0Pricing
Cloud & IT Cert Prep · レッスン

ネットワークのセグメンテーションとゾーン

ネットワークを分割して攻撃の拡大を抑える仕組みを学びます。

「ネットワークのセグメンテーションとゾーン」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

ネットワークをセグメント化する理由

ネットワークセグメンテーションは、1つの大きなネットワークを、より小さく分離された領域に分割します。すべてのデバイスが互いに自由に通信するのではなく、セグメント間のトラフィックを制御してフィルタリングします。

主なメリットは、セキュリティ(1つのセグメントで発生した攻撃が容易に広がらない)、パフォーマンス(セグメントごとのブロードキャストトラフィックが減る)、管理のしやすさです。セグメンテーションにより、問題をネットワーク全体に広げず封じ込められます。

被害範囲を封じ込める

すべてが接続されたフラットなネットワークは便利ですが危険です。どこかに侵入したマルウェアや攻撃者が、あらゆる場所に到達できるためです。セグメンテーションは、インシデントが影響を及ぼせる範囲である被害範囲を限定します。

オフィスセグメントのワークステーションが感染しても、セグメンテーションによってサーバー、カメラ、建物制御システムへ直接到達することを防げるため、検知して対応する時間を確保できます。

セグメンテーションのためのVLAN

VLAN(Virtual Local Area Networks)は、最も一般的なセグメンテーションツールです。1台のスイッチで複数のVLANを運用でき、それぞれが独自のブロードキャストドメインになります。そのため、ハードウェアを共有していても、スタッフ、ゲスト、サーバーなどを分離できます。

異なるVLAN上のデバイスは直接通信できません。トラフィックはルーターまたはファイアウォールを通過する必要があり、まさにその場所でセグメント間のセキュリティルールを適用します。

サブネットとルーティング

通常、各セグメントには独自のIPサブネットを割り当てます。サブネット間を移動するには、トラフィックがルーターまたはレイヤー3スイッチを通過する必要があります。ここがポリシーを適用する自然な集中点になります。

VLANとサブネットを対応させ、それらの間のルーティングを制御することで、どのセグメントがどのセグメントと、どのポートを使って通信できるかを正確に決め、強制力のある境界を作成できます。

セキュリティゾーン

ネットワークは、信頼度の異なるゾーンに分けて構成されることがよくあります。

  • 信頼済み/内部: 保護された企業LANです。
  • 信頼されていない/外部: インターネットです。
  • DMZ(Demilitarized Zone): 公開サーバー向けの、半信頼の緩衝領域です。

ゾーン間にはファイアウォールを配置し、承認された方向および承認されたポートでのみトラフィックが流れるように制御します。

DMZの説明

DMZには、Webサーバーやメールサーバーなど、インターネットから到達できる必要があるサーバーを、内部ネットワークとは別のゾーンに配置します。公開サーバーが侵害されても、攻撃者は信頼されたLANの内部ではなく、DMZ内に閉じ込められます。

ファイアウォールルールによって、インターネットからDMZへは特定のポートで接続できるようにし、DMZから内部ネットワークへの接続開始は厳しく制限します。

マイクロセグメンテーション

マイクロセグメンテーションは、この考え方をさらに徹底したものです。少数の大きなゾーンに分けるのではなく、個々のワークロード、場合によっては単一のデバイスまで分離し、それぞれの間のトラフィックを制御します。

データセンターやゼロトラスト設計でよく使われ、同じ領域にある2台のサーバー間であっても、通信を明示的に許可する必要があります。デフォルトでは隣接するものを何も信頼しないため、ラテラルムーブメントを大幅に制限できます。

IoTとゲストを分離する

セグメンテーションによる実用的なメリットは2つあります。ゲストWi-Fiを専用のセグメントに配置し、訪問者はインターネットにアクセスできても内部システムにはアクセスできないようにすること。そして、しばしば安全性が低いカメラやスマートセンサーなどのIoT(Internet of Things)デバイスを分離することです。

これらの信頼されていないデバイスをメインネットワークから隔離すれば、ハッキングされたカメラが機密システムへの侵入口になるのを防げます。

コンプライアンスのためのセグメンテーション

規制によっては、セグメンテーションが求められます。たとえば、PCI DSS(Payment Card Industry Data Security Standard)は、カードデータを扱うシステムをネットワークの他の部分から分離するよう定めています。

対象システムをセグメント化すると、セキュリティが向上するだけでなく、監査人が調査する範囲も縮小できます。その結果、最も機密性の高いデータを保護しながら、コンプライアンスをより簡単かつ低コストで実現できます。

セグメント間で強制する

強制的な制御がなければ、セグメントだけでは何の効果もありません。境界に配置したファイアウォールとACL(Access Control Lists)が、通過を許可するトラフィックを決定します。デフォルトは拒否にします。つまり、すべてをブロックしてから、明示的に必要なものだけを許可します。

このデフォルト拒否の姿勢をすべてのセグメント境界に適用することで、ネットワークの分割を図上の線ではなく、実際のセキュリティ障壁に変えられます。

全体を組み合わせる

セグメンテーションは、ネットワークをVLAN、サブネット、信頼ゾーンに分割し、問題を封じ込めます。DMZは公開サーバーを保護し、マイクロセグメンテーションは個々のワークロードを分離します。また、ゲストネットワークとIoTネットワークによって、信頼されていないデバイスを切り離します。ファイアウォールとACLにデフォルト拒否ポリシーを設定してこれらの境界を強制し、攻撃が広がる範囲を制限します。

確認テスト

セグメンテーションについての知識を確認しましょう。

まとめ

セグメンテーションは、ネットワークを分離された領域(VLANとサブネットを使用)に分割し、攻撃を封じ込めて被害範囲を限定します。信頼済み、信頼されていない、DMZなどのセキュリティゾーンで信頼レベルを分離し、マイクロセグメンテーションで個々のワークロードを隔離します。デフォルト拒否に設定したファイアウォールとACLが境界を強制し、コンプライアンスにも役立ちます。

よくある質問

「ネットワークのセグメンテーションとゾーン」レッスンは無料ですか?

はい。「ネットワークのセグメンテーションとゾーン」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「ネットワークのセグメンテーションとゾーン」で何を学びますか?

ネットワークを分割して攻撃の拡大を抑える仕組みを学びます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「ネットワークのセグメンテーションとゾーン」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ネットワークにおけるCIAトライアド
  2. 多層防御と階層化セキュリティ
  3. ネットワークのセグメンテーションとゾーン
  4. アクセスコントロールリストを実際に使う
← Cloud & IT Cert Prepに戻る