/
Segmentation

学校や学区がイルミオゼロトラストセグメンテーションを選ぶべき10の理由

サイバー犯罪者は、侵害から身を守るための十分なリソースが不足している人など、脆弱なターゲットを探していますが、残念ながら、学校や学区はそのリストの上位近くにあります。  

学校や学区では、サイバーセキュリティ対策が不十分または時代遅れで、予算が乏しく、セキュリティ要員が限られていることがよくあります。そのため、業務を停止し、学生や従業員の機密データが漏洩し、修復に数百万ドルの費用がかかる可能性のある侵害やランサムウェア攻撃に対する準備が不十分になります。  

学校は、避けられない違反の拡大を阻止するために積極的な行動をとる必要があります。ゼロトラスト セキュリティ戦略の構築が最初のステップです。ゼロ トラスト セグメンテーション (ZTS) は、マイクロセグメンテーションとも呼ばれ、ゼロ トラスト アーキテクチャの基礎となります。このガイドで、学校または学区での ZTS の実装について詳しく学んでください。

学校や学区が イルミオZTSを導入する必要がある10の理由は次のとおりです。

1. すべてのリソースにわたる完全な可視性

見えないものを強制することはできない。学校のコンピューティングリソースを保護するための最初のステップは、すべてのリソースにおけるすべてのトラフィックを把握することです。すべてのアプリケーション間の依存関係、およびローカルリソースとクラウドにデプロイされたリソース間の依存関係をすべて把握できる必要があります。  

ほとんどの学校では、学術リソースと学生リソースの間には、スイッチやファイアウォールなどの基本的な分離設備が設置されていたり、あるいは両者の間に「エアギャップ」が設けられていたりするなど、何らかの基本的な分離が行われている。各境界内および境界を越えた場所に、現在どのようなトラフィックが存在するかを確認できる必要があります。  

Illumioは、学校全体または学区全体のすべてのコンピューティングリソースにおけるすべてのトラフィックを包括的に把握し、それらの間のすべての依存関係を明らかにします。このエンドツーエンドの可視性は、学生にとって目から鱗が落ちるような経験となる可能性がある。学生はしばしば、セキュリティソリューションの欠陥を見つけ出し、「倫理的ハッキング」を行ったり、倫理に反する侵入行為に及んだりすることに非常に長けているからだ。これらは、外部のサイバー犯罪者が悪用するセキュリティ上の脆弱性とよく似ている。可視性を確保することは、どのリソースを互いに分離するかを決定する最初のステップです。

自動生成されたコンピューターの説明のスクリーンショット
イルミオは、すべての学校リソース間のすべてのトラフィックを視覚化し、すべての依存関係を検出します。

2. 重要なデータとリソースを保護する

ネットワーク接続を完全に可視化したら、Illumio ZTSを使用して最も重要なデータ、アプリケーション、システム、およびリソースの保護を開始できます。  

ZTSはゼロトラストセキュリティアーキテクチャの基盤であり、既存のネットワーク境界やセキュリティアプライアンスに依存することなく、信頼境界をすべてのワークロードに直接プッシュできます。学校のキャンパス全体や地区事務所から、学校のコンピューター ラボの特定のワークロードに関する特定のプロセスまで、あらゆるものをセグメント化できます。  

侵害やランサムウェア攻撃が学校や学区のオフィスを標的にした場合、Illumio ZTSは直ちに攻撃を発生源に封じ込め、ラテラルムーブメントを阻止し、学校や学区全体にわたる攻撃の影響を制限します。ZTS は、アクティブなセキュリティ侵害の際に、学区の IT チームがシステムへのアクセスを理解し、システム アクセスを制限するセキュリティ ポリシーを実装し、セキュリティ ルールに一致しないすべてのトラフィックを報告および分析できるようにすることで、データを保護し、学校運営を稼働させ続けるのに役立ちます。

3. ランサムウェアのリスクを大幅に軽減する

ランサムウェアを含むすべての攻撃には、共通点が 1 つあります。それは、攻撃が移動することです。侵害が国際的なサイバー犯罪組織によって行われたか、またはハッカー志望の学生によって行われたかに関係なく、彼らは皆、できるだけ早くワークロード間を移動したいと考えています。  

ほぼすべてのランサムウェア攻撃は、リモートデスクトッププロトコル(RDP)、サーバーメッセージブロック(SMD)、セキュアシェル(SSH)など、最新のすべてのオペレーティングシステムに存在するいくつかの既知のポートセットを使用します。ランサムウェアは、これらのオープンポートを使用してリソース間の横方向の接続を確立し、悪意のあるペイロードをできるだけ多くのリソースに迅速に配信します。これにより、ランサムウェアが学校や学区全体に急速に拡散しやすくなり、境界ネットワークファイアウォールがそれを認識したり、阻止する方法がなかったりする可能性があります。

