/
Segmentation

ガートナー®マイクロセグメンテーションフレームワーク:侵害を封じ込めるための6つのベストプラクティス

ほとんどのセキュリティチームは攻撃者の侵入を防ぐことに重点を置いているが、強力な防御策を講じていても、情報漏洩は依然として発生する。こうした現実が、各チームにセキュリティに関する新たな考え方を促している。それは、攻撃者がいったん自社の環境に侵入した後に、攻撃者がアクセスできる範囲を制限することを中心とした考え方だ。  

マイクロセグメンテーションは、セキュリティチームがその考え方を実践に移す方法ですが、それをうまく行うには、善意だけでは不十分です。

ガートナーは最近、 「高度な脅威を軽減するためのマイクロセグメンテーションの実装」というレポートを発表し、マイクロセグメンテーションを正しく展開するための6つのステップを解説しています。目標は単純だ。避けられない侵害が発生した場合に、被害を最小限に抑えることだ。

マイクロセグメンテーションは、ゼロトラストセキュリティ制御の中核を成すものです。

マイクロセグメンテーションは、かつてはニッチなプロジェクトだった。今やこれは、ゼロトラストの基盤となる部分を支える、強力なサイバー防御に不可欠な制御機能となっている。

脅威は増大し続けている。ランサムウェア、IDベースの攻撃、 AIを利用した脅威は、ほぼ毎日ニュースで取り上げられている。予防策だけでは、すべての侵害を防ぐことはできない。今日の真の最前線は、攻撃者が一度侵入した後にどれだけ移動できるかを制限することである。

Illumioでは、このメッセージは聞き覚えのあるものだ。これは、侵害封じ込めが極めて重要であるという、創業当初から当社の製品戦略を形作ってきた中核的な信念を反映しています。

ガートナーによると、「サイバーセキュリティのリーダーは、オープンな横方向のネットワークアクセスや高度な脅威によって引き起こされるリスクを軽減するために、マイクロセグメンテーションを採用する必要がある」。

ガートナーのレポートでは、6つの段階が示されている。それぞれが、Illumioが攻撃の拡散を阻止するために採用しているアプローチの根底にある考え方と密接に一致している。

侵害封じ込めこそが、マイクロセグメンテーションの目標であるべきです。

数十年にわたり、セキュリティチームは攻撃者を侵入させないことを中心とした戦略を構築してきた。今日では、より高速な攻撃によって、その考え方が変わりつつある。セキュリティチームは、より現実的な目標へと移行しつつある。それは、情報漏洩は必ず起こると想定し、その上で被害を最小限に抑えることに注力するというものだ。

ガートナーは、セキュリティチームがマイクロセグメンテーションで目指すべき5つの成果を挙げている。

  • 横方向の動きを抑制する
  • ランサムウェアの封じ込めを可能にする
  • 東西方向の交通視認性の向上
  • ゼロトラストとアプリケーションリングフェンシングの適用
  • 運用技術(OT) 、モノのインターネット(IoT)、およびレガシーシステムへの保護の拡張

これらすべてを総合すると、一つのことが示唆される。それは、侵入封じ込めである。

Illumioは、マイクロセグメンテーションを単なるネットワーク分割の手段以上のものと捉えている。これは、攻撃者が一度侵入した後に自由に動き回れないようにすることで、リスクを軽減する方法です。あらゆる脅威は、攻撃が拡大する可能性はあるのか、という問いに帰着する。

ガートナーのフレームワークもこれを裏付けている。結局は、ネットワーク設計だけでなく、リスクを軽減し、影響範囲を縮小することに尽きるのだ。

ステップ1:インフラストラクチャではなくリスクに基づいてマイクロセグメンテーションを計画する

ガートナーは、計画策定をフレームワーク全体の中で「最も重要なステップ」と呼んでいる。それは、その後のあらゆる選択を形作る。同社は、技術的な要件ではなく、セキュリティ目標から始めるべきだと述べている。

