ネットワークセキュリティとは、家庭内ネットワーク、企業ネットワーク、公衆ネットワークに接続されたデバイスやデータを保護するために導入される、広範かつ複雑なテクノロジーと手順の総称です。
テーマが広範であるため、ネットワークセキュリティの定義は組織によって異なります。サーバーからエッジまで、包括的なプラットフォームによってネットワークインフラ全体を保護することを指す場合もあれば、デバイスそのものではなく、デバイスを接続するネットワークの保護に重点を置き、サイバーセキュリティ分野のより専門的な領域と捉える場合もあります。
具体的な対象にかかわらず、ネットワークセキュリティには共通する3つの主要な目的があります。
- ネットワークリソースへの不正アクセスを防止すること。
- サイバー攻撃やセキュリティ侵害を検知し、阻止すること。
- 認証済みユーザーに対して、必要なときに、必要なリソースだけを提供すること。
ネットワークセキュリティはどのように機能するのか?
ネットワークセキュリティでは、複数の防御層を構築するという原則に基づき、ネットワークのセキュリティを破ってデータにアクセスするには、複数のサブシステムを突破しなければならないようにします。「多層防御」と呼ばれるこの戦略は、単一障害点によるリスクの低減に役立ちます。
多層防御には、コンピューターネットワークやネットワークからアクセス可能なリソースへの不正アクセス、悪用、改変、サービス拒否を防止・監視するための、デバイス、ポリシー、運用手法からなる包括的な仕組みが含まれます。まずユーザー認証を行い、通常はパスワード、場合によっては二要素認証(2FA)を使用します。その後、データを暗号化・トークン化し、アクセスを突破された場合でもデータの安全性を確保します。
ネットワークファイアウォールと仮想プライベートネットワーク(VPN)はネットワーク全体を保護するために導入され、ウイルス対策ソフトウェアや侵入検知システム(IDS)は個々のユーザーやデバイスのレベルでセキュリティを提供します。
さらに、セキュリティ情報・イベント管理(SIEM)システムや、生体認証、フェンス、CCTV、警備員などの物理的なセキュリティ対策を用いて、ネットワークセキュリティの全体像を把握することもあります。
ネットワークセキュリティの7つの種類
ネットワークセキュリティは、それぞれ特定の対象に重点を置く複数の種類からなる広範な分野です。主な種類には、アクセス制御、ファイアウォール、IDS、VPN、ウイルス対策ソフトウェアなどがあります。
1. ネットワークアクセス制御(NAC)
ネットワークアクセス制御とは、誰がネットワークにアクセスでき、アクセス後に何を実行できるかを管理する仕組みです。最初の段階では、ユーザー名とパスワード、場合によってはより複雑な2FAや多要素認証(MFA)を求めるユーザー認証を行うのが一般的です。
たとえば企業では、ネットワークにログインするために、ユーザー名、パスワード、モバイルデバイスに送信されたコードの入力を従業員に求めることがあります。
さらにNACでは、ゼロトラストソリューションや最小権限ポリシーを導入するなど、ネットワーク内でのユーザー権限を制限するポリシーも使用します。これにより、必要になるまで特定のデータやアプリケーションにアクセスできないようにします。
2. ファイアウォール
ファイアウォールは、ネットワークの第一防衛線だと考えてください。ファイアウォールには、ハードウェアデバイスやソフトウェアアプリケーションがあり、信頼できる内部ネットワークと、インターネットなどの信頼できない外部ネットワークとの間で門番の役割を果たします。
ファイアウォールは、定められた一連のルールに基づいて、ネットワークへのトラフィックやネットワークから出るトラフィックを許可または遮断します。たとえば、疑わしいIPアドレスからの着信トラフィックを遮断したり、特定の種類の接続によるトラフィックだけを許可したりできます。
3. IDSと侵入防止システム(IPS)
IDSおよびIPSシステムは、あらかじめ定められたルールやポリシーに基づき、ネットワークトラフィックをスキャンして潜在的な脅威を特定し、対応します。
