利点
- 混雑の軽減:セグメント化されたネットワークでは、サブネットワークあたりのホスト数が少なくなり、セグメントあたりのトラフィック、ひいては混雑が軽減されます。
- セキュリティの向上:
- 放送は当該セグメント内に限定されます。内部ネットワーク構造は外部からは見えません。
- ネットワークセグメント上のホストのいずれかが侵害された場合、攻撃の標的となる領域が縮小されます。LLMNRやNetBIOSポイズニングといった一般的な攻撃手法は、ローカルネットワーク内でのみ機能するため、適切なネットワークセグメンテーションによって部分的に軽減できます。そのため、ネットワークの各領域を用途別にセグメント化することが推奨されます。基本的な例としては、Webサーバー、データベースサーバー、および一般ユーザーのマシンをそれぞれ独自のセグメントに分割することが挙げられます。
- アクセスを許可した消費者に固有のリソースのみを含むネットワークセグメントを作成することで、最小権限の環境が構築されます[ 1 ] [ 2 ]。
- ネットワークの問題を封じ込める:局所的な障害がネットワークの他の部分に及ぼす影響を制限する
- 訪問者のアクセス制御:ネットワークへの訪問者のアクセスは、VLANを実装してネットワークを分離することで制御できます。
セキュリティの向上
サイバー犯罪者がネットワークに不正アクセスした場合、セグメンテーションまたは「ゾーニング」によって、ネットワーク内でのさらなる移動を制限する効果的な制御が可能になります。 [ 3 ]
規格は、ネットワーク内でデータを明確に分離するための指針を提供します。例としては、以下のようなものがあります。
例えば、決済カード認証用のネットワークを、POS(レジ)や顧客のWi-Fiトラフィック用のネットワークから分離する。適切なセキュリティポリシーでは、ネットワークをセキュリティ要件が異なる複数のゾーンに分割し、ゾーン間での移動を許可するものに関するポリシーを厳格に適用する必要がある。[ 4 ]
訪問者のアクセス制御
財務部門と人事部門は、処理および保存する情報の機密性の高さから、通常、アプリケーションサーバーへの専用 VLAN 経由のアクセスを必要とします。サーバー管理者、セキュリティ管理者、マネージャー、役員など、その他の従業員グループも、独自の分離されたネットワークを必要とする場合があります。[ 5 ]
第三者は通常、侵害された保護の不十分な第三者サイトを介した攻撃を回避するために、メインネットワークとは異なる管理パスワードを持つ独自のセグメントを持つことが求められます。[ 6 ] [ 7 ]
参考文献
- ↑カーター、キム (2019)。「ネットワーク:リスクの特定」。Web開発者のための包括的な情報セキュリティ。Leanpub。2018年 9 月 26 日のオリジナルからアーカイブ。2019年4 月 11 日に取得。
- ↑カーター、キム (2019)。「ネットワーク:セグメンテーションの欠如」。Web開発者のための包括的な情報セキュリティ。Leanpub。2018年 9 月 26 日のオリジナルからアーカイブ。2019年4 月 11 日に取得。
- ↑ライヒェンベルク、ニミー(2014年3月20日)。「適切なネットワークセグメンテーションによるセキュリティの向上」。Security Week。2016年3月8日のオリジナルからアーカイブ。2016年3月15日取得。
- ↑ Barker, Ian (2017年8月21日) 「ネットワークセグメンテーションがサイバー攻撃の封じ込めにどのように役立つか」 betanews.com 。 2017年8月21日のオリジナルからアーカイブ。 2019年4月11日取得。
- ↑ライヒェンベルク、ニミー; ウォルフガング、マーク (2014 年 11 月 24 日)。「セキュリティのためのセグメンテーション: ネットワークを保護するための 5 つのステップ」。Network World。2019年4 月 11 日取得。
- ↑クレブス、ブライアン(2014年2月5日)。「ターゲットのハッカーがHVAC会社経由で侵入」。KrebsonSecurity.com 。2016年5月26日のオリジナルからアーカイブ。2016年3月15日取得。
- ↑ Fazio, Ross E. 「Targetのデータ侵害に関する声明」(PDF) . faziomechanical.com . Fazio Mechanical Services. 2014年2月28日にオリジナル(PDF)からアーカイブ済み。2019年4月11日に取得。