そして、ほとんどの学校ネットワークはフラットで、学区全体にネットワークの分断がほとんどないため、この急速な普及を妨げる障壁は通常存在しない。区分けを怠ることは、授業時間外に学校のすべてのドアの鍵をかけずに放置しておくことと同じであり、犯罪者にとって格好の標的となる。セグメンテーションは基本的な要件です。  

Illumio ZTSを使用すると、セキュリティチームは、学校または学区全体のすべてのリソース上のすべての開いているポートをブロックするセキュリティポリシーを有効にし、特定のコンピューティングリソース上のポートを、事前に承認された宛先に対してのみ選択的に開くことができます。これにより、学校全体または学区全体におけるあらゆる規模のコンピューティングワークロードがセグメントとなり、各セグメントはデフォルトでは他のセグメントを信頼しません。新しい学生用ノートパソコンなど、環境へのアクセスを試みる未知のコンピューティングリソースは、デフォルトではセグメントに囲まれているため、どのリソースにも接続できません。  

このデフォルト拒否ポリシーにより、ランサムウェアが損害を与える能力が大幅に低下します。学校は、小さな問題がすぐに災害に発展するリスクを冒すことなく、実際に授業時間中にライブセキュリティ侵害を経験することができます。

目標は侵害の封じ込めであり、学校や学区は、侵害が発生することを想定し、最悪のタイミングで発生する必要があります。

4. デプロイ前のポリシーのテスト

ほとんどの学校や学区は限られた予算と人員に依存しているため、サイバーセキュリティは、侵害にさらされたまま、絶え間ないロールバックや調整を必要とせずに、最初から正しく実装することが重要です。  

セキュリティチームは、イルミオのシミュレーションモードを使用してこの問題を回避できます。イルミオは、新しいルールを展開する前に、展開後にもたらす影響をシミュレートします。これにより、チームはシミュレーション モードでポリシーを変更および微調整でき、実装中に何も壊すリスクを冒すことはありません。  

これにより、セキュリティチームはポリシーの修正に費やす時間を短縮し、アプリケーション所有者との良好な関係を維持し、セキュリティが学区の運用に影響を与えないようにすることができます。

5. ランサムウェアに対するインシデント対応を自動化する

どのようなセキュリティアーキテクチャにおいても、ワークフローチェーンの中で最も処理速度が遅い部分は、キーボードと椅子の間の部分である。現代のサイバー攻撃のほとんどは、人間が対応し、封じ込めることができる速度よりも速く拡散する。場合によっては、どんな検知ツールも対応できないこともある。攻撃への対応には自動化されたソリューションが必要です。

イルミオZTSは、SOARソリューションとの統合を通じて、外部ソースからの ポリシー変更の自動変更 を提供します。

たとえば、Splunkがワークロード間で現在許可されているポートを使用する新しいゼロデイマルウェアに関するアラートを受信した場合、Illumioの Splunk用SOARプラグイン はSplunkからIllumioにAPI呼び出しを送信します。イルミオは、手動介入を必要とせずにポートを閉鎖するために、強制境界を自動的に展開します。  

これにより、セキュリティソリューションはマルウェアが拡散しようとするのとほぼ同時に迅速に対応することが可能になります。セキュリティソリューションが複雑になればなるほど、ポリシー決定を下す前に侵害の実態を把握しようとするのに費やす時間が長くなる。情報漏洩の封じ込めは、情報漏洩そのものと同じくらい迅速に行われる必要がある。

6. リモートユーザー向けのゼロトラストセキュリティの取得

ラップトップでリモートでネットワークにアクセスする学校職員

ほとんどの学校や学区では、生徒や教職員が、通常は学校支給のデバイスを使用しますが、個人用デバイスを使用してリモートでリソースにアクセスできるようにしています。つまり、セキュリティソリューションは、正当なトラフィックと違法なトラフィックの両方がどこからでも送信される可能性があることを想定する必要があり、リモートデバイスがデフォルトで安全であると想定することはできません。  

多くの学校が従来の仮想プライベートネットワーク(VPN)アクセスをZTNA(ゼロトラストネットワークアクセス)ソリューションに置き換えていますが、ZTNAもVPNだけでは、必然的に境界を越えた侵害の拡大を阻止して封じ込めることはできません。セキュリティリスクは、外部と同じようにネットワーク内にも簡単に存在する可能性があり、学校のセキュリティ戦略は両方の可能性に備える必要があります。  

ZTNAまたはVPNをIllumio ZTSと組み合わせることで、セキュリティチームは、ワークロードがネットワーク境界とネットワーク内の両方で最小限の権限でアクセスできるようにすることができます。イルミオは、すべての学校のコンピューティングリソースの周囲にセグメントを構築し、リモートアクセス境界が侵害され、リソースが乗っ取られた場合、イルミオはその最初のリソースが他のリソースに損害を与えるのを防ぎます。イルミオはリモートアクセスセキュリティに取って代わるのではなく、リモートアクセスセキュリティを完成させます。  