IDSは「番犬」のような存在で、潜在的な脅威を管理者に知らせ、対処を促します。一方、IPSはより積極的に機能し、人間の介入を待たずに潜在的な脅威を遮断します。
たとえば、IDSは単一のIPアドレスから異常に大量のトラフィックが発生していることを管理者に警告し、IPSはそのIPアドレスからのトラフィックを自動的に遮断します。
4. VPN
VPNは、インターネット経由で情報を送信するための安全なトンネルを作り、ユーザーのデバイスをネットワークに接続します。トンネル内のデータは暗号化されるため、第三者からののぞき見から守られます。また、ユーザーのIPアドレスを隠すことで、攻撃者による追跡や標的化を困難にします。
たとえばリモートワーカーは、VPNを使って自宅から会社の内部ネットワークに安全にアクセスできます。
5. ウイルス対策とマルウェア対策
このソフトウェアは、総称してマルウェアと呼ばれる悪意あるソフトウェアから保護するために設計されています。マルウェアには、ウイルス、ランサムウェア、スパイウェアなどがあり、いずれもネットワークや接続されたデバイスに被害を与える可能性があります。
ウイルス対策・マルウェア対策ソフトウェアは、こうした脅威を継続的にスキャンして除去します。たとえばウイルス対策プログラムは、ダウンロードしたファイルに既知の脅威が含まれていないか、実行前にスキャンします。
6. ネットワークセグメンテーション
ネットワークセグメンテーションとは、ネットワークを複数の小規模なネットワークに分割し、それぞれを独立したネットワークとして運用することです。これにより、攻撃を受ける範囲を縮小し、攻撃者がネットワーク内を横方向に移動することを困難にします。たとえば企業は、決済システムを従業員のメールシステムとは完全に別のネットワークに置くことができます。
7. ワークロードセキュリティ
ワークロードセキュリティとは、ネットワーク上で稼働するアプリケーションやワークロードを保護することです。アプリケーションレベルの攻撃を防ぐためのセキュアコーディングや、データ漏えいを防ぐための保存中・転送中データの暗号化などが含まれます。たとえば、SSL暗号化を使用して機密データを保護するクラウドベースのアプリケーションが挙げられます。
ネットワークセキュリティに対する一般的な脅威とは?
ネットワークセキュリティは、さまざまな脅威に絶えずさらされています。特に多いのは、マルウェア、フィッシング、サービス拒否(DoS)、中間者(MitM)攻撃などです。こうした危険を理解することが、被害を軽減する第一歩となります。
マルウェア
マルウェア、つまり悪意あるソフトウェアは、ウイルス、ワーム、トロイの木馬、ランサムウェア、スパイウェア、アドウェア、ボットネットなど、さまざまな有害プログラムを含む総称です。これらのプログラムは、ユーザーの同意なしにコンピューターへ侵入し、損害を与えるよう設計されています。
被害をもたらした最近のマルウェアの例として、「WannaCry」ランサムウェア攻撃があります。2017年に発生したこの攻撃は、1時間あたり1万台のコンピューターに影響を与え、津波のように150カ国へ拡大しました。データを暗号化し、データを復元する見返りとしてビットコインを要求したのです。
フィッシング
フィッシング攻撃とは、攻撃者が信頼できる組織を装い、ユーザー名、パスワード、クレジットカード情報、社会保障番号などの機密データを盗み取る詐欺的な手口です。銀行やクレジットカード会社などの有名組織からのメールを装い、偽サイトながら本物らしく見えるウェブサイトで情報を更新するよう促すケースがよくあります。
フィッシング攻撃の悪名高い事例としては、2022年にAllegheny Health Networkで発生した、約8,000人の患者の保護対象医療情報(PHI)の流出があります。
サービス拒否(DoS)および分散型サービス拒否(DDoS)攻撃
DDoS攻撃では、ネットワークのサーバーが大量のトラフィックで過負荷になり、リソースと帯域幅が枯渇します。その結果、ネットワークの速度が低下したり、正規ユーザーがまったく利用できなくなったりします。直近で大規模なDDoS攻撃が発生したのは2022年2月で、ウクライナは攻撃を受け、同国史上最大のDDoS攻撃により政府のウェブサイトや金融サービスが影響を受けました。
