ネットワーク・セキュリティは、基礎を成すコンピュータネットワークのインフラの規定、無資格者のアクセスからネットワークとネットワークからアクセスできる資源を守るためにネットワーク管理者によって導入される方針、および一貫した継続的な監視とその効果(場合によっては欠陥)の評価までの作業から成り立つ。
情報セキュリティとの比較
言葉としてのネットワーク・セキュリティと情報セキュリティは、しばしば同様に使われるが、一般にネットワーク・セキュリティは組織の境界線における防御の提供と理解され、この防御はハッカー、スクリプトキディなどの悪さをする人間を遠ざけるものである。今日ネットワーク・セキュリティ・システムはその効果が十分なものであるため、焦点は組織内の人々による攻撃あるいは単純な間違いから資源を守ることに移っている。そのひとつがDLP(Data Leak Protection:情報漏洩防止対策)である。ネットワーク・セキュリティに関係するインサイダーの脅威に対する一つの答は大きなネットワークの細分化を行って従業員が内部の区画を移動しなくてはならず、その際及び重要な情報に触れる際には身分の確認が行われるようにすることである。情報セキュリティはネットワーク・セキュリティとDLPを含め、情報資源を守る全ての面に明らかに関係する。
ネットワーク・セキュリティの概念
ネットワーク・セキュリティは大概は利用者名とパスワードによる利用者の認証から始められる。一旦認証されると、ファイアウォールはどのサービスがそのネットワーク利用者にアクセスされてもよいかというアクセス・ポリシーを実施する。許可されないアクセスを防ぐには効果的であるが、この部分はネットワークを通して送られるワームのような潜在的に有害な内容をチェックすることができない。侵入防止システム (Intrusion prevention system, IPS) は、そのようなマルウェアを見つけ、阻止するものである。IPSはDoS攻撃 (Denial of Service attack) のような攻撃からネットワークを守るために内容、量および例外的事象(Anomaly-based intrusion detection system)において怪しいネットワークの利用がないかについても監視(ディープ・パケット・インスペクション)を行う。ネットワークを利用したふたつのホスト間通信はプライバシーを守るために暗号化されることがある。ネットワークで起きる個々の出来事は監査と更なる高度な分析のために追跡調査されるときがある。ハニーポットは基本的にネットワーク経由でアクセスできるおとりの資源であり、監視と早期警戒のための道具としてネットワークに展開されることがある。これらのおとりを無力化しようとする攻撃者の技術は脆弱性を突く技術の新しいものを監視する意味で、その時点および事後に研究される。そのような解析はハニーポットにより保護されるネットワークのセキュリティを向上させるために利用され得る。ネットワーク・セキュリティの標準とする概念および手法の有効な概要は、ネットワーク・セキュリティに対する攻撃は拡大する存在であるとして提供される。
セキュリティ・マネジメント
ネットワークのためのセキュリティ・マネジメントは状況によって異なる。大きな経済活動ではハッキングとスパムによる悪意のある攻撃を防ぐために高度なメンテナンス、進化したソフトウェアおよびハードウェアを必要とする一方で小さな家庭もしくは事務所は基本的なセキュリティを必要とするだけである。
小さな家
基本的なファイアウォール、あるいは統合脅威管理システムウィンドウズ利用者には、Microsoft Security Essentials、マカフィー アンチウイルス、ノートン アンチウイルス、あるいはAVG Anti-Virusのような基本的なアンチウイルスソフトウェアがある。Windows DefenderあるいはSpybot - Search & Destroyのようなアンチ・スパイウェア・プログラムも、良い考えでもある。考慮されるべきアンチ・ウイルスあるいはアンチ・スパイウェアのプログラムは他にも数多く存在している。無線接続を使用する場合には、しっかりしたパスワードが使用されるべきである。また、利用する無線装置がサポートするWPAまたはWPA2のようなセキュリティの中で最も強力なものを使用するように努めるべきである。子供たちの情報セキュリティに関する認識の向上
中堅企業
強力なファイアウォール、あるいは統合脅威管理システム強力なアンチウイルスソフトウェアとインターネット・セキュリティ・ソフトウェア認証に強いパスワードを利用し、2週間あるいは月ごとにその変更の実施無線接続を使用する場合には、しっかりしたパスワードが使用されるべきである。従業員の
物理的セキュリティに関する認識の向上選択肢にはネットワークアナライザまたはネットワークモニターの利用がある。
大企業
対象外の利用者を遠ざけておくための強力なファイアウォールとプロキシ強力なアンチウイルスソフトウェアパッケージとインターネット・セキュリティ・ソフトウェア・パッケージ認証に強いパスワードを利用し、1週間あるいは2週間ごとにその変更の実施無線接続を使用する場合には、しっかりしたパスワードが使用されるべきである。従業員のphysical securityに関する訓練の実施ネットワーク・アナライザあるいはネットワーク・モニターを用意し、必要に応じて使用出入口および制限区画に監視カメラのような
物理的セキュリティの設置会社の区画を示すフェンスサーバ・ルームとセキュリティ・ルームのような火気に注意すべき場所に消火器を配備警備はセキュリティの最大化を助けることができる。
学校
認められた利用者による内外からのアクセスを可能にするために調整可能なファイアウォールとプロキシ強力なアンチウイルスソフトウェアパッケージとインターネット・セキュリティ・ソフトウェア・パッケージファイアウォールにつながる無線接続。米国における
児童インターネット保護法の遵守人気があるサイト使用に基づく更新と変更を保証するためにネットワークを監督。インターネットおよびスニーカーネットを元にする攻撃に対する防御を保証するための教師、司書および管理者による恒常的な監督。
大きい政府
対象外の利用者を遠ざけておくための強力なファイアウォールとプロキシ強力なアンチウイルスソフトウェアとインターネット・セキュリティ・ソフトウェア・スイーツ強力な暗号、通常は256ビットの鍵ホワイトリストによる以外の無線接続を封鎖安全な区画内のみにネットワーク機器の設置すべてのホストは外部から見えないプライベート・ネットワークに設置されるべきである。非武装地帯 (DMZ) 、つまり内外に対するファイアウォール内に全てのサーバを設置する。敷地を示すフェンスとこれに対応する無線の領域設定
脚注
参考図書
関連項目
RISS(情報処理安全確保支援士)情報セキュリティスペシャリスト試験ネットワークスペシャリスト試験
外部リンク
Stonesoft whitepapers about network security, VPN, IPS and security on virtualized environmentsCisco IT Case Studies about Security and VPNDebate: The data or the source - which is the real threat to network security? - VideoOpenLearn - Network Security
もっと見る
閉じる
ネットワーク・セキュリティ
(http://ja.wikipedia.org/)より引用