ZTNAを適用し、従業員をオフィスネットワークに安全に接続する。
VPNの終わりを意味するのか?
Shchegel氏によると、「『VPNの代替としてのSASE』という論調は、主にこれまで多くの組織が利用してきたサーバーベースのVPNに当てはまります。また、すべての組織が一斉に完全なクラウド移行を実施できることを前提としています。しかし実際には、完全にクラウドへ移行できるまで、多くの組織は何らかの形でSASEとVPN(サービス型またはオンサイト型)を組み合わせたハイブリッド環境を必要とするでしょう。」
SASEの導入は急速に進んでいるものの、多くのIT・セキュリティチームは組織内でその実装に苦慮している。VPNは依然として、分散したワークフォースに安全なアクセスを提供する主要な方法の1つだ。今後も、両方のテクノロジーが存続し、それぞれの利用者に対応していくようだ。
「VPNがなくなることはありません。VPNは、必要な業務に対する堅実なユースケースです。しかし、ご存じのとおり、環境はもはやデータセンターの4つの壁の内側に限られません」とCade氏は述べた。「ユーザーがアクセスする必要のあるサービスは、あちこちに存在しています。」
「VPNを使えば中央の拠点に入り、そこからサービスへアクセスできます。しかし、その時点でセキュリティがやや弱まります。そこにSASEが登場するのです。ただし、これはユースケースやビジネスの性質によっても変わります。」
関連項目:ゼロトラストネットワーキングの主要ソリューション。