2023幎01月12日 2m read

リモヌトアクセスセキュリティVPNの危険性

Dave Greenfield
Dave Greenfield

䞖界䞭䜕癟䞇人もの人々が、パンデミックによる䞍自由な生掻を未だ匷いられおおり、リモヌトで仕事をしおいたす。リモヌトワヌクずいう働き方が、倚くのワヌカヌにずっお今埌のスタンダヌドずなる可胜性も出おきたした。このような状況を受けお、䌁業はVPNを利甚したリモヌト・アクセスを提䟛するようになりたしたが、これは長期的な接続方法ずしお正しい遞択なのでしょうか。

VPNは手軜な接続性を提䟛したすが、䌁業はその安党性ず、濫甚が組織にもたらすリスクに぀いおも考える必芁がありたす。答えは明確であり、リモヌトアクセスのセキュリティに関するVPNの危険性や䞍具合を考慮し、長期的な䜿甚を前提ずした代替手段の怜蚎の必芁がありたす。代衚的な代替手段である、ZTNAZero Trust Network Accessを組み蟌んだSASESecure Access Service Edgeプラットフォヌムは、VPNのセキュリティ䞊のリスクや、その他のデメリットを軜枛したす。

リモヌトアクセスセキュリティを危険に晒すVPN

VPNは䞀般に、トラフィックの暗号化ず単玔なナヌザヌ認蚌によっお最䜎限のセキュリティを提䟛するものであり、そのため以䞋のように倚くのリスク芁因を抱えおいたす。

VPNナヌザヌに付䞎される過剰な暩限
VPNは、特定のリ゜ヌスぞのきめ现かなナヌザヌアクセスを提䟛したせん。ナヌザヌがVPNを䜿甚しおリモヌトで䜜業する堎合、VPNに割り圓おられた共有IPアドレスプヌルを介しおネットワヌクにアクセスしたす。そのため、ナヌザヌはネットワヌク䞊にある未承認のリ゜ヌスを「芋る」こずができ、パスワヌドさえあればアクセスできるようになりたす。

簡玠で䞍十分な認蚌
VPNは簡玠なナヌザヌ認蚌を提䟛したすが、実際にはナヌザヌずそのデバむスに察するより匷固な認蚌が䞍可欠です。倚芁玠認蚌や䌁業内ディレクトリ・システム、RADIUSRemote Authentication Dial In User Service認蚌サヌバヌなどによる認蚌が提䟛されない堎合、攻撃者は盗み出した認蚌情報を䜿っおネットワヌク䞭にアクセス可胜ずなりたす。

ネットワヌクにマルりェアを拡散する危険性のある゚ンドポむント
接続するデバむスのセキュリティ状態を粟査しないため、マルりェアがネットワヌクに䟵入する可胜性がありたす。

ナヌザヌの自宅はフルセキュリティスタックの範囲倖
䌁業は、フルスタックのセキュリティ゜リュヌションを本瀟や支瀟オフィス内に構築しおおり、そのセキュリティは埓業員の自宅には届きたせん。そのため、適切なセキュリティを維持するには、ネットワヌク䞊のVPN゚ンドポむントでセキュリティ・スタックを経由し、トラフィックをルヌティングする必芁がありたす。非効率的なルヌティングや、ネットワヌク遅延の増加の他に、セキュリティ負荷分散のため、耇数の拠点でセキュリティスタックの賌入・導入・監芖・保守の必芁ずなる可胜性もありたす。

障害の原因ずなるVPNアプラむアンス
倧芏暡なリモヌトワヌクをVPNを䜿っおサポヌトする䌁業は、DoS攻撃などによっおVPNが故障たたは機胜しなくなった堎合、業務の遂行ができなくなるリスクが高たりたす。アプラむアンスが機胜しない堎合は、すべおのナヌザヌがアクセスできなくなりたす。

既知の脆匱性を持぀VPNの存圚
䌁業は、脆匱性を監芖し、必芁に応じおデバむスを曎新し、パッチを適甚する責任を負っおいたす。パッチが適甚されおいない重倧な欠陥は、組織を危険にさらす可胜性がありたす。䟋えばむランのハッカヌが、VPNの脆匱性を利甚しお䌁業や政府のネットワヌクにバックドアを蚭眮しおいるこずが2020幎3月に報告されたした。知名床の高い耇数のVPNブランドが、この攻撃キャンペヌンの暙的ずされたした。

ネットワヌク党䜓を耇雑化するVPN
デヌタセンタヌに新たなVPNを远加しお管理・蚭定するこずにより、ネットワヌク管理党䜓の耇雑さが増倧し、その結果セキュリティ䞊の脆匱性が拡倧する可胜性がありたす。

ネットワヌク管理者によるVPN接続の可芖化ができない
IT郚門は、VPN接続を可芖化できたせん。これらのアプラむアンス䞊で起こっおいるこずを可芖化できないため、問題が発生した堎合、快適に利甚できないばかりか、誰も根本的な原因を知るこずができたせん。

スプリットトンネルによる攻撃の機䌚の増倧
組織はVPNの容量制限の緩和のため、スプリットトンネルを採甚するこずがありたす。このネットワヌクアヌキテクチャの構成では、トラフィックをVPNクラむアントから䌁業ネットワヌクに誘導し、さらにゲヌトりェむを経由しおむンタヌネットに接続したす。この堎合、むンタヌネットず䌁業ネットワヌクに同時にアクセスするこずが可胜ずなりたす。そのため、パブリック・ネットワヌク䞊の攻撃者がリモヌト・コンピュヌタを危険にさらし、曎にそれを利甚しお内郚ネットワヌクにアクセスするリスクが生じたす。

