ランサムウェアとの迅速な戦い: 執行境界の一元的な可視性
真のゼロトラストセグメンテーションアーキテクチャは、信頼の境界を個々の アプリケーションワークロードに直接押し広げます。そのため、イルミオの許可リストセキュリティモデルでは、ワークロードに必要なトラフィックのみを許可し、デフォルトで他のトラフィックはすべて拒否できます。
Illumioは、パケットがネットワークプレーンに到達する前、またはネットワークやクラウドファブリック内のセキュリティツールに到達する前に、ワークロードで直接行われる決定をブロックまたは許可します。Illumioによる完全な強制適用により、大規模なワークロードへのトラフィックの出入りを正確にセグメント化することが可能になります。
しかし、場合によっては、ワークロードとの通信を許可したいトラフィックの種類を把握するのに十分な情報がないこともありますが、通信を許可したくないトラフィックの種類は把握しているかもしれません。
拒否リストと許可リストのセグメンテーションモデル
このような状況では、ワークロード間の特定のポートをブロックし、デフォルトで他のすべてを許可する拒否リストセグメンテーションモデルを一時的に使用するオプションが必要です。
これはあくまで一時的な解決策に過ぎないという点に留意することが重要です。最終的な許可リストポリシーモデルを定義するために必要な、アプリケーション依存関係のトラフィック挙動を収集するには、分析ツールを使用することをお勧めします。その後、拒否リスト方式のセグメンテーションモデルから、許可リスト方式とゼロトラストセキュリティモデルに切り替えることができます。
ランサムウェア対策においては、その柔軟性が特に重要となる。最新のランサムウェアのほとんどは、ワークロードのネットワーク上の開いているポートを利用して、環境内を横方向に移動する。例えば、リモートデスクトッププロトコル(RDP)とサーバーメッセージブロック(SMB)を考えてみましょう。これらのポートは、ワークロードがITチームが管理するリソースなど、少数の中央リソースにアクセスするために設計されており、ワークロード間で使用されることはほとんどありません。しかし、ランサムウェアはこれらをあらゆるワークロードに拡散するための容易な「扉」として利用することが多い。
この問題を迅速に解決するには、大規模なワークロード間でRDPポートとSMBポートをブロックできる機能が必要です。次に、ワークロードが特定の中央リソースにアクセスできるようにする、少数の例外を作成します。Illumio Coreにおける適用境界の仕組みは以下のとおりです。
適用境界の定義
適用境界とは、「選択的適用」モードに設定されたワークロードに適用される拒否ルールのセットです。ワークロードトラフィックを許可リストポリシーに基づいてセグメント化して適用する「完全適用」モードとは異なり、「選択的適用」モードでは、指定した特定のポートとトラフィックのみをブロックします。
Illumioは、3つの異なるワークフローでセグメンテーションルールを表示します。
- ルールが作成される [ルールセットとルール] メニュー
- エクスプローラでは、過去のトラフィックとイベントを照会し、すべてのフローのすべてのポートをテーブルまたは座標形式で分析および視覚化できます
- Illumination では、すべての環境にわたるアプリケーションの依存関係と接続性を確認できるリアルタイム マップです
適用境界は、最初のリリース時に「ルールセットとルール」セクションに表示され、「選択的適用」モードのすべてのワークロードに適用できました。エクス プローラ ツールで適用境界を表示することもでき、ポートの動作と、フローが適用境界ルールの影響を受けるかどうかを確認できます。
また、イルミオコアの最新リリースでは、 イルミネーション マップには、すべてのアプリケーション依存関係にわたるすべてのフローの適用境界が表示されます。Illumination の適用境界を一元化することで、セキュリティ侵害中のイベントを効率的に関連付けることができます。
適用境界とワークフロートラフィックの視覚化
Illumination の適用境界は、ワークロードまたはトラフィック フローの選択時に表示されるメニューを使用して視覚化できます。

