Palo Alto Networksは、COVID-19のパンデミックとリモートワークへの劇的な移行以降、さらに加速している、ますます分散化するIT環境でアプリケーションのセキュリティを拡張するため、Prisma Cloudプラットフォームをアップグレードしている。
今週、ベンダーのイベント「Ignite ’21」で発表された施策は、クラウドへ移行するアプリケーションが増える中で、その脆弱性に焦点を当てるとともに、ネットワークのセキュリティ確保を重視するものだ。ネットワークはデータセンターからクラウドへ、あるいは複数のクラウド間にまたがって稼働する。
Palo Altoの幹部は、2023年までに企業のワークロードの70%がクラウドインフラストラクチャとプラットフォームサービスに展開され、昨年の40%から増加するとのGartnerの調査結果を紹介した。さらに同社の脅威インテリジェンス研究チームUnit 42は、2020年4月から6月にかけて、クラウドセキュリティインシデントが前年同期比で188%増加し、一部の業界では400%を超える増加が見られたと述べた。
「こうしたクラウド環境のセキュリティ確保が難しいのは、クラウドそのものの性質に起因します」と、Palo AltoのPrisma Cloud事業担当シニアバイスプレジデント兼ゼネラルマネージャーであるAnkur Shah氏はブログ記事に記している。「クラウド内のワークロードとリソースは広範囲に分散し、極めて一時的なものです。新たなクラウドアカウント1つがワークロード、アプリケーション、データに接続し、それぞれのポイントが潜在的な攻撃経路となります。クラウドネイティブなアプリケーションとインフラストラクチャを保護するには、組織はより俊敏かつ統合的になるよう適応する必要があります」
関連記事:Falco Rocks AWS Cloud Security One Louder
Prisma Cloudの拡張
組織がこうした対応を進められるよう支援することが、プラットフォームの初リリースから2年後に登場したPrisma Cloud 3.0の目的だ。新バージョンには、インフラストラクチャ・アズ・コード(IaC)環境へのセキュリティ追加、MicrosoftのパブリッククラウドAzure向けセキュリティ機能の強化、ネットワークのマイクロセグメンテーション改善、設定ミスの検出高速化など、企業がDevOpsの考え方を取り入れることを支援するさまざまな新機能が搭載されている。
さらに、Palo Altoは、ビジネス界がハイブリッドワークモデルへ移行した時期に、software-as-a-service(SaaS)セキュリティを強化する次世代CASB(クラウドアクセスセキュリティブローカー)を発表した。
「ハイブリッドな労働力への一斉移行とクラウドの急速な導入により、仕事の進め方は変わりました」と、Palo Altoの最高製品責任者であるLee Klarich氏は声明で述べた。「SaaSコラボレーションアプリは、生産性の高いハイブリッドな労働力にとって不可欠になりつつありますが、SaaSセキュリティは追いついていません」
Prisma Cloud 3.0で利用可能になった新しいCASBは、こうしたセキュリティニーズに対応するためのものだと、Klarich氏は述べた。
ネットワークとセキュリティの変化するニーズ
The Enderle Groupの主席アナリスト、Rob Enderle氏によると、Palo Altoや他のベンダーによる施策は、何年も続いてきたネットワークセキュリティのより大きな進化の一部だという。同氏は、「この20年間で、ネットワークは企業が外部からの攻撃にさらされる最大の要因となり、実効性のある防御の実行に注力すべき領域になった」と付け加えた。
当初はすべてがエアギャップで隔離されていたため、誰かが物理的に攻撃を有効化しなければ攻撃を拡散させるのは困難だったと、Enderle氏はEnterprise Networking Planetに語った。やがて、それに代わる強固な防御が登場したが、VPNや信頼済みリンクなどのツールによって許可の境界が過度に開かれるまでしか機能しなかった。