報告書では、いくつかの重要な活用事例が挙げられている。

  • 横方向への移動と脅威の封じ込め
  • 東西方向の視界
  • アプリケーション・リングフェンシング
  • ゼロトラスト
  • OT、IoT、およびレガシーアプリケーションのセグメンテーション

これは、Illumioが顧客とどのように連携しているかを反映している。ネットワークをどのようにセグメント化するかよりも、まず最初にどのようなリスクに対処する必要があるのかを問うことが、常に私たちの第一の課題です。

業務をビジネス目標を中心に据えることで、チームはより迅速に業務を進めることができる。また、関係者からの支持を得やすく、プロセスのかなり早い段階で真の価値を示すことができる。

ステップ2:可視性は侵害封じ込めの基盤となる

セグメンテーションを適用する前に、アプリ同士がどのように通信しているかを把握する必要があります。

ガートナーによると、「このステップの目的は、環境全体における資産、アプリケーション、および通信パターンについて、完全かつ正確な理解を確立することである」。

この発見段階は、単なる在庫確認以上のものです。これにより、チームは業務に支障をきたすことなくセキュリティ対策を実施するために必要な状況を把握できます。

ガートナーは、チームが必要とする4種類の可視性について指摘している。

  • 資産とワークロードの可視性
  • 交通の流れと依存関係の可視化
  • コンテキストとメタデータに基づいた可視性
  • プロセス、ポート、プロトコルレベルの可視性

Illumioは以前から、可視性とセグメンテーションは密接に関係していると主張してきた。見えないものは守れない。ポリシーを適用する前に、アプリ同士がどのように依存関係にあるかを把握しておくことで、リスクを軽減し、導入を迅速化できます。

ステップ3:自動化を活用してマイクロセグメンテーションを安全に拡張する

現代のITシステムは、手作業では追いつけないほどの速さで進化している。そのスピードこそが、多くのマイクロセグメンテーションプロジェクトが失敗する大きな理由の一つである。

ガートナーは、 自動化とAIが解決策だと指摘している。同社は、チームは「AIを活用した機能を利用して、つながりを継続的にマッピングし、資産に自動的にラベルを付け、コミュニケーションパターンを分析すべきだ」と述べている。

ガートナーはまた、「CMDB、NDR、EDR、脆弱性スキャナー」などのツールとの連携も推奨している。

Illumioにとって、自動化は決して人間の判断を置き換えることではなかった。これは、セキュリティチームがより迅速かつ的確な判断を下すために必要な背景情報を提供することを目的としています。

今日のシステムは、クラウド、オンプレミス、エンドポイント、コンテナ、ハイブリッド構成など、多岐にわたる。そのばらつきがあるため、管理の正確性を維持するには自動化が不可欠となる。

ステップ4:インフラストラクチャではなく、アプリを中心にセグメンテーションポリシーを構築する

報告書における最も重要な提言の一つは、政策の設計方法に関するものである。

報告書では、各チームに対し、「すべてのアプリケーションとその関連する物理サーバーおよび仮想ワークロードに、一貫性があり再利用可能なメタデータタグを割り当てる戦略的なラベリングフレームワークを確立する」よう指示している。

ガートナーはまた、チームは「このラベリングモデルを活用して、インフラストラクチャの詳細から抽象化され、アプリケーションの意図に合わせたセグメンテーションポリシーを設計すべきだ」と述べている。

この考え方は、Illumioの政策モデルの中核を成すものです。

セキュリティポリシーは、ワークロードがどこで実行されるかに関わらず、同じであるべきです。それは、物理サーバー、仮想マシン、クラウド、コンテナ、あるいはハイブリッド構成のいずれかである可能性がある。アプリがどこに存在するかではなく、アプリが必要とするものに焦点を当てましょう。それが、技術の変化に合わせて政策を拡張できる理由です。

