Cato LANセグメント化とは何ですか

Prev Next

概要

組織がハイブリッド アーキテクチャ、クラウド アプリケーション、および分散型ワーク モデルを採用するにつれて、内部ネットワーク トラフィックは、WAN とインターネット トラフィックと同様に保護する必要がある重要なデータと運用フローをますます含むようになります。 LAN セグメント化は、現代のエンタープライズ ネットワークにおけるリスクの軽減と運用管理の向上に向けた重要なアーキテクチャ コンポーネントです。

このセクションでは、Cato がより広範な SASE および Universal Zero Trust Network Architecture (UZTNA) の一部として LAN セグメント化にどのように取り組んでいるかを説明します。

現代のエンタープライズ ネットワークにおける LAN セグメント化

LAN セグメント化の主な目的は、ローカル ネットワーク内で暗黙の信頼を制限することです。 LAN を明示的なアクセス制御を備えたセグメントに分割することにより、組織は横方向の動きを減らし、侵害されたシステムを封じ込め、デバイス、アプリケーション、サービス間の最低限特権の通信を強制できます。

LAN セグメント化はまた、アクセス パスを意図的かつ確認可能にすることにより、運用の明確性を向上させます。 フラットなネットワークや広範な接続性に依存する代わりに、管理者はどのシステムがどの条件下で通信できるかを定義します。

セキュリティおよび可視性のギャップとしての LAN トラフィック

ハイブリッド環境やクラウドファーストの環境では、セキュリティ コントロールは通常、ネットワークのエッジに集中しており、組織への出入りするトラフィックを保護しています。 その結果、東西 LAN トラフィックは、検査や施行が少ない場合があり、横方向の脅威に対する盲点を生じさせる可能性があります。

セグメント化を行わないと、コンプロマイズされた単一のエンドポイントが、広範囲の内部リソースへアクセスできてしまう可能性があります。 LAN セグメント化は、内部トラフィック フローに一貫した検査とポリシー施行を適用することにより、このギャップを解消し、ローカル ネットワーク内でのセキュリティ姿勢と可視性の両方を向上させます。

LAN セグメント化とゼロ トラストおよび SASE との関係

LAN セグメント化は、ゼロ トラストの原則をローカル ネットワークへと拡張する実践的な方法です。 ゼロ トラストは、ネットワーク ロケーションに基づく暗黙の信頼を想定せず、各アクセス試行に対して明示的なポリシー評価を求めます。

Cato の SASE クラウド プラットフォーム内では、LAN セグメント化がソケット上でポリシー駆動のコントロールを強制することで、これらの原則をローカルに適用します。 これにより、組織は単一の管理プレーンを使用して、ゼロトラストをLAN、WAN、インターネットトラフィックへ一貫して適用できます。

Cato LAN セグメント化ソリューションのコンポーネント

Cato LANセグメント化は、以下のコアコンポーネントを通じて実装されています:

  • ソケット - 各サイトでローカルに LAN セグメント化を強制し、東西トラフィックを検査および制御します。

  • LAN ファイアウォール - セグメント間のトラフィックに対するセグメント化ポリシーを定義および強制し、レイヤー 7 の施行能力を含みます。

  • マイクロセグメント化 - /32 アドレス指定を使用して同じ VLAN 内のホストを隔離し、イントラ-VLAN トラフィックをソケットを介して検査します。

  • Cato 管理アプリケーション (CMA) および Cato Cloud - LAN セグメント化を実装するポリシーと設定を定義および管理するための単一のコンソールを提供します。 ポリシーは Cato Cloud のグローバル バックボーン全体に一貫して展開されます。

Cato プラットフォームにおける LAN セグメント化の定義

Cato は、ソケットサイトの背後で東西トラフィックを保護するポリシー駆動のセキュリティ コントロールとして LAN セグメント化を実装します。 ローカルトラフィックのセグメント化は、LAN ファイアウォール ポリシーとマイクロセグメント化コントロールの組み合わせによって強制され、どのユーザー、デバイス、アプリケーション、サービスが LAN 内で通信を許可されるかを定義します。 ソケットは、物理サイトで LAN トラフィックをローカルにセグメント化および保護し、最小限のレイテンシで東西トラフィックを制御します。

論理セグメント化対物理セグメント化

Cato LAN セグメント化は、ソケットによって強制される論理的なセグメント化として実装されています。 物理的に分離されたネットワークや専用のセグメント化ハードウェアに依存しません。