メニューには、交通規制区域のすぐそばに規制区域が存在することを示す、おなじみの「レンガの壁」アイコンが表示されます。この区域は、規制区域によって影響を受ける交通状況を示しています。これは、エクスプローラーで執行境界を視覚化する際に使用される方法と同じであり、一貫した視覚的表現とユーザーエクスペリエンスを実現します。
このビューには、「選択的適用」モードまたは「混合適用」モードのいずれであっても、選択されたワークロード間のすべてのトラフィックと、適用境界によって影響を受けるトラフィックフローが表示されます。
また、各フローの横にあるワークフロー間のトラフィックのタイプを、ユニキャスト、ブロードキャスト、またはマルチキャストトラフィックとして表示することもできます。トラフィック タイプは、各フローの横に新しい「B」と「M」で示されます(横に文字がないトラフィックはユニキャストです)。

イルミネーションでの適用境界ワークフローの一元化
Illumination でワークロードやトラフィックフローと一緒に適用境界を表示するだけでなく、Illumination 内から直接特定の適用境界を選択して変更できます。ワークロードのトラフィックとポリシーの決定を選択することで、その適用境界を表示または編集できます。

これにより、イルミネーションでのトラフィックの視覚化と、さまざまなワークフローでの特定の適用境界へのアクセスの間を行ったり来たりする必要がなくなります。許可リストと拒否リストの両方のタイプのセグメンテーションポリシーを、Illumination のアプリケーションの依存関係の一部として視覚化できます。
執行境界: イルミオの違い
他の多くのセキュリティプラットフォームとは異なり、Enforcement BoundariesはIllumioの機能を拡張し、許可リストと拒否リストの両方のセグメンテーションポリシーモデルを提供します。これにより、セキュリティアーキテクチャに対してきめ細かなアプローチを取ることができ、ランサムウェアに対する迅速な解決策を実装することが可能になります。また、 エクスプローラーで特定のトラフィックパターンに対する適用境界ルールの影響を分析したり、 イルミネーションに表示されるアプリケーションの依存関係を確認したりできるため、安全に分析を行うことができます。これで、許可したいものと許可したくないものに対して保護をかけることができ、その効果を3つの主要なワークフローすべてで確認できます。
執行境界は、ファイアウォールにおける長年の問題、すなわちルールの順序付けも解決します。従来のファイアウォールは、ルールを上から下へと読み込み、最後に暗黙の「拒否」ルールを設定します。既存のファイアウォールルールセットに新しいルールを追加するのは、容易なことではありません。なぜなら、1つまたは複数の新しいルールステートメントを、既存の他のルールの前や後など、間違った場所に配置すると、依存関係が壊れる危険性があるからです。
この課題では、計画された変更管理ウィンドウ中に慎重に定義された変更管理プロセスが必要です。また、変更中に依存関係が突然壊れた場合は、ロールバックして後で再試行する必要があります。
この問題を回避するために、イルミオは、管理者が新しいセグメンテーションルールまたは適用境界の最終状態を定義し、イルミオが正しいルール順序を慎重に実装する宣言型モデルを提供します。これは、管理者が「何」を定義し、イルミオが「どのように」を実装することを意味します。
セキュリティアーキテクチャで最も弱いリンクは人間がキーボードで入力することであるため、イルミオは、クラウドまたはエンタープライズネットワークにおけるセキュリティの脆弱性の最も一般的な唯一の原因であり続ける構成エラーのリスクを排除します。適用境界を明確に定義して視覚化し、 ワークロードのセグメンテーション を大規模に安全かつ効率的に実装できることを保証できます。
ゼロトラストセグメンテーションのリーダーであるイルミオの詳細については:
- Illumio をゼロ トラストとマイクロセグメンテーションの両方のリーダーとして評価したForrester Wave レポートをダウンロードしてください。
- Illumio がどのようにして世界的な法律事務所のランサムウェア攻撃阻止を支援したかをお読みください。
- 今すぐご連絡いただき、ご相談やデモンストレーションのご予約をお願いいたします。