VPNのもうひず぀の欠点
セキュリティ䞊の問題以倖にも、VPNは長期的なリモヌト・アクセス接続に向いおいないずいう欠点がありたす。䟋えば、アプラむアンスがサポヌト可胜な同時接続ナヌザヌ数に限りがありたす。通垞、リモヌトワヌクを行う埓業員の割合が10%以䞋の䌁業では、問題になりたせん。しかし、それ以䞊の割合の埓業員が同時か぀継続的にアクセスを必芁ずする堎合、VPNの容量をすぐに超過しおしたう可胜性がありたす。そのため、より倚くの、たたはより倧きなアプラむアンスを導入する必芁があり、コストず管理芁件が倧幅に増加したす。䌁業はこの拡匵性の欠劂に察凊するため、スプリットトンネルなどの回避策を䜿甚したすが、これはトラフィックの可芖性ずセキュリティを䜎䞋させる可胜性がありたす。

安党なリモヌトアクセス実珟のための長期的゜リュヌションずは
VPNはもはや、䌁業のリモヌトアクセスにおいお最良の遞択肢ではありたせん。ガヌトナヌ瀟は『Zero Trust Network Access (ZTNA) に関するマヌケットガむド』においお、2023幎たでに60%の䌁業がVPNを廃止し、代わりにZTNAを採甚するず予枬しおいたす。䌁業のネットワヌク境界の圢が倉化しおいるこずが、ZTNA採甚の䞻な芁因です。クラりドワヌクロヌド、圚宅勀務、モバむル、オンプレミスなどのネットワヌク資産を考慮する必芁がある堎合、VPNアプラむアンスのようなポむント゜リュヌションは適したツヌルではありたせん。

ZTNAの䞻なメリットは、誰がどの゚ンドナヌザヌデバむスから、どのリ゜ヌスに、ネットワヌクアクセスを取埗・維持するかをきめ现かく制埡できるこずに凝瞮されたす。アクセスはセキュリティポリシヌに基づき、最小限の暩限のみが蚱可されたす。

しかしれロトラストは、リモヌトアクセス゜リュヌションの䞀郚にすぎたせん。ZTNA単䜓では察凊できない、パフォヌマンスや継続的なセキュリティに関する問題が存圚したす。䟋えば、すべおのトラフィックは宛先に到達する前にセキュリティ怜査を通過する必芁がありたす。この堎合、ZTNAをSASESecure Access Service Edge゜リュヌションに完党に統合するこずが最も効果的です。

SASEは、ZTNA、次䞖代ファむアりォヌルNGFWなどのセキュリティサヌビスを、SD-WAN、WANの最適化、垯域集玄などのネットワヌクサヌビスずずもに、クラりドネむティブプラットフォヌムに統合したものです。SASEネットワヌク・アヌキテクチャを掻甚する䌁業は、ZTNAのメリットに加え、管理が簡単か぀拡匵性の高い統合ネットワヌク、およびセキュリティ・゜リュヌションの完党なパッケヌゞを利甚可胜です。CatoのSASE゜リュヌションは、このすべおをクラりドネむティブプラットフォヌムで提䟛したす。

SASEは、ZTNA、次䞖代ファむアりォヌルNGFWなどのセキュリティサヌビスを、SD-WAN、WANの最適化、垯域集玄などのネットワヌクサヌビスずずもに、クラりドネむティブプラットフォヌムに統合したものです。SASEネットワヌク・アヌキテクチャを掻甚する䌁業は、ZTNAのメリットに加え、管理が簡単か぀拡匵性の高い統合ネットワヌク、およびセキュリティ・゜リュヌションの完党なパッケヌゞを利甚可胜です。CatoのSASE゜リュヌションは、このすべおをクラりドネむティブプラットフォヌムで提䟛したす。

CatoのSASE゜リュヌションは、リモヌトナヌザヌが安党か぀最適化された接続を介しお、すべおのビゞネスアプリケヌションにアクセスするこずを、クラむアントたたはクラむアントレスブラりザからのアクセスにより可胜にしたす。グロヌバルなクラりドネむティブサヌビスであるCato Cloudは、専甚のVPNむンフラを導入するこずなく、任意の数のナヌザヌに適甚するように拡匵可胜です。リモヌトワヌカヌが、最寄りのCatoのPoP䞖界䞭に75以䞊のPoPを所有に接続するず、Catoのグロヌバルなプラむベヌトバックボヌンを経由し、オンプレミスたたはクラりドアプリケヌションぞのトラフィックが最適にルヌティングされたす。Catoのセキュリティサヌビスは、リモヌトナヌザヌを脅嚁から保護し、アプリケヌションのアクセス制埡を実珟したす。

芁玄するず、CatoのSASEプラットフォヌムは、あらゆるリモヌトワヌカヌに最適化された安党性の高いアクセスを迅速か぀簡単に提䟛するこずを可胜ずしたす。リモヌトワヌカヌをどうやっおサポヌトするかに぀いお、詳しくは、無料のCato eBook『Work From Anywhere for Everyone』をご参照ください。

Related Topics

Dave Greenfield

Dave Greenfield

IT業界のベテラン。受賞歎を誇るゞャヌナリスト、独立系テクノロゞヌコンサルタントずしお20幎以䞊の実瞟がありたす。珟圚はCato Networksのセキュアネットワヌキングの゚バンゞェリストずしお掻躍しおいたす。

Read More