監査人がマイクロセグメンテーションを気に入る5つの理由
監査人はあらゆる情報セキュリティ チームにとって重要なタスクを実行します。外部の視点は、物事がどのように機能し、機能するべきか、そして組織がどのように保護されているかについて、明示的および暗黙的な前提に疑問を投げかける機会を組織全体に与えます。多くの場合、セグメンテーションについて話す唯一の方法が IP アドレスと TCP ポートの言語であるため、このプロセスは遅くて面倒です。このレベルの詳細を社内のチームメンバーが説明するのが難しい場合、監査人が最善の仕事をすることはほぼ不可能です。マイクロセグメンテーションにより、ネットワークベースのファイアウォール ルールの複雑さが解消され、アプリケーションの接続が明確かつ分かりやすい図で表現されます。
マイクロセグメント化された環境を監査する監査人は、より簡単で、より速く、より高品質の結果を得ることができます。監査人が気に入る5つのメリットをご紹介します。
1. より厳格な管理
マイクロセグメンテーションは、場所、環境、アプリケーション、役割、さらにはポートやプロセスによって資産を分離します。この前例のない粒度は、特定されたリスクに正確に対処することができることを意味します。各アプリケーションには必要な保護があり、より重要なアプリケーションには、提供するコアサービスに近づくほど厳格化する階層化されたセグメンテーションポリシーを設定できます。マイクロセグメンテーションは、ユーザーアクセス、データセンターのコアサービス、データセンター内のすべての通信をカバーする包括的なセグメンテーションポリシーを提供します。これにより、アプリケーション全体がすべての通信経路で保護されます。
2. 何がどのように保護されているかを正確に把握する
従来、監査人は、ファイアウォールルールやアプリケーションの機能について尋ねると、IPアドレスとネットワーク接続の長いリストを渡されます。控えめな規模であっても、これは理解しにくくなります。結局のところ、ネットワークアドレス指定やホストからIPへのマッピングはおろか、環境にほとんど精通していません。
Microsegmentation eliminates the endless tables of data and replaces it with a simple application dependency map. The map shows every flow clearly and distinguishes between external and internal application traffic. It also shows exactly how the segmentation policy covers the communications of the application. Microsegmentation gives immediate and complete visibility into how the application functions and interacts on the network, and it demonstrates how the policy matches those patterns, making it easy to know exactly what is protected.


3. 資産に影響を与えるすべての人とポリシーを知る
セグメンテーションポリシーがリスクのある資産を厳密に管理している場合、監査人はポリシーの安定性と永続性に注意を向けます。誰がポリシーを調整できますか?そうでしたか?前回の監査以降、ポリシーに変更は加えられましたか?自動化が進む世界では、自動化または API 呼び出しでセキュリティ ポリシーの一部を管理するのが一般的です。高品質の マイクロセグメンテーション ソリューションを使用すると、すべてのAPIアクセスは人間の管理者とまったく同じ方法で監査できます。資産を保護するポリシーにデータ・センター・レベルのポリシーから継承されたビットがある場合、すべてのポリシーを 1 か所で表示することで、資産の保護の全体像を把握できます。マイクロセグメンテーションを使用すると、監査人は、許可されたユーザー、プログラム、およびポリシーのみが特定の資産のセキュリティ制御と対話していることを確認できます
4. コントロールの実装を簡単に検証
これまで、何が、どのように、誰によって保護されているかを知る方法を検討してきました。次に、実装自体について考えてみましょう。コントロールはどこでアクティブですか?そして、それが実際にずっとアクティブだったことを知ることができますか?マイクロセグメンテーションでは、実装はアプリケーション内のすべてのサーバーをカバーします。この分散保護により、単一障害点が存在しなくなります。アプリケーションの各コンポーネントには独自の保護機能があり、侵害や侵害に直面しても優れた回復力が保証されます。ポリシー全体がすべてのアプリケーションサーバー、VM、またはコンテナ化されたプロセスに正常に実装されていることは簡単にわかります。
5. 簡単になりました!
ネットワーク セキュリティの監査は、長い間、負担の大きい作業でした。マイクロセグメンテーションにより、IP アドレスと TCP ポートのテーブルを調べる必要がなくなります。セグメンテーション ポリシーは平易な言葉で書かれています。ルールに「注文アプリケーションの処理層は、ポート 3306 でデータベース クラスターと通信できます」とだけ書かれていれば、誰もがそれが何を意味するのかすぐに理解できます。マイクロセグメンテーションは、厳格なゼロ トラスト モデルに基づいて機能します。許可されていないものはすべて拒否されます。つまり、ブロックすべきものをすべて考える必要がありません。最小権限のアクセスにのみ焦点が当てられています。この焦点により、セグメンテーション ポリシーがコンパクトかつシンプルになります。指定されていないものはすべて拒否されます。監査には細部への注意と徹底した徹底性が求められますが、必ずしも難しいものではありません。
マイクロセグメンテーションを使用すると、特定の資産に適用される制御を簡単かつ迅速に理解し、定量化することができます。マイクロセグメンテーションは、アプリケーション、ポート、プロセス レベルの厳密な制御を提供し、通信を最小限に抑えます。ゼロ トラストポリシー モデルとアプリケーション依存関係マップを組み合わせると、これらの制御は簡単に理解、視覚化、確認できます。
詳細なポリシー制御により、有効な管理者、API 呼び出し、およびポリシーのみがアクティブな制御に影響を与えるようになります。分散適用とは、セグメンテーションポリシーの実装がすべてのアプリケーションコンポーネントに分散されることを意味します。マイクロセグメンテーションポリシーは、耐久性と回復力があります。監査に不可欠な情報がクリーンかつ明確に提示されると、単に理解を求めることから、洞察を通じて価値を付加することへの注意が高まります。マイクロセグメンテーションは、すべての監査人がクライアント組織に最高の価値を提供するのに役立ちます。
.webp)

