0Pricing
Cyber Security Academy · レッスン

マイクロセグメンテーションとネットワークポリシー

境界ファイアウォールをマイクロセグメント化されたゾーンに置き換え、最小権限のネットワークアクセスを適用します。

「マイクロセグメンテーションとネットワークポリシー」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

マイクロセグメンテーションとは

マイクロセグメンテーションは、ネットワークを小さく分離されたセグメントに分割し、セグメント間にきめ細かなアクセス制御を適用します。ネットワーク境界でセグメント化する従来のVLANとは異なり、マイクロセグメンテーションでは個々のワークロードまたはアプリケーションのレベルでポリシーを適用します。

マイクロセグメンテーションが重要な理由

攻撃者がフラットなネットワークに侵入すると、ラテラルムーブメントを制限できません。マイクロセグメンテーションは被害範囲を限定します。

  • 侵害されたワークステーションからデータベースへ直接アクセスできない
  • 各セグメントで必要最小限の通信だけが許可される
  • 東西トラフィックを検査・制御する

従来のセグメンテーションの限界

従来のファイアウォールベースのセグメンテーション:

  • 南北:インターネットと DMZ 間のトラフィック — 適切に制御されています
  • 東西:内部システム間のトラフィック — 多くの場合、フラットで制御されていません

ラテラルムーブメントの大半は、東西トラフィックに対する信頼を悪用します。マイクロセグメンテーションはこのギャップに対処します。

ソフトウェア定義ネットワーク (SDN)

SDN はネットワーク制御(ソフトウェア)とデータ転送(ハードウェア)を分離します。これにより、プログラムによるポリシー適用が可能になります。マイクロセグメンテーションプラットフォーム(Illumio、VMware NSX、Guardicore)は、SDN の原則を使用してワークロード単位のポリシーを適用します。

Kubernetes NetworkPolicies

Kubernetes では、NetworkPolicies によって Pod 間の通信を制御します:

# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
  podSelector:
    matchLabels:
      app: backend
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend
    ports:
    - port: 8080

マイクロセグメンテーションとしての AWS Security Groups

AWS Security Groups はマイクロセグメンテーションとして機能します:

  • 各インスタンスには独自のセキュリティグループがあります
  • ルールでは IP 範囲だけでなく、他のセキュリティグループも参照します
  • リソース間では、明示的に必要なトラフィックのみを許可します
  • 原則:デフォルト拒否、明示的な許可

ゼロトラストネットワークアクセス (ZTNA)

ZTNA(Zscaler、Cloudflare Access)は、アプリケーションレベルでゼロトラストを適用します:

  • ユーザーはネットワーク全体ではなく、特定のアプリケーションにアクセスします
  • 内部ネットワークに対するネットワークレベルの可視性はありません
  • アプリケーションにアクセスするたびに、本人確認が必要です

ZTNA は、ユーザーアクセスにまで拡張したマイクロセグメンテーションです。

マイクロサービス向けサービスメッシュ

サービスメッシュ(Istio、Linkerd、Consul)は、サービス間のすべての呼び出しに mTLS を使用して、マイクロサービスレベルでマイクロセグメンテーションを実装します:

  • すべての呼び出しが認証および暗号化されます
  • 認可ポリシーによって、どのサービスがどのサービスを呼び出せるかを制御します
  • オブザーバビリティ:トラフィックを完全に可視化できます

マイクロセグメンテーションポリシーの定義

マイクロセグメンテーションポリシーの構築:

  1. すべてのワークロードと、その通信パターンを把握します
  2. 正当な通信フローと想定外の通信フローをマッピングします
  3. 監視モードから開始し、ブロックされる通信を確認します
  4. 最もリスクの高いセグメントから始め、ポリシーを段階的に適用します
  5. 許可されていない通信フローについて、デフォルト拒否に移行します

東西トラフィックの監視

東西トラフィックを可視化するためのツール:

  • VPC Flow Logs (AWS) — ネットワークレベルの通信フロー
  • サービスメッシュのテレメトリ — RPC 単位の可視性
  • NSX Distributed Firewall のログ
  • 完全なパケット検査を行う、タップインターフェース上の Zeek/Suricata

マイクロセグメンテーションの課題

実装上の課題:

  • 通信パターンが文書化されていないレガシーアプリケーション
  • ワークロードごとにポリシーを適用することによるパフォーマンスオーバーヘッド
  • 大規模環境(数百のサービス)におけるポリシーの複雑性の管理
  • 効果的なセグメンテーションには、適切な資産インベントリが必要

クイックチェック:マイクロセグメンテーション

Kubernetes で、ネットワークレベルでどの Pod 同士が通信できるかを制御するリソースタイプは何ですか?

レッスンのまとめ

マイクロセグメンテーションは、個々のワークロード間にきめ細かなアクセス制御を適用し、ラテラルムーブメントの影響範囲を制限します。使用するツールには、Kubernetes NetworkPolicy、AWS Security Groups、サービスメッシュ(Istio)、ZTNA、専用プラットフォーム(Illumio、NSX)があります。実装では、通信フローを把握し、まず監視モードで運用してからデフォルト拒否を適用します。東西トラフィックは、VPC Flow Logs とサービスメッシュのテレメトリによって可視化できます。

よくある質問

「マイクロセグメンテーションとネットワークポリシー」レッスンは無料ですか?

はい。「マイクロセグメンテーションとネットワークポリシー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「マイクロセグメンテーションとネットワークポリシー」で何を学びますか?

境界ファイアウォールをマイクロセグメント化されたゾーンに置き換え、最小権限のネットワークアクセスを適用します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「マイクロセグメンテーションとネットワークポリシー」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ゼロトラストの原則とBeyondCorpモデル
  2. アイデンティティとデバイスの検証
  3. マイクロセグメンテーションとネットワークポリシー
  4. 継続的な検証と監視
← Cyber Security Academyに戻る