マイクロセグメンテーションとは、ワークロード間のネットワーク アクセスを管理するセキュリティ手法です。マイクロセグメンテーションにより、最小権限の原則とゼロトラストに基づいてトラフィックを制限するセキュリティ ポリシーを管理者は管理できます。組織ではマイクロセグメンテーションを使用して、アタックサーフェスの縮小、侵害抑制の向上、法規制準拠の強化を行います。
マイクロセグメンテーションとは、セキュリティのアプローチのことです。ネットワークをセグメントに分割し、セグメントの要件に基づいて各セグメントにセキュリティ制御を適用します。
ネットワーク仮想化テクノロジを備えたマイクロセグメンテーション ソフトウェアを使用して、クラウド展開でゾーンを作成します。ワークロードをきめ細かい保護ゾーンで分離し、ワークロード別のカスタム ポリシーで個別に保護します。同様に、ネットワークの各仮想マシン(VM)をアプリケーション レベルで、正確にセキュリティを制御して保護できます。
ワークロードやアプリケーションにマイクロセグメンテーションがもたらすきめ細かなセキュリティ制御は、同一のサーバや仮想マシンで複数のアプリケーションが稼働する最新クラウド環境では非常に有益です。組織では、サーバに対して1つのセキュリティ ポリシーを指定するのではなく、ワークロードやアプリケーションに個別にセキュリティ制御を適用できます。

図 1: マイクロセグメンテーションではネットワークをセグメントに分割し、ゼロ トラストに基づいてトラフィックを制限。
広義では、ワークロードはアプリケーションの実行に必要なリソースやプロセスと定義できます。ワークロードの例には、ホスト、仮想マシン、コンテナなどがあります。
企業では、データ センター、ハイブリッド クラウド、マルチクラウド環境全体でワークロードを実行できます。ほとんどの組織のアプリケーションは、ビジネス上のニーズに応じて、クラウドネイティブ コンピューティング アーキテクチャ全体でますます分散化されています。
境界セキュリティは、ほとんどの組織でネットワーク セキュリティ制御の重要な部分を占めています。ネットワーク ファイアウォールなどのネットワーク セキュリティ デバイスは、セキュリティ境界を越える「north-south」(クライアント/サーバ間)のトラフィックを調査し、悪質なトラフィックを阻止します。境界内の資産は暗黙的に信頼されます。つまり、「east-west」(ワークロード間)のトラフィックは調査されない可能性があることを意味します。

図 2: 「north-south」(クライアント/サーバー間)トラフィックと「east-west」(ワークロード間)トラフィック
ほとんどの組織では、east-west通信がデータ センターとクラウド トラフィック パターンの大半を占めますが、境界を重視する防御では、east-westトラフィックが可視化されません。これらの要因を踏まえ、攻撃者はこれをワークロード間で横方向の移動の機会として悪用します。
ネットワークでは信頼できる通路がワークロード間に作られ、2つのエンドポイントが相互にアクセス可能かどうかが決定されます。マイクロセグメンテーションでは分離が作られ、2つのエンドポイントが相互にアクセスすべきかどうかが決定されます。最小権限アクセスにセグメンテーションを適用して、横方向の移動の範囲を縮小し、データ侵害を封じ込めます。

図 3: マイクロセグメンテーションを攻撃の分離に役立てることが可能。
ネットワーク セグメンテーションは、ネットワークを複数の小さなセグメントに分割するアプローチです。これには、以下のパフォーマンスおよびセキュリティ上のメリットがあります。
ネットワーク セグメンテーションをセキュリティ目的で活用するには、課題が伴います。セグメンテーションのニーズは、ネットワーク アーキテクチャに合致するとは限りません。ネットワークを再設計したりVLANとサブネットを再構成して、セグメンテーション要件に適合するには、困難で時間がかかります。