7. レガシーおよびサポート終了リソースの保護

多くの学校や学区には、数年ごとにコンピューティング リソースを継続的にアップグレードする余裕がなく、サードパーティのソフトウェア セキュリティの展開をサポートしていないことが多いレガシー リソースやサポート終了リソースに依存する必要があります。あるいは、ソフトウェアの展開が可能であっても、それを禁止するコンプライアンス規制があるかもしれません。  

Illumio ZTSは、エージェントの有無にかかわらずゼロトラストセキュリティアーキテクチャを実現し、最新のリソースとレガシーリソースの両方にわたって一貫したゼロトラストセキュリティアーキテクチャを可能にします。  

一部の学校、特に高等教育機関では、研究目的でメインフレームなどの旧式のコンピューティングプラットフォームを使用する場合があります。Illumioは、 Preciselyなどのセキュリティミドルウェアを介してIBMハードウェアと直接統合できます。これにより、IllumioはIBMサーバーからテレメトリデータを受信し、ポリシーをサーバーに直接プッシュすることが可能になり、IBMハードウェアをラップトップ、仮想マシン、ベアメタルマシン、クラウド リソースとともに、完全なゼロトラスト セキュリティ アーキテクチャに完全に統合し、すべてを一元的に管理できるようになります。  

セキュリティ管理における部門間の分断は避けるべきである。なぜなら、部門間の分断はセキュリティ侵害の拡散リスクを高めるだけだからである。旧式のハードウェアを個別に管理する必要はなく、Illumioは学校や学区全体のハイブリッドリソース全体にわたる集中管理操作を可能にします。

8. 身代金の支払いによる法的影響を回避する

ランサムウェアが学校や学区を乗っ取った場合、問題をできるだけ早く解決するために、身 代金を支払う という決定が下されることがよくあります。これは 2 つの悪のうち小さい方のように思えるかもしれませんが、そうすると政府の制裁に違反するリスクがあります。

学校や学区を含む米国企業は、米国政府の 外国資産管理制裁リストに掲載されている国に身代金を送金した場合、テロリストと「取引」したとして連邦法的責任を負うリスクがある。これは、学区から国際犯罪組織の手にお金が渡った場合、学区の善意が政府の制裁に違反するリスクを冒す可能性があることを意味します。  

イルミオZTSにはランサムウェア攻撃が含まれており、その有効性が制限され、攻撃者が学校や学区がサービスを維持するために必要なデータやリソースにアクセスするのを阻止します。これにより、セキュリティ担当者は、学校のリソースをオンラインに戻すために身代金を迅速に支払うよう圧力をかけられるのではなく、侵害後に修復する時間が得られます。

9. コンプライアンス要件を満たす

米国教育省の印鑑

ほぼすべての学校や学区は、セキュリティ要件の遵守を義務付ける何らかの規制の対象となっている。例えば、米国教育省は、 FERPA (家族教育権プライバシー法)やCIPA (児童インターネット保護法)を含む、幼稚園から高校までの教育機関および高等教育機関向けのデータセキュリティ要件の概要を公表している。  

これらのコンプライアンス要件は、学生の教育記録を保護し、子供に有害なコンテンツへのインターネットアクセスを確実に遮断することに適用されます。Illumio ZTS を使用すると、学校や学区は、すべての学校のコンピューティング リソースに対してセキュリティ バリアを維持できます。デフォルト拒否ポリシーにより、セキュリティ侵害が発生した場合、乗り越えるのが非常に困難な大きな障壁に直面することが保証されます。  

イルミオZTSは、米国教育省のセキュリティガイドラインへの準拠を保証する学校や学区における重要な第一歩です。

10. 効率的で測定可能なROIを確認する

資金とリソースが限られているため、学校や学区がセキュリティへの投資から最大の利益を確保できることがこれまで以上に重要になっています。予算は現実的であり、学校は現実的なROIを備えたセキュリティソリューションを導入できる必要があります。  

Illumio ZTS プラットフォームは、信頼性が高く、拡張性に優れ、迅速な侵害封じ込めを実現し、セキュリティ侵害が大惨事にならないという安心感を与えます。Enterprise Security Group (ESG) の調査によると、ZTS を導入した教育機関を含む組織は、年間 5 件のサイバー災害を回避でき、14 件以上のデジタル変革プロジェクトを加速でき、非常に効果的な攻撃対応プロセスを確立できる可能性が 2.7 倍高くなります。Illumio の顧客が信頼性の高いセキュリティ ROI をどのように実現しているかをご覧ください。

今すぐ学校や学区でイルミオZTSの導入を開始してください。詳細については 、このガイドをご覧ください。

イルミオZTSについてもっと知る準備はできていますか?無料相談とデモについては 、今すぐお問い合わせください

関連記事

今すぐIllumio Insightsを体験してください

AI を活用した可観測性が、脅威をより迅速に検出、理解、封じ込めるのにどのように役立つかをご覧ください。