「現在のアプローチはAI(人工知能)ベースで、企業内の異常なトラフィックや挙動を探します。こうした活動の多くはネットワーク上で検知できます」と同氏は述べた。「この進化によって、ネットワークプロバイダーは重要な役割を担うことになります。企業の脆弱性に責任を負うか、増え続ける脆弱性に対して最も強力な防御を提供するかのいずれかです」
クラウドへの移行に伴い、「セキュリティソリューションはこの新たな領域へ拡張しなければ、失敗します」とEnderle氏は述べた。「私たちが始めた頃、保護すべきネットワークはありませんでした。現在では、あらゆるセキュリティソリューションを成功させるために、一般的に注力すべき領域がネットワークです。セキュリティソリューションにクラウドが含まれていなければ、私たちが今活動しているこのハイブリッドかつクラウドネイティブな世界で、十分なものとは呼べません」
関連記事:Google Cloud、Palo Altoが脅威検出サービスを構築
IaCに注力
IaCテンプレートの設定ミスに対応するため、Prisma Cloud 3.0は、アプリケーション開発ライフサイクル全体にわたる開発者ツールに、組み込みスキャンとコード修正機能を提供する。DevOpsチームがAmazon Web Services(AWS)CloudFormationやHashiCorp Terraformなどのテンプレートをますます利用する中、これは重要な機能だとShah氏は記している。
Unit 42は最近のレポートで、使用中のCloudFormationテンプレートのほぼ半数に設定ミスが含まれていることを明らかにした。
「設定に誤りのあるIaCテンプレートが数十回、あるいは数百回使われると、セキュリティチームが後の工程で対処すべき設定ミスやアラートが、簡単に数百件、数千件も追加される可能性があります」と同氏は記している。
Palo Altoは今年初め、買収した。これは、アプリケーションのライフサイクル全体にわたるセキュリティという同社のより大きな構想において重要な買収だった。Palo Altoはその後、Bridgecrewの技術をPrisma Cloudに統合し、企業がIaCに伴うリスクに対処し、開発パイプラインにセキュリティを組み込むための単一ソリューションを提供している。
同ベンダーはまた、8万を超える顧客からインテリジェンスを収集するクラウドベースの脅威分析ツールWildFireを、単独の製品にしている。さらに、同社の次世代CASBは、SaaSワークロードに関して市場にある現行ソリューションの限界に対応するために設計された。
CASBの最新動向
Palo Altoのシニアバイスプレジデント兼ゼネラルマネージャーであるAnand Oswal氏によると、そうした限界には、HTTP/S経由でアクセスできるアプリに焦点を当てているため、最も重要なアプリケーションの大半を保護できないことが含まれる。HTTP/S経由のアプリには、企業トラフィックの半分以上を占めるSaaSや非ウェブアプリは含まれない。また、アプリの検出に静的データベースやサポートリクエストを使用するほか、最新のコラボレーションアプリケーションを保護するAPIも不足している。
さらに、パターンベースの不正確な検出を使い、HTTP/Sトラフィック全体に対するサードパーティーのサンドボックスに脅威検出の唯一の手段として依存していると、Oswal氏はブログ記事で記している。ベンダーの次世代CASBはこれらの問題に対応し、統合型のセキュアアクセスサービスエッジ(SASE)サービスの一部となっている。
“SASEは、クラウド上でクラス最高のセキュリティとSD-WAN(ソフトウェア定義WAN)機能を統合し、セキュリティリスクを低減しながら優れたユーザー体験を提供しなければならない」と同氏は記している。「Prisma SASEは、ネットワークセキュリティ、SD-WAN、自律型デジタルエクスペリエンス管理を、妥協することなく単一のクラウド提供型サービスに統合する」
Oswal氏によると、これはSD-WAN、ゼロトラストネットワークアクセス、クラウドセキュアウェブゲートウェイ、ファイアウォール・アズ・ア・サービス(FWaaS)、次世代CASBといった個別製品を、ネットワークとセキュリティの複雑さを軽減し、組織の俊敏性を高めるよう設計された完全統合型サービスに集約するものだ。