ステップ5:リスクを軽減し、信頼を築くための政策シミュレーションを実施する

マイクロセグメンテーションにおける最大の障害の一つは、恐怖心である。各チームは、それが事業を破綻させるのではないかと懸念している。

この問題を解決するために、ガートナーはポリシーを有効にする前にテストすることを推奨している。

同社によれば、「サイバーセキュリティチームは、テスト、シミュレーション、または観察専用モードで、実際のアプリケーション条件下でモデル化されたポリシーをシミュレーションすることにより、アプリケーションおよび資産の所有者と協力する必要がある」とのことだ。

報告書はさらに、「チームは、必要なすべての業務トラフィックが正しく許可されていること、および拒否された、またはリスクのあるトラフィックが理解され、対処されていることを確認してから先に進む必要がある」と述べている。

要点は、 封じ込め策は事業継続を犠牲にして行うべきではないということだ。

テストを実施することで、チームはまずポリシーの影響を確認することができる。彼らは問題を早期に解決することができ、その後、自信を持って本格的な取り締まりへと移行できる。

ステップ6:侵害封じ込めを現実のものとするポリシーを徹底する

ガートナーのフレームワークにおいて、執行は最終段階である。それは、計画が真のリスク軽減へと転換する地点だ。

同社が説明するところによれば、「最終段階では、検証と運用準備が成功した後、シミュレーションから実際の政策実施へと、管理された移行が強制的に行われる」。

しかし、取り締まりはゴールではない。ガートナーは、チームは「アプリケーションの通信パターンを継続的に見直し、新しいアプリケーションが導入される際にはDevOpsと連携し、持続的かつ安全な長期的なマイクロセグメンテーション運用を実現するために、通信上の問題に対処するための迅速な対応能力を維持する必要がある」と述べている。

これは、サイバー防御は決して終わらないというIllumioの信念と一致する。システム、アプリ、そして脅威は絶えず変化する。セグメンテーションも時代の流れに追いついていかなければならない。

爆発範囲を縮小するにはどうすればよいですか?

結局のところ、ガートナーのフレームワークは、情報漏洩による被害を最小限に抑えるという一つの目標に集約される。

報告書には、「成功は各段階で測定され、目に見える成果と目標達成に向けた進捗の両方において確実に進歩が見られるようにする必要がある」と記されている。

成功を測る指標として、ガートナーは、チームは横方向のトラフィックを制限し、攻撃の爆発半径を縮小することに注力すべきだと述べている。「横方向のトラフィックを制限し、爆発半径を縮小することによって、検証済みの測定可能なリスク軽減を実現する。」

Illumioはマイクロセグメンテーションにどのように役立ちますか?

ガートナーの6段階フレームワークから得られた最大の収穫は、マイクロセグメンテーションによってセキュリティチームは既にネットワーク内部に侵入した攻撃を阻止できるという、私たちの考えと一致している点です。それは単にシステム間に壁を築くというレベルをはるかに超えている。  

可視性、コンテキスト、テスト、実施、そして継続的な調整は、それぞれ独立した問題である。これらが一体となって、単一の侵害が全面的な大惨事に発展するのを防ぐ、真のサイバー防御の枠組みを形成する。

ガートナーのアプローチは、チームに明確なロードマップを提供する。私たちの使命は、チームがロードマップ作成の目的である目標を達成できるよう支援することです。事件発生時に、攻撃の拡大を阻止し、爆発範囲を縮小する。

詳細な内訳を知りたいですか?アクセス ガートナーの完全レポート.

Gartner、「高度な脅威を軽減するためのマイクロセグメンテーションの実装」、Rajpreet Kaur、Charanpal Bhogal、2026年6月26日。

GARTNERは、Gartner, Inc.および/またはその関連会社の商標です。

関連記事

今すぐIllumio Insightsを体験してください

AI を活用した可観測性が、脅威をより迅速に検出、理解、封じ込めるのにどのように役立つかをご覧ください。