中間者(MitM)攻撃
MitM攻撃は、互いに直接通信していると信じている2者間の通信を、攻撃者が密かに傍受し、場合によっては改変することで発生します。安全でないWi-Fiネットワークを盗聴してログイン認証情報を盗んだり、取引内容を改変して攻撃者の口座に送金させたりするケースが考えられます。
最近報告された事例としては、2019年に暗号資産取引所のBinanceが、巧妙なMitM攻撃によって約4,000万ドル相当のビットコインを失った事件があります。
ネットワークを保護する方法
堅牢なネットワークの保護には、ファイアウォール、VPN、IPSの導入に加え、定期的なネットワークスキャン、ソフトウェア更新、従業員研修など、複数の戦略とツールが必要です。
ファイアウォールとVPNの導入・保守
ファイアウォールは、信頼できる内部ネットワークと信頼できない外部ネットワークの間に設置される障壁として、主要な防御手段の役割を果たします。たとえば企業は、堅牢なファイアウォールを導入して疑わしいIPアドレスからの着信トラフィックを遮断し、不正ユーザーを締め出すことができます。
VPNも、ネットワーク上を転送されるデータの保護に重要な役割を果たします。VPNはユーザーのデバイスとネットワークの間に安全で暗号化された接続を作るため、その接続を通じて送信されるデータの機密性と完全性を確保します。たとえばリモートワーク中の従業員は、VPNを使って自宅から会社のリソースに安全にアクセスできます。
IPSの導入
IPSは、ゼロデイ攻撃やランサムウェア攻撃など、急速に拡大する脅威の特定と無力化で重要な役割を果たします。こうしたシステムはネットワークトラフィックを監視し、大きな被害が発生する前に潜在的な脅威を自動的に特定して軽減します。
適切に導入されたIPSは、たとえば既知の悪意あるIPアドレスからのトラフィックを遮断し、攻撃の発生を効果的に防止できます。
定期的なネットワークスキャン
包括的なネットワークセキュリティ戦略において、定期的にネットワークをスキャンすることも重要な要素です。スキャンにより、悪意ある攻撃者に悪用される可能性のあるネットワーク内の脆弱性を特定できます。たとえば、既知の脆弱性を抱えた古いソフトウェアが見つかれば、必要な更新を行ってリスクを軽減できます。
ソフトウェアの更新
ソフトウェアを最新の状態に保つことは、ネットワークセキュリティの基本です。対象にはオペレーティングシステムだけでなく、ネットワーク上で稼働するさまざまなアプリケーションも含まれます。更新を怠らなければ、古く脆弱なソフトウェアを悪用する攻撃のリスクを低減できます。
よく知られた例として、2017年のEquifaxの情報漏えいがあります。これは、同社がウェブアプリケーションソフトウェアに存在する既知の脆弱性にパッチを適用しなかったことが原因でした。
従業員教育
従業員は、セキュリティチェーンにおける最も弱い部分になりがちで、意図せずマルウェアや攻撃者をシステム内に侵入させることがあります。定期的なトレーニングとセキュリティ意識向上教育によって、こうした侵害を大幅に減らせます。
たとえば企業は、一般的な不正ネットワークアクセス手段であるフィッシング攻撃を見分け、対応する方法を従業員に教えるため、定期的な研修スケジュールを導入できます。
ネットワークセキュリティツールの活用
効果的なネットワークセキュリティには、適切なツールの使用が不可欠です。ネットワークセキュリティツールは、次のように大きく分類できます。
- ネットワークセキュリティハードウェア:ファイアウォール、VPNコンセントレーター、IPSデバイスなどが含まれます。これらのデバイスはネットワークに物理的に設置され、それぞれ境界セキュリティ、安全なリモートアクセス、侵入防止を実現するうえで重要な役割を果たします。
- ネットワークセキュリティソフトウェア:ウイルス対策プログラム、暗号化ツール、ネットワークスキャン・監視ソフトウェアなどのソフトウェアソリューションが含まれます。これらのツールは、マルウェアからの保護、機密データの安全確保、ネットワークのアクティビティと健全性の可視化に役立ちます。
