ネットワークセグメンテーションの不備が企業の攻撃対象領域を拡大させている

Forescoutによると、OT機器や医療機器(IoMT)を含むネットワークセグメントのうち、半数近くにIT機器やIoT機器も混在しており、攻撃対象領域を拡大させて横方向移動(ラテラルムーブメント)のリスクを高めているといいます。

このセキュリティベンダーは、複数業界の組織にまたがる47,700件の実際のネットワークセグメントを分析し、最新レポートWhat 47,700 Segments Reveal About Network Segmentationとしてまとめました。

レポートによれば、平均的なセグメントにはIT、OT、IoT、IoMTの4種類にまたがる54台のデバイスが存在するといいます。5分の3強(62%)は単一のデバイスカテゴリーのみで構成されていた一方、29%は2種類、10分の1近く(9%)は3種類以上のカテゴリーが混在していました。

4分の1(26%)のセグメントにはITとIoTが混在しており、OT機器を含むセグメントのうちOTのみで構成されていたのはわずか13%、IoMTセグメントのうちIoMTのみだったのはわずか6%にとどまりました。

ネットワークセグメンテーションの関連記事: サイバーセキュリティ責任者の83%がマイクロセグメンテーションを利用

Forescoutによると、混在セグメントに最も多く見られるデバイスタイプの半数は、2026年の最も危険なデバイスにランクインしているといいます。例えば、IPカメラを含むセグメントのうち、IPカメラのみで構成されていたのはわずか2%でした。

レポートによると、カメラは通常ワークステーションやサーバーと同じセグメントを共有しており、1台の侵害されたデバイスが企業ネットワークへの侵入経路になり得ることを意味しています。

これは理論上の脅威にとどまりません。Forescoutはこれまでにも、セグメンテーションが不十分なIPカメラがランサムウェア集団に悪用され得ることを実証しており、実際に2025年初頭、Akiraグループがこの手法を用いてEDRを回避する事例が発生しています。

「2026年になると、標的とした組織で露出したIPカメラの制御を奪うハクティビスト集団の姿を日常的に目にするようになりました」とレポートは指摘しています。「今年だけで300件以上の事例を確認しており、その中には親ロシア派グループNoName057(16)が8月下旬から9月上旬にかけてエストニアおよびカナダの標的に対して実行した事例も含まれます」

正しいセグメンテーションの実現に向けて

状況を立て直すため、Forescoutはセキュリティチームに対し以下を求めています。

  • 接続されているすべての資産について継続的な可視性を確立・維持すること。正確なインベントリと、何がネットワークに接続されているか、デバイスがどこに配置されているか、どのように通信しているかについての把握を含む
  • 「デバイス収束ゾーン」を特定し優先順位付けすること。まずはリスクの高い組み合わせで複数のデバイスカテゴリーが混在するセグメントから着手
  • 重要な運用資産を企業ITネットワークから分離すること
  • 数十台のデバイスを抱える過大なネットワークセグメントを縮小し、より小規模で目的別に設計されたセグメントに分割すること
  • セグメント間にポリシーベースのアクセス制御を実装し、デバイスがその機能に必要なシステムとのみ通信できるようにすること
  • デバイスの種類・役割・挙動に関する資産インテリジェンスを活用し、セグメンテーションの判断を検証すること
  • セグメンテーションのドリフト(乖離)を継続的に監視すること。ネットワークは新規デバイスの追加やビジネス要件の変化に伴い、時間とともに変化するため

「フラットなネットワークでは、侵害が到達すべきでない重要システムにまで広がってしまいます」とForescoutは警告しています。「多様な種類のデバイスが適切なセグメンテーションなしにまとめられていると、たった1つの資産の侵害が当初の想定範囲をはるかに超える結果を招きかねません」

翻訳元: https://www.infosecurity-magazine.com/news/segmentation-failures-expanding/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。