企業によるハイブリッドクラウドシステムやエッジコンピューティングの導入は、リアルタイムアプリケーションの低遅延要件から、グローバル経済におけるデータプライバシーの規制要件まで、数多くの現代的な課題を解決してきました。しかし、オンプレミス、クラウド、エッジコンピューティングが交わる領域では、同一環境下で多様なシステムを保護することに新たな課題が生じています。
Secure Access Service Edge(SASE)は、こうした断片化した状況に対処するソリューションです。ソフトウェア定義ネットワーキング、脅威防御、アクセス制御、アプリケーションセキュリティを単一のクラウド提供型プラットフォームに統合し、単一の管理インターフェースからアクセスできるようにします。
SASEの運用基盤は、世界中に分散配置されたPoP(Points of Presence)にあります。これらはセキュリティとネットワークの制御をユーザーやデータソースにできるだけ近い場所で実施できるよう配置されています。多くの場合SASEプロバイダーが管理するこの分散型ネットワークにより、複雑なネットワークインフラの構築・維持という運用負担が解消され、クラウドへの直接ルーティングによって低遅延のクラウドアプリケーションアクセスも保証されます。
この統合の出発点となるのがSD-WAN(Software Defined Wide Area Network)です。SD-WANは、MPLS(Multiprotocol Label Switching)、ブロードバンド、LTE、5Gなど複数の伝送リンクにまたがってトラフィックをインテリジェントにルーティングします。高価で固定的なMPLS回線に依存するのではなく、アプリケーションの要件、リンク品質、ビジネス上の優先順位に基づいて最適な経路を動的に選択します。このインテリジェントなルーティングにより、支社、リモートワーカー、エッジデバイスは容量の制約を受けることなく、一貫したアプリケーション性能を得られます。
「多くの顧客がSASE導入をまず始めるのは、このソフトウェア定義ネットワーキングの部分です」と、Ensonoのサイバーセキュリティおよびマネージドセキュリティサービス担当バイスプレジデントであるBen Radcliff氏は述べています。
Voodoo Securityの創業者兼CEOであるDave Shackleford氏は、多くの組織にとって次の段階は、ゼロトラストを主軸としてSD-WANの上にセキュリティを重ねることだと付け加えます。
「時間の経過とともに、SASEはセキュアWebゲートウェイを統合し、クラウド基盤上でファイアウォール・アズ・ア・サービスを提供するようになります。全員がこの仕組みを経由するようになれば、単独で稼働するプロキシは不要になります」と同氏は説明しています。
SASEは重要な機能を統合
基本的に、SASEアーキテクチャは、これまで個別のアプライアンスとライセンスを必要としていた5つの重要なセキュリティ機能を統合しています。
-
Firewall-as-a-Service(FWaaS)は、ステートフルインスペクション、アプリケーション制御、侵入防止、脅威インテリジェンスといった次世代ファイアウォール機能をクラウドプラットフォーム経由で提供し、各拠点にハードウェアファイアウォールを配置する必要をなくします。
-
Secure Web Gateway(SWG)は、悪意のあるWebサイトをフィルタリングし、Webトラフィックを検査し、利用規約ポリシーを適用することで、ユーザーの所在地にかかわらずインターネットリソースへのアクセスを保護します。遠隔拠点から直接インターネットにアクセスできるため、中央データセンターを経由する非効率なトラフィックの迂回(ヘアピニング)も回避できます。
-
Cloud Access Security Broker(CASB)は、SaaSに対する可視性と制御を提供し、未承認のクラウドサービスを検出するとともに、データ損失防止ポリシーを適用して、機密情報が許可されていない保存先へ流出することを防ぎます。
-
Zero Trust Network Access(ZTNA)は、従来型のVPNに代えて、ユーザーを継続的に検証するID主導型・アプリケーションレベルのアクセス制御を提供します。
専門家たちは、統合ポリシーエンジンがレガシーなセキュリティアーキテクチャに対する大きな優位点であるという点で一致しています。セキュリティ管理者は、SASEコンソール上でポリシーを一度定義するだけで、すべてのエッジ、クラウドワークロード、リモートユーザーに対して一貫して適用できます。ファイアウォール、VPNアプライアンス、Webプロキシ、クラウドセキュリティツールごとに別々のポリシーフレームワークを維持する必要はありません。