VLAN と IP の範囲を使用してセグメント化のスコープを定義できますが、それ自体で隔離を施行するわけではありません。 Cato プラットフォームでは、これらのネットワーク属性が LAN ファイアウォールとマイクロセグメント化ポリシー内で一致基準として使用され、ソケットが実際の施行を行います。 このアプローチにより、管理者はネットワーク トポロジの再設計や追加のハードウェアの導入なしで、環境の変化に応じてセグメント化を適応させることができます。

ソケットと CMA を使用してセグメント化を施行

セグメント化ポリシーは CMA で一元的に定義され、各サイトのソケット上でローカルに強制されます。 ソケットは、定義された信頼境界を越えるすべての LAN トラフィックの施行ポイントとして機能します。 このモデルは、ソケット サイト全体で一貫したポリシー動作を保証し、クラウド接続が一時的に利用できない場合でもローカルトラフィック検査を維持しながら、ローカルな施行による集中管理を提供します。

一度セグメント化ポリシーが確立されると、ソケット上で IPS 施行を有効にすることにより、LAN セキュリティをさらに強化できます。 ソケットは脅威に対して東西トラフィックを検査し、これが LAN ファイアウォール ルールと比較されて評価されます。

LAN セグメント化アーキテクチャ

このセクションでは、Cato における LAN セグメント化のアーキテクチャについて説明します。

ローカル施行におけるソケットの役割

ソケットは、各サイトでの LAN セグメント化の施行ポイントです。 セグメント化境界を越えるすべての LAN トラフィックは、ソケット上で直接検査および制御されます。 さらに、マイクロセグメント化を有効にすると、同じ VLAN 内のホスト間のトラフィックも検査されます。

セグメント化をローカルで施行することにより、ソケットは東西トラフィックを最小限のレイテンシで評価し、Cato Cloud の PoP への往復に依存しないことを保証します。 これは、レイテンシに敏感なアプリケーションや途切れないローカル接続が必要な環境にとって特に重要です。

CMA を介した一元化されたポリシーの定義と配布

セグメント化ポリシーは CMA で一度定義され、すべての関連するソケットに自動的に配布されます。 管理者は単一のポリシー フレームワークを使用してセグメント化を管理し、大規模なサイト数に容易に対応し、Cato プラットフォームへの段階的なサイトのオンボーディングをサポートします。

この一元化されたモデルは、変更管理と監査を単純化します。 ポリシーの更新は環境全体に一貫して適用され、構成のずれを減らし、サイト固有のファイアウォールルール設定の必要性を排除します。

セグメンテーションコントロール プレーンとしてのソケット ネクスト・ジェン LAN ファイアウォール

Cato はローカル ネットワーク内でセグメント化を施行するコントロール プレーンとして、ソケット ネクスト ジェン LAN ファイアウォールを使用します。 ソケット LAN ファイアウォールは、セキュリティ ポリシーに基づいて東西トラフィックを評価し、トラフィックをクラウドに送ることなく LAN トラフィックに一貫した検査および施行メカニズムを提供します。

東西 LAN トラフィックに対する Layer 7 検査

ソケット LAN ファイアウォールは、ポリシーで定義された信頼境界を越える LAN トラフィックに対して Layer 7 の検査を実行します。 IP アドレス、ポート、VLAN 識別子だけに依存するのではなく、ファイアウォールはトラフィックストリーム内のアプリケーションとプロトコルを識別し、ポリシーに照らし合わせて評価します。

アプリケーションの識別情報とトラフィック属性に基づいてセグメント化の決定を適用することで、ネットワーク設計を単純に保ちながら、システム間の最低限の特権アクセスを強制することができます。 セグメント化の決定は、セキュリティ用語で表現され、ソケットで一貫して施行されるため、複雑な ACL に対する依存を減らし、許可が過剰になりやすい横方向アクセスのリスクを最小化します。

デバイスとユーザー コンテキスト

ソケット LAN ファイアウォールは、デバイスおよびユーザー コンテキストを使用してセグメント化をサポートします。 OS バージョン、メーカー、デバイスタイプ (例: セキュリティ カメラまたはプリンタ) などのデバイス属性に基づいてルールを定義し、それに応じてアクセスを制限できます。 さらに、LAN ファイアウォール ルールには、ユーザー アイデンティティやリスク スコアなどの属性を含むユーザーベースの条件を含めることができ、トラフィックを開始しているのが誰なのかに基づいてアクセス ポリシーを施行します。 これにより、ネットワーク、デバイス、およびユーザーのコンテキストを組み合わせることで、東西トラフィックに対するより正確な制御が可能になります。

