マイクロセグメンテーションとネットワークポリシー
境界ファイアウォールをマイクロセグメント化されたゾーンに置き換え、最小権限のネットワークアクセスを適用します。
「マイクロセグメンテーションとネットワークポリシー」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
マイクロセグメンテーションとは
マイクロセグメンテーションは、ネットワークを小さく分離されたセグメントに分割し、セグメント間にきめ細かなアクセス制御を適用します。ネットワーク境界でセグメント化する従来のVLANとは異なり、マイクロセグメンテーションでは個々のワークロードまたはアプリケーションのレベルでポリシーを適用します。
マイクロセグメンテーションが重要な理由
攻撃者がフラットなネットワークに侵入すると、ラテラルムーブメントを制限できません。マイクロセグメンテーションは被害範囲を限定します。
- 侵害されたワークステーションからデータベースへ直接アクセスできない
- 各セグメントで必要最小限の通信だけが許可される
- 東西トラフィックを検査・制御する
従来のセグメンテーションの限界
従来のファイアウォールベースのセグメンテーション:
- 南北:インターネットと DMZ 間のトラフィック — 適切に制御されています
- 東西:内部システム間のトラフィック — 多くの場合、フラットで制御されていません
ラテラルムーブメントの大半は、東西トラフィックに対する信頼を悪用します。マイクロセグメンテーションはこのギャップに対処します。
ソフトウェア定義ネットワーク (SDN)
SDN はネットワーク制御(ソフトウェア)とデータ転送(ハードウェア)を分離します。これにより、プログラムによるポリシー適用が可能になります。マイクロセグメンテーションプラットフォーム(Illumio、VMware NSX、Guardicore)は、SDN の原則を使用してワークロード単位のポリシーを適用します。
Kubernetes NetworkPolicies
Kubernetes では、NetworkPolicies によって Pod 間の通信を制御します:
# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
podSelector:
matchLabels:
app: backend
ingress:
- from:
- podSelector:
matchLabels:
app: frontend
ports:
- port: 8080マイクロセグメンテーションとしての AWS Security Groups
AWS Security Groups はマイクロセグメンテーションとして機能します:
- 各インスタンスには独自のセキュリティグループがあります
- ルールでは IP 範囲だけでなく、他のセキュリティグループも参照します
- リソース間では、明示的に必要なトラフィックのみを許可します
- 原則:デフォルト拒否、明示的な許可
ゼロトラストネットワークアクセス (ZTNA)
ZTNA(Zscaler、Cloudflare Access)は、アプリケーションレベルでゼロトラストを適用します:
- ユーザーはネットワーク全体ではなく、特定のアプリケーションにアクセスします
- 内部ネットワークに対するネットワークレベルの可視性はありません
- アプリケーションにアクセスするたびに、本人確認が必要です
ZTNA は、ユーザーアクセスにまで拡張したマイクロセグメンテーションです。
マイクロサービス向けサービスメッシュ
サービスメッシュ(Istio、Linkerd、Consul)は、サービス間のすべての呼び出しに mTLS を使用して、マイクロサービスレベルでマイクロセグメンテーションを実装します:
- すべての呼び出しが認証および暗号化されます
- 認可ポリシーによって、どのサービスがどのサービスを呼び出せるかを制御します
- オブザーバビリティ:トラフィックを完全に可視化できます
マイクロセグメンテーションポリシーの定義
マイクロセグメンテーションポリシーの構築:
- すべてのワークロードと、その通信パターンを把握します
- 正当な通信フローと想定外の通信フローをマッピングします
- 監視モードから開始し、ブロックされる通信を確認します
- 最もリスクの高いセグメントから始め、ポリシーを段階的に適用します
- 許可されていない通信フローについて、デフォルト拒否に移行します
東西トラフィックの監視
東西トラフィックを可視化するためのツール:
- VPC Flow Logs (AWS) — ネットワークレベルの通信フロー
- サービスメッシュのテレメトリ — RPC 単位の可視性
- NSX Distributed Firewall のログ
- 完全なパケット検査を行う、タップインターフェース上の Zeek/Suricata
マイクロセグメンテーションの課題
実装上の課題:
- 通信パターンが文書化されていないレガシーアプリケーション
- ワークロードごとにポリシーを適用することによるパフォーマンスオーバーヘッド
- 大規模環境(数百のサービス)におけるポリシーの複雑性の管理
- 効果的なセグメンテーションには、適切な資産インベントリが必要
クイックチェック:マイクロセグメンテーション
Kubernetes で、ネットワークレベルでどの Pod 同士が通信できるかを制御するリソースタイプは何ですか?
レッスンのまとめ
マイクロセグメンテーションは、個々のワークロード間にきめ細かなアクセス制御を適用し、ラテラルムーブメントの影響範囲を制限します。使用するツールには、Kubernetes NetworkPolicy、AWS Security Groups、サービスメッシュ(Istio)、ZTNA、専用プラットフォーム(Illumio、NSX)があります。実装では、通信フローを把握し、まず監視モードで運用してからデフォルト拒否を適用します。東西トラフィックは、VPC Flow Logs とサービスメッシュのテレメトリによって可視化できます。
よくある質問
「マイクロセグメンテーションとネットワークポリシー」レッスンは無料ですか?
はい。「マイクロセグメンテーションとネットワークポリシー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「マイクロセグメンテーションとネットワークポリシー」で何を学びますか?
境界ファイアウォールをマイクロセグメント化されたゾーンに置き換え、最小権限のネットワークアクセスを適用します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「マイクロセグメンテーションとネットワークポリシー」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ゼロトラストの原則とBeyondCorpモデル
- アイデンティティとデバイスの検証
- マイクロセグメンテーションとネットワークポリシー
- 継続的な検証と監視