これらのポリシーには、ユーザーID、デバイスの状態、地理的位置、行動パターン、リスクスコアといったコンテキスト情報を組み込み、適応的な制御をリアルタイムで適用できます。組織の要件が変化した場合、ポリシーの更新はプラットフォーム全体に自動的に反映されるため、各拠点で手動による再設定を行う必要がありません。
「この一元化により、マルチベンダーのセキュリティスタックにありがちなポリシーの不整合が解消され、必要な人員の削減にもつながる可能性があります」と、Omdiaの主席アナリストであるJohn Grady氏は述べています。
SASEは、リモートワーカーにとってのVPNのボトルネックを解消するとともに、モノのインターネット(IoT)の保護も実現します。IoT環境において、SASEはデバイスレベルでゼロトラストポリシーを適用し、きめ細かなアクセス制御によってリスクを早期に特定・軽減しながら、組み込みのセキュリティ機能を持たないことが多い、リソース制約のある多様なエンドポイントを保護します。
こうした運用の簡素化は、導入やインフラ構築にも及びます。新しい支社の拠点は、ハードウェアの調達や設定に数週間を要する従来型の手法とは異なり、軽量なエッジデバイスを使って数時間以内にSASEプラットフォームへ接続できます。また、組織は人員やインフラコストを比例して増やすことなく、数千規模のエッジノードを追加できます。分散型ネットワーク全体のスケーリング、更新、可用性の維持はSASEプロバイダーが担うためです。
統合されたロギングと分析機能によって、ユーザー、デバイス、アプリケーション、脅威にわたるエンドツーエンドの可視性も得られます。これにより、複数のばらばらなツールにまたがるログを突き合わせる場合に比べ、異常のより迅速な検知、より徹底したインシデント調査、より的確な脅威対応が可能になります。
レガシーセキュリティの置き換えに伴う課題
このアーキテクチャの転換により、組織はセキュリティガバナンスを根本から見直す必要に迫られます。Grady氏によれば、それは「デバイス中心の制御からID中心・アプリケーション中心のポリシーへの移行であり、アプライアンスの管理ではなくクラウドネイティブなサービスを運用できるようITチームを再教育することであり、これまで組織が直接管理していたインフラのセキュリティを担うことになるクラウドサービスプロバイダーとの新たな関係を構築することを意味します」。
SASEがエッジの保護にどれほど効果的であっても、セキュリティチームは根強く残る従来型インフラを置き換えなければならないという現実に直面します。この移行は、組織がしばしば過小評価しがちな、大きな組織的・技術的・運用上の課題を生み出す可能性があります。社内アプリケーションからのみアクセスされるオンプレミスのデータベース、SASE経由で接続できないレガシーシステム、直接的なネットワークアクセスを必要とするサードパーティベンダーとの取引関係など、多くのケースで従来型のファイアウォールやVPNインフラの継続利用が必要になります。
「これは大きな取り組みであり、成熟したSASE運用を完全に実現している企業はおろか、その道のりを大きく前進している企業もごくわずかです」とGrady氏は述べています。
組織は、従来のルールを単純にSASEの構文へ置き換えるのではなく、最小権限の原則を適用し、ユーザーやデバイスがその役割やアプリケーションに応じて必要最小限のアクセス権のみを得られるよう、ポリシーを根本から再設計する必要があります。この再設計のプロセスでは、各ルールの背後にあるビジネス上の理由を理解し、再設計後のポリシーが正当な業務フローを損なわないことを検証し、本番導入前に広範なテストを実施することが求められます。
多くの場合6か月から18か月、あるいはそれ以上に及ぶこの移行期間中は、従来型環境とSASEで保護された環境の両方にわたって同時にセキュリティを維持する必要があります。この段階では、ユーザー、デバイス、アプリケーションが残存する従来型インフラを経由してトラフィックをルーティングし、SASEの制御を迂回できないようにすることが組織にとって不可欠です。本シリーズの最終回では、この移行を成功させるための6つの段階について解説します。
翻訳元: https://www.darkreading.com/cloud-security/sase-converges-network-security-one-cloud