ネットワークセグメンテーション
ネットワークセグメンテーション とは何ですか?
ネットワークセグメンテーションネットワークを複数のゾーンに分割し、ゾーン間の通信を制御することで侵害を封じ込め、最小権限を強制する設計手法。
ネットワークセグメンテーションは、平坦な企業ネットワークをユーザー・サーバー・OT・決済(PCI 対象)・運用管理などのより小さなセキュリティゾーンに分割し、それぞれにファイアウォール・ルーター ACL・SDN/マイクロセグメンテーションコントローラ上で独自のアクセスポリシーを適用します。East-West トラフィックを抑制し検査ポイントを必ず経由させることで、横展開を封じ込め、コンプライアンス監査範囲を縮小し、最小権限を実運用に落とし込みます。ゾーン間アクセスはデフォルトで遮断され、明示的に許可された場合のみ通します。
代表的な教訓が 2013 年の Target 侵害 です。攻撃者は空調工事業者 Fazio Mechanical Services から盗んだ認証情報でインターネット公開のベンダーポータルに到達し、平坦なネットワークを横断して POS(販売時点)環境へ移動し、約 4,000 万件の決済カードを持ち出しました。ベンダーポータルとカード保持者システムを隔てるセグメンテーションが存在せず、それこそが移動を止められたはずの対策でした。PCI DSS 要件 1 とそのセグメンテーション指針により、隔離は今や対象システムを監査範囲から外す標準手法となっています。
産業環境では、Purdue モデル と IEC 62443 のゾーン・コンジット概念が企業 IT と OT の間のセグメンテーションを規定します。2021 年の Colonial Pipeline ランサムウェア事案では、IT 側の侵害が越境していないと確証が持てず、運営者は予防的に OT を停止しました。防御策:ゾーン間のデフォルト拒否ルール、MFA 付き踏み台ホスト、ゼロトラスト下でのゾーン単位の継続的検証(NIST SP 800-207)。
flowchart LR I[インターネット] --> DMZ[DMZ / ベンダーポータル] DMZ -->|FW デフォルト拒否| U[ユーザー VLAN] DMZ -->|FW デフォルト拒否| S[サーバー VLAN] S -->|踏み台ホスト + MFA| P[PCI カード保持者ゾーン] S -->|一方向コンジット| OT[OT / SCADA ゾーン] X[侵害されたベンダーアカウント] -.セグメンテーションで遮断.-> P
● 例
- 01
PCI 対象のカード保持者システムを専用 VLAN に隔離し、ステートフルファイアウォール配下に配置する。
- 02
OT/SCADA ネットワークを企業 IT から切り離し、厳格に管理された踏み台ホスト経由でのみ接続する。
● よくある質問
ネットワークセグメンテーション とは何ですか?
ネットワークを複数のゾーンに分割し、ゾーン間の通信を制御することで侵害を封じ込め、最小権限を強制する設計手法。 サイバーセキュリティの ネットワークセキュリティ カテゴリに属します。
ネットワークセグメンテーション とはどういう意味ですか?
ネットワークを複数のゾーンに分割し、ゾーン間の通信を制御することで侵害を封じ込め、最小権限を強制する設計手法。
ネットワークセグメンテーション からどのように防御しますか?
ネットワークセグメンテーション に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
ネットワークセグメンテーション の別名は何ですか?
一般的な別名: ネットワークゾーニング, セグメント化ネットワーク。