LAN 内でのマイクロセグメント化

Cato は、個々のホスト レベルでの隔離を実施するエージェントレスマイクロセグメント化モデルによって LAN セグメント化を拡張します。 マイクロセグメント化により、システムが同じ VLAN または IP サブネットを共有していても、デバイス間の暗黙の信頼が防止され、横方向の移動が制限されることで、セグメント内の攻撃対象範囲が縮小されます。

マイクロセグメント化により、イントラ-VLAN トラフィックをソケットを通過させることで、検査と施行が行われます。 ホスト間の東西トラフィックは、イントラ-VLAN トラフィックに適用されるのと同じポリシーフレームワークを使用してソケット LAN ファイアウォールによって評価されます。

エージェントレス ソリューション

Cato マイクロセグメント化は、エンドポイントへのエージェントの展開や専用のセグメント化用アプライアンスの導入なしに実装されます。 施行はホストベースのソフトウェアや複雑なネットワーク再設計ではなく、ポリシーで定義されたコントロールを使用してソケットによって行われます。

このエージェントレス アプローチにより、マイクロセグメント化は、サーバー、IoT、および OT システムを含む、管理、非管理、非ユーザー デバイス全体に均一に適用されます。 また、エンドポイントのライフサイクル管理や互換性の制約を回避することで、運用の簡素化も実現します。

/32 アドレス指定を使用したホストレベルの分離

マイクロセグメント化が有効になっている場合、VLAN 内のホストは /32 アドレス指定を使用して論理的に隔離されます。 各デバイスは独自の分離されたエンドポイントとして扱われ、サブネット内のデフォルトのピアツーピア接続性が除去されます。

このモデルにより、デバイスはポリシーで明示的に許可されない限り、直接通信できないことが保証されます。 横方向のコミュニケーション試行はすべて評価され、ソケットによって許可されなければならず、ホスト レベルの最低限の特権アクセスを強制します。

セグメント化のユースケース

次のサンプルユースケースは、LAN内での不要な信頼を制限しながら、必要なビジネス接続を維持する方法を示しています。

LDAP とアクティブ ディレクトリにおけるセグメント化

LDAP およびアクティブ ディレクトリ サーバへのアクセスを IT 管理者グループのみに制限します。 これをソケット上で実施し、指定された IT 管理者のユーザーまたはデバイスからの LDAP/AD サーバへのトラフィックのみを許可し、その他のすべてのアクセスをブロックします。 以下は、他のソースからのアクセスをブロックしながら、IT管理者にLDAP/ADアクセスを許可するLANファイアウォールルールの例です:

LAN_Segmentation_Restrict_LDAP_Server.png

OT および IoT の分離

運用技術 (OT) および IoT デバイスには通常、組み込みのセキュリティ コントロールが欠如しており、エンドポイントエージェントをサポートできません。 Cato は、LAN ファイアウォールおよびマイクロセグメント化ポリシーを直接ソケット上で強制することにより、これらのデバイスの分離を可能にし、OT および IoT 資産を専用のセグメントに配置し、通信パスを厳密に制御できるようにします。

たとえば、セキュリティ カメラ VLAN 用にマイクロセグメント化を設定し、セキュリティ担当者のみに IP カメラ デバイスタイプへのアクセスを制限する LAN ファイアウォール ルールを作成します。

次の画像は、マイクロセグメント化されたセキュリティ カメラ用に設定された VLAN を示しています。

LAN_Segmentation_Camera_Microsegmentation.png

支払いサーバーの保護

重要なデータやビジネスクリティカルなアプリケーションをホストするクリティカルサーバーおよびワークロードへのアクセスを制限するためにセグメント化が使用されます。 Catoは、ソケットでLANファイアウォールおよびマイクロセグメント化ポリシーを強制し、アプリケーションベースのコントロールおよびホストレベルでのIPベースのコントロールを使用してアクセスを定義できるようにすることで、これを実現します。

たとえば、支払い処理サーバーへのアクセスをそれを必要とするアプリケーション サーバーのみに制限します。 これをソケット上で実施し、指定されたアプリケーションサーバーの IP またはセグメントからのみ支払いサーバーへのトラフィックを許可し、その他のすべてのアクセスをブロックします。

以下は、指定されたアプリケーションサーバーから支払いサーバーへのアクセスを許可し、他のソースからのアクセスをブロックするLANファイアウォールルールの例です:

LAN_Segmentation_Restrict_payment_Server.png