図 4: ネットワーク セグメンテーション(VLANとサブネットを使用)は、ネットワークのブロードキャスト ドメインを分割することでネットワーク パフォーマンスを最適化する実証済み手法。
マイクロセグメンテーションは、ゼロ トラストやIDベースのセグメンテーションとも呼ばれ、再設計不要でセグメンテーションの要件を実施します。セキュリティ チームはネットワーク内のワークロードを分離して、悪意のある横方向の移動による影響を制限できます。マイクロセグメンテーションの制御は、以下の3つのカテゴリに分けられます。
マイクロセグメンテーションは、可視性、きめ細かいセキュリティ、動的な適応の主要三原則と同様に、プライベート クラウドやパブリック クラウド全体での一貫したセキュリティの提供に役立ちます。
マイクロセグメンテーション ソリューションでは、データ センターとクラウドにおいてそれらの内部と相互に全ネットワーク トラフィックの可視性を実現する必要があります。トラフィックの監視方法は多数ありますが、最も効果的な方法は、トラフィックをワークロードのコンテキスト(例: クラウド、アプリケーション、オーケストレータ)と組み合わせて確認することで、IPアドレスとポートのみを含むログとは逆のアプローチです。
きめ細かなセキュリティとは、ネットワーク管理者が重要アプリケーションに個別のポリシーを作成することで、セキュリティの強化と正確な指定ができるという意味です。目標は、特定のワークロード(毎週の給与計算の実行や人事データベースの更新など)で送受信するトラフィックを正確に制御するポリシーにより、脅威の横方向の移動を防止することです。
マイクロセグメンテーションは、動的な環境の保護を行います。たとえば、コンテナやKubernetesなどのクラウドネイティブ アーキテクチャでは、ほんの数秒間で起動と停止が行われることがあります。クラウド ワークロードに割り当てられるIPアドレスは一時的なものなので、IPベースのルール管理は不可能です。マイクロセグメンテーションでは、セキュリティ ポリシーをネットワークの構成概念(例: 10.100.0.10 tcp/80)ではなく、IDや属性(env=prod、app=hrmなど)の観点で表現します。アプリケーションやインフラストラクチャが変更されると、人間が介入することなく、セキュリティ ポリシーの自動修正がリアルタイムで行われます。
マイクロセグメンテーションは、動的な環境の保護を行います。たとえば、コンテナやKubernetesなどのクラウドネイティブ アーキテクチャでは、ほんの数秒間で起動と停止が行われることがあります。クラウド ワークロードに割り当てられるIPアドレスは一時的なものなので、IPベースのルール管理は不可能です。マイクロセグメンテーションでは、セキュリティ ポリシーをネットワークの構成概念(例: 10.100.0.10 tcp/80)ではなく、IDや属性(env=prod、app=hrmなど)の観点で表現します。アプリケーションやインフラストラクチャが変更されると、人間が介入することなく、セキュリティ ポリシーの自動修正がリアルタイムで行われます。
コンテナ セグメンテーションでは、コンテナを互いに分離し、ホスト システムのセキュリティを向上させて、アタックサーフェスを縮小します。コンテナ化とは、複数のアプリケーションやサービスを単一のホストシステム上にある別々のコンテナで実行する広く普及している技術です。ただし、適切なセグメンテーションを行わない場合、コンテナが互いのデータや構成ファイルにアクセスする可能性があり、セキュリティの脆弱性につながることがあります。
コンテナ セグメンテーションは、コンテナ化されたアプリケーションやサーバのセキュリティの確保に役立ちます。コンテナを分離してアクセス制御ポリシーを適用することで、組織ではアタックサーフェスを縮小し、機密データとリソースへの不正アクセスを防止できます。コンテナ セグメンテーションは、ネットワーク セキュリティ、アクセス制御、ランタイム保護などの全体的なセキュリティ戦略の一部として実装する必要があります。
クラウド セキュリティのユーザー セグメンテーションでは、組織内の多様な役割と責任に基づいてユーザー アクセスを分割して、ユーザーが自分の職務の実行に必要なリソースのみにアクセスするようにします。ユーザー セグメンテーションにより、機密データとリソースの開示を正規ユーザーのみに制限することで、アタックサーフェスを縮小します。
クラウド環境は動的で急速に変化するため、ユーザー セグメンテーションは、包括的なクラウド セキュリティ戦略の重要な構成要素となります。クラウド セキュリティにおけるユーザー セグメンテーションの主な考慮事項は、以下のとおりです。
RBAC、MFA、継続的監視、職務の分離、定期的アクセス レビューを実装することで、組織では、クラウド セキュリティ体制の強化、進化する脅威に対する防御、アタックサーフェスの縮小、および機密データとリソースへの不正アクセスの防止を実施できます。
マイクロセグメンテーションを採用している組織では、目に見えるメリットを実感しています。具体的には以下のとおりです。
マイクロセグメンテーションの使用例の範囲は広く、今も拡大しています。代表的な例は以下のとおりです。
ネットワーク セグメンテーションとマイクロセグメンテーションは違うのですか?
ネットワーク セグメンテーションとマイクロセグメンテーションはいずれも、ネットワーク セキュリティとパフォーマンスの向上に役立ちますが、根本的な部分が異なります。従来のネットワーク セグメンテーションは、ネットワークで送受信するnorth-southトラフィックに注目し、VLAN、ファイアウォール、ルーター、およびその他のデバイスを使用して実装されます。これらのデバイスを構成して、アクセス制御リスト(ACL)やファイアウォール ルールなどのセキュリティ ポリシーをネットワーク レベルで適用できます。
一方、マイクロセグメンテーションはeast-westトラフィックに注目し、通常は、ハイパーバイザベースのファイアウォールやエンドポイント プロテクション プラットフォーム(EPP)などのソフトウェアベースのセキュリティ ソリューションを使用して実装されます。マイクロセグメンテーションでは、ネットワーク レベルではなく、個々のワークロードまたはアプリケーション レベルでセキュリティ ポリシーを適用します。
ファイアウォール ポリシーとは?
ファイアウォール ポリシーでは、組織のファイアウォールで、特定のIPアドレスやアドレス範囲の送受信ネットワーク トラフィックを処理する方法を定義します。ポリシーでは、ユーザーID、ネットワーク アクティビティ、アプリケーションに加えてIPアドレスにも重点を置くことがあります。
仮想ネットワークとは?
仮想ネットワークでは、ソフトウェアを使用して、コンピュータ、仮想マシン(VM)、サーバ、またはインターネット上の仮想サーバに接続します。これに対して従来の物理ネットワークは、ハードウェアやケーブルで一定の場所に固定されていました。
アプリケーションの依存関係とは?
アプリケーションの依存関係とは、ソフトウェア、アプリケーション、サーバ、およびその他のコンポーネントがそれぞれの機能を実行するために、互いに依存することを指します。サービスを途切れなく継続するには、クラウドへの移行、新しいクラウド環境へのコンポーネント移行、またはマイクロセグメンテーション実装の前に、アプリケーションの依存関係をマッピングする必要があります。