多層防御と階層化セキュリティ
単一の壁よりも、複数の重なり合う対策が有効な理由を学びます。
「多層防御と階層化セキュリティ」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
1つの壁だけでは不十分
多層防御とは、複数の独立したセキュリティ制御を重ね、1つが失敗しても他の制御でシステムを保護する方法です。単独で完璧な防御はないため、1つだけに頼ることはありません。
城を思い浮かべてください。堀、城壁、衛兵、施錠された本丸があります。攻撃者が1つの障壁を突破しても、価値のあるものに到達するまでに、さらにいくつもの障壁に直面します。
連携して機能する層
多層化されたネットワークでは、境界ファイアウォール、ネットワークセグメンテーション、侵入検知、エンドポイントアンチウイルス、強力な認証、暗号化、ユーザートレーニングを組み合わせることがあります。各層が異なる攻撃の側面をカバーします。
1つの盗まれたパスワードや、1台の未パッチサーバーのような単一の弱点によって、攻撃者にネットワーク全体を明け渡さないことが目標です。各制御によって時間が稼がれ、侵入者を検知する機会も増えます。
物理層の制御
セキュリティは、施錠されたサーバールーム、バッジによる入退室管理、カメラ、ケーブル管理といった物理的制御から始まります。誰かが歩いてきてスイッチに接続したり、ドライブを盗んだりできるなら、ソフトウェアによる制御では阻止できません。
物理セキュリティは多層防御における最外層であり、見落とされがちです。しかし、施錠されていないネットワーク機器室によって、デジタル防御にかけた多額の投資が無駄になる可能性があります。
ネットワーク層の制御
ネットワーク層では、ファイアウォールがゾーン間のトラフィックをフィルタリングし、セグメンテーションがデバイスのグループを分離し、VPNがリモート接続を保護します。IDS/IPS(Intrusion Detection/Prevention System)は攻撃パターンを監視します。
これらの制御によって脅威が自由に拡散するのを防ぎ、トラフィックを可視化できます。多層防御設計の中間層を形成する制御です。
ホストとエンドポイントの制御
各デバイスも独自の層を追加します。ホストファイアウォール、アンチウイルスまたはEDR(Endpoint Detection and Response)、自動パッチ適用、未使用のサービスを無効にする強化された設定などです。
攻撃者がネットワーク防御を突破しても、十分に堅牢化されたエンドポイントは侵害に耐えられます。また、エンドポイントツールによって悪意のある挙動をローカルで検知し、阻止できます。
アプリケーションとデータの制御
保護対象に近い層では、アプリケーションがセキュアコーディング、入力検証、認証を使用します。一方、データ自体は保存時と転送時の暗号化に加え、厳格なアクセス制御によって保護されます。
機密データを暗号化しておけば、侵害に成功されても読み取れないファイルしか得られません。外側の層が破られたときに、資産そのものを守る最後の層です。
管理的制御
すべての制御が技術的なものとは限りません。管理的制御とは、セキュリティ意識向上トレーニング、許容される利用に関するポリシー、インシデント対応計画、身元調査などのポリシーや手順です。
多くの攻撃はフィッシングによって人を狙うため、ユーザーのトレーニングは重要な層です。ユーザーが自らパスワードを渡してしまえば、どれほど強力な技術的防御も機能しません。
最小権限の原則
最小権限とは、すべてのユーザー、サービス、デバイスに対して、その役割を果たすために必要な最小限のアクセスだけを与え、それ以上は与えないことです。アカウントが侵害されても、権限が限定されていれば被害を抑えられます。
この原則は、あらゆるレイヤーに適用されます。多層防御と組み合わせることで、1つのアカウントやシステムが侵害されても、ネットワーク全体の乗っ取りへ簡単に拡大することを防ぎます。
ゼロトラストの考え方
現代のセキュリティでは、ゼロトラストの考え方も取り入れます。ネットワーク内部にあるものを安全だと決めつけてはいけません。すべてのリクエストを、送信元の場所に関係なく検証し、認証し、認可します。
ゼロトラストは、信頼できる内部と危険な外部を分ける従来の考え方をなくすことで、多層防御を補完します。各接続を、そうでないと証明されるまで潜在的に悪意のあるものとして扱います。
単一障害点を避ける
多層防御では、1つの制御が失敗するとすべてが露出してしまう構成も避けます。セキュリティ全体が1台のファイアウォールに依存しているなら、そのファイアウォールは単一障害点です。
冗長性のある多様な制御を用意すれば、1つを回避されてもすべてを回避されることはありません。また、攻撃の種類ごとに、それを検知できるよう設計された防御に遭遇させることができます。
全体像
多層防御は、セキュリティを単一の門から、重なり合う複数の網へと変えます。物理的なロックからネットワークファイアウォール、強化されたエンドポイント、暗号化されたデータ、訓練を受けたユーザーまで、各レイヤーがほかのレイヤーの見逃しを補います。
最小権限とゼロトラストを組み合わせることで、どの制御も失敗する可能性があることを前提とし、実際に失敗してもシステムが保護され続けるようにします。
確認テスト
多層化されたセキュリティについての理解度を確認しましょう。
まとめ
多層防御は、独立した制御を複数のレイヤーに分け、1つの障害でシステム全体が露出しないようにします。レイヤーには、物理、ネットワーク(ファイアウォール、セグメンテーション、IDS/IPS)、ホスト、アプリケーション/データ(暗号化)、管理(トレーニング、ポリシー)の各制御があります。単一障害点を避けるため、最小権限とゼロトラストも組み合わせます。
よくある質問
「多層防御と階層化セキュリティ」レッスンは無料ですか?
はい。「多層防御と階層化セキュリティ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「多層防御と階層化セキュリティ」で何を学びますか?
単一の壁よりも、複数の重なり合う対策が有効な理由を学びます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「多層防御と階層化セキュリティ」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。