Cyber Security Academy · レッスン

ネットワークセグメンテーション

機密性の高いゾーンを分離します

レッスン 3/413 ステップ

「ネットワークセグメンテーション」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

セグメンテーションとは

ネットワークセグメンテーションは、ネットワークをより小さく分離されたゾーンに分割します。

各ゾーンは制御によって分離されるため、ゾーン間のトラフィックを検査して制限できます。

フラットネットワークの問題

フラットネットワークでは、すべてのデバイスが1つの大きなゾーンに配置されます。

攻撃者が1台のマシンに侵入すると、他のすべてのマシンに自由に到達できてしまいます。セグメンテーションによって、その経路を断ち切れます。

ラテラルムーブメントの制限

ラテラルムーブメントとは、攻撃者が最初に侵害したホストから他のホストへ広がることです。

セグメンテーションによって攻撃者を1つのゾーンに封じ込め、検知と対応のための時間を確保できます。

VLAN

VLAN(仮想LAN)は、1台の物理スイッチを論理的に分割して、別々のネットワークにします。

異なるVLAN上のデバイスは、ルーターまたはファイアウォールを経由しない限り、直接通信できません。

サブネットとルーティング

通常、各ゾーンには独自のサブネットがあり、IPアドレスの範囲が定義されています。

サブネット間のトラフィックはゲートウェイを経由してルーティングされ、そこでファイアウォールルールによる検査とフィルタリングが行われます。

Zone examples:
Users: 10.10.1.0/24
Servers: 10.10.2.0/24
Guests: 10.10.9.0/24

機能によるグループ化

一般的なゾーンは、役割とリスクを反映して構成します。

  • ユーザーワークステーション
  • サーバーとデータベース
  • ゲストWi-Fi
  • 産業用デバイスまたはIoTデバイス

機密性の高いシステムほど、厳格に分離します。

機密データの保護

顧客記録を保持するデータベースなど、価値の高いシステムは、厳格に管理されたゾーンに配置します。

そこへのアクセスを許可するのは、特定の送信元から特定のアプリケーションが行う通信だけです。

マイクロセグメンテーション

マイクロセグメンテーションはこの考え方をさらに進め、個々のワークロードや、場合によっては1台のマシンまで分離します。

ポリシーは各ワークロードに適用されるため、同じゾーン内のサーバー同士でも、明示的に許可されない限り通信できません。

セグメンテーションとコンプライアンス

標準規格では、機密性の高いシステムの分離が求められることがよくあります。

たとえば、決済カードに関する規則では、カード会員データを一般ネットワークから分離されたセグメント化済みのゾーンに保存することが求められます。

ゾーン間のルール

セグメンテーションの価値は、ゾーン間に配置する制御によって生まれます。

ゾーン間ではデフォルト拒否を使用し、各業務で必要な特定の通信フローだけを許可します。

境界の監視

ゾーンの境界は、問題の兆候を監視するのに適した場所です。

これらのチョークポイントでログ記録と侵入検知を行うと、ゾーン間を移動しようとする試みを把握でき、攻撃の早期兆候を見つけられます。

理解度チェック

ネットワークセグメンテーションについて、理解度を確認しましょう。

まとめ

ネットワークセグメンテーションには、次の特徴があります。

  • フラットネットワークを分離されたゾーン(VLAN、サブネット)に分割する
  • ラテラルムーブメントを制限し、機密データを保護する
  • ゾーン間のデフォルト拒否ルールと境界の監視を使用する

マイクロセグメンテーションでは、個々のワークロードまで分離します。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「ネットワークセグメンテーション」レッスンは無料ですか?

はい。「ネットワークセグメンテーション」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「ネットワークセグメンテーション」で何を学びますか?

機密性の高いゾーンを分離します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「ネットワークセグメンテーション」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ファイアウォールの種類
  2. ルールとポリシー
  3. ネットワークセグメンテーション
  4. DMZ設計
← Cyber Security Academyに戻る