脅威アクターは、エンドポイントやクラウド環境全体に存在する脆弱性を悪用し続けている。攻撃者は活動をさらに活発化させている。
フィッシングメールの量を増やし、ネットワークに侵入するためのさまざまな手法を強化しているだけではない。従来型の防御を回避してネットワークに侵入し、データを盗み出すという目的を果たすために、アイデンティティーや盗み出した認証情報の利用方法も巧妙化させている。
その結果、ランサムウェア攻撃やデータ侵害が大幅に増加している。組織は防御に苦慮している。サイバー犯罪者の一団は高度化を続け、その手口も絶えず変化しているためだ。
例えば、サイバー犯罪の世界では、さまざまな階層の犯罪者が活動している。単独で行動するハッカーから、若く才気あふれる開発者、さらには組織犯罪シンジケートまで存在する。シンジケートは小規模な犯罪者からサービスを買い、さらなる被害をもたらすためのリソースを提供する。末端の犯罪者が大物を仕留めると、その成果を大手犯罪組織に引き渡し、後は大手が処理する。
このような環境では、エンドポイントにより強固な保護が必要となる。エンドポイント保護市場における主なトレンドを紹介しよう。
1. アイデンティティーベースのアプローチ
エンドポイント保護は従来型のエンドポイントから、クラウド、アイデンティティー、データなど、あらゆる種類のワークロードへと拡大していると、CrowdStrikeのプラットフォームエンジニアリング担当シニアバイスプレジデント(SVP)、Patrick McCormack氏は語る。
新型コロナウイルス感染症のパンデミックに伴う隔離措置によって明らかになったように、従来の「城壁と堀」によるアプローチは、一般化した分散型の労働力にはもはや通用しない。業務用と個人用のエンドポイントデバイスが、いずれも組織のネットワークに接続されている。
「組織は今や、ネットワーク上のあらゆる段階でエンドポイントを保護するため、よりアイデンティティーベースのアプローチを採用する必要があります」とMcCormack氏は述べた。
2. エンドポイントを単独で保護しない
かつてエンドポイント保護は、独立したテクノロジーだった。通常は単独で導入されていた。しかし、そうした時代はとうに過ぎ去った。現在、エンドポイントは複数の側面から保護する必要がある。
「組織は、エンタープライズリスクにおけるすべての重要領域、つまりエンドポイントとクラウドワークロード、アイデンティティーとデータを、高精度の検知、自動化された保護と修復、高度な脅威ハンティング、脆弱性の優先順位付けされた可視化を実現するソリューションで保護しなければなりません」と、CrowdStrikeのMcCormack氏は述べた。
「資産インベントリーと一貫した脆弱性管理による強固なIT衛生も、現代のエンドポイントを適切に防御するうえで極めて重要です」
3. BYODセキュリティー
Apple TechnologiesのプリンシパルプロダクトマネージャーであるTom Bridge氏は、JumpCloudに所属し、私物端末の業務利用(BYOD)ポリシーに関連したエンドポイント保護の大きな変化を指摘している。
「BYODデバイスをより適切にサポートし、簡易的に管理する、あるいは個人用デバイスを利用可能にすることは、現在のエンドポイント管理における重要な要素です」とBridge氏は述べた。
JamfとJumpCloudはいずれも現在、Appleデバイス向けにBYODデバイスのサポートを提供している。個人用デバイスにアプリやアカウントを安全に展開し、エンドユーザー向けに軽量な管理と利用可能化を実現するためだ。目指しているのは、従業員が可能な限り安全に業務を行えるようにすることであり、そのためにAppleデバイスを仕事用プロファイルのように管理する場合もある。
4. パッチ管理の組み込み
パッチ管理は、組織にとって重要な機能だ。データ侵害の最大の原因の一つは、パッチが適用されていないシステムであることが分かっている。
しかし、問題になるのは通常、公開されたばかりのパッチではない。ここ数週間以内に公開され、組織がまだ展開していないものの、導入する意思があるパッチでもない。そうではない。攻撃者が企業への侵入に悪用しているのは、何カ月も、場合によっては数年も前に公開され、広く知られているパッチであることが多い。
しかし、かつてパッチ管理は独立したツールだった。現在では、より大規模なエンドポイント保護パッケージに組み込まれている。脆弱性スキャンにパッチ管理を含めるベンダーもあれば、ウイルス対策やマルウェア対策ツールに組み込むベンダーもある。
「エンドポイント管理製品はパッチ管理の領域にも進出し始めています。従来のパッチ管理担当者よりも多く、より優れたポリシーを実装するために、管理フレームワークを活用しているのです」と、JumpCloudのBridge氏は述べた。
「パッチ管理をデバイス管理に取り込むことで、実績のあるアップデート配信手法に基づく、より優れたセキュリティーを実現できます」
5. ゼロトラスト・ネットワークアクセス
ゼロトラスト・ネットワークアクセス(ZTNA)は、ソフトウェア定義境界(SDP)と呼ばれることもある。リモートユーザーが社内アプリケーションに安全にアクセスできるようにするテクノロジーを包含する。
必要な情報だけに基づき、最小権限で信頼とアクセスを管理する仕組みだ。これらはすべて、きめ細かなポリシー管理によって制御される。その結果、ZTNAはプライベートアプリケーションへの安全な接続をユーザーに提供しつつ、ネットワークを保護し、アプリケーションをインターネットに公開せずに済む。
「ZTNAは人気の高い機能であり、規模を拡大しつつあります」と、JumpCloudのBridge氏は述べた。
「2022年も従業員の在宅勤務が広く続くなか、組織は常時在宅で働くことや、ネットワークアクセスに伴う潜在的な危険について検討しています。ZeroTierやTailScale、その他のWireguard実装を利用した、導入の負担が小さいVPNは、高額なオンプレミスVPNソリューションを望まない中堅企業にとって、セキュリティー戦略上重要な存在になりつつあります」