- クラウドベースのネットワークセキュリティサービス:インターネット経由でサービスとして提供されるセキュリティソリューションです。クラウドベースのウイルス対策ソリューション、クラウドアクセスセキュリティブローカー(CASB)、クラウドベースのDDoS防御サービスなどがその例です。拡張性、初期費用の低さ、最新の脅威に対する最新の保護を実現します。
こうした手順を実施し、適切なツールを組み合わせ、組織内にセキュリティ意識の文化を醸成することは、ネットワークセキュリティを強化するうえで不可欠です。
ネットワークセキュリティのメリット
ネットワークセキュリティへの投資は、単なる技術上の判断ではなく、戦略的なビジネス上の選択です。データ保護や規制遵守から、稼働時間の増加、ブランドへの信頼まで、直接的・間接的に数多くのメリットがあります。
機密データの保護
第一に、ネットワークセキュリティは組織の機密データを保護するうえで基盤となります。こうしたデータには、顧客の個人情報やクレジットカード情報から、独自の研究データや財務記録まで、あらゆるものが含まれます。強固なネットワークセキュリティがなければ、これらの貴重な資産は不正アクセスや悪用のリスクにさらされます。
現実世界では、2023年1月のT-Mobileの情報漏えいが、米国証券取引委員会(SEC)への提出書類で、同社がこのデータ侵害によって「多額の費用」が発生する可能性があると認めたことが、明白な例となっています。これは、2021年8月のデータ侵害を理由に顧客へ支払わなければならなかった3億5,000万ドルという巨額の和解金に加わるものでした。
一連のセキュリティ上の不手際により、T-Mobileは多額の金銭的負担を負っただけでなく、個人データの流出が相次いだことで顧客の信頼が損なわれ、評判にも打撃を受けました。つまり、ネットワークセキュリティへの投資はデータを保護するだけでなく、潜在的な金銭的損失を防ぐことでもあります。
規制遵守への対応
医療、金融、公共部門など多くの分野では、規制基準によって厳格なデータ保護対策が定められています。ネットワークセキュリティは、こうした基準を満たすうえで中心的な役割を果たすことが多いものです。
たとえば、医療機関は、患者データを保護するために強固なセキュリティ対策を求める医療保険の相互運用性と説明責任に関する法律(HIPAA)を遵守しなければなりません。遵守しなければ、多額の罰金に加え、患者からの信頼を失う可能性があります。
ダウンタイムの防止
サイバー攻撃は組織の業務に大きな混乱を引き起こし、問題の解決やシステムの復旧までの間、高額なダウンタイムにつながる可能性があります。
2017年のWannaCryランサムウェア攻撃についてはすでに触れましたが、世界全体で推定40億ドルのダウンタイムコストが発生しました。このような攻撃を防ぐことで、ネットワークセキュリティ対策はビジネスの円滑な運営を支え、生産性とサービス提供を維持します。
ブランドへの信頼の構築
最後に、上記のT-Mobileの事例が示すように、ネットワークセキュリティはブランドへの信頼を維持・向上させるうえで不可欠です。データ侵害が日常的に報道される時代にあって、顧客は企業が自分たちのデータを保護することをますます重視し、求めるようになっています。強固なネットワークセキュリティで知られる企業は、顧客とのより強固な関係とロイヤルティを育めるでしょう。
ネットワークセキュリティのデメリット
ありません。軽く聞こえるかもしれませんが、今日のインターネットにおいて保護されていないネットワークは、まさに災厄を招いているようなものです。あえてデメリットを挙げるなら、ネットワークセキュリティの構築・維持に必要なコストと人員でしょう。しかし、これらは家のドアや車のブレーキと同じくらい必要不可欠で、削ることのできない費用です。
結論:ネットワークセキュリティは不可欠
ネットワークセキュリティはコストではなく、組織の資産を保護し、規制遵守を確保し、ダウンタイムを最小限に抑え、ブランドの評判を高めるための投資です。こうした説得力のあるメリットからも、ネットワークセキュリティを先進的な企業にとって戦略上の優先事項とすべき理由が分かります。
ここでは、6つの簡単な手順に従ってネットワークを保護しまたは、保護をエンタープライズ向けネットワークセキュリティの優れた企業の1社に任せることもできます。