WindowsのLANネットワークで会社のセキュリティを向上させる方法

  • Windows環境でセグメント化され、常に最新の状態に保たれたLANを設計することで、攻撃の影響を軽減し、横方向への侵入を制限できます。
  • Microsoft Entra、Global Secure Access、およびConditional Accessを統合することで、ネットワークにゼロトラストのアプローチがもたらされます。
  • ウェブフィルタリング、TLS検査、および脅威インテリジェンスは、マルウェアやデータ漏洩に対するインターネットアクセスの防御力を強化します。
  • バックアップ、ドメイン管理、およびスタッフ研修は、堅牢なセキュリティ戦略を完成させる要素です。

WindowsにおけるLANネットワークセキュリティ

貴社のローカルネットワークは、貴社のあらゆる業務の中核を成すものとなっています。アプリケーション、共有ファイル、クラウドサービス、ビデオ通話、プリンター、IoTへのアクセス、 カメラIP…そしてもちろん、コンピューターのオペレーティングシステムとしてWindowsが主流であることも挙げられます。問題は、この同じLANが、少しでも知識のある攻撃者にとって魅力的な標的となっていることです。

「ウイルス対策ソフトをインストールすればそれで終わり」というわけにはいきません。Windows LAN を使用して会社のセキュリティを向上させるには、優れたネットワーク設計の実践、アクセス制御、境界保護、Microsoft Entra サービス (旧 Azure AD) の適切な構成、そして私たちがしばしば忘れがちな規律を組み合わせる必要があります。 バックアップコピー そして認証情報管理。現代の企業LANを、ストレスなく真に安全に運用する方法を、段階を追って見ていきましょう。

現代のWindowsビジネスにおけるLANネットワークとは何でしょうか?

LAN(ローカルエリアネットワーク)とは、オフィス内のデバイスを接続するネットワークのことです。 あるいは、複数のフロアや近隣の建物間で、データ、アプリケーション、プリンター、インターネットアクセス、クラウドサービスなどを共有することも可能です。一般的なWindows環境には、PC、サーバー、ネットワークプリンター、VoIP電話、Wi-Fiアクセスポイント、IPカメラ、そして増加傾向にあるIoTデバイスなどが含まれます。

現在主流の企業LANのほとんどは、イーサネットをコアテクノロジーとして採用している。銅線または光ファイバーケーブルと、多くの場合Wi-Fi(WLAN)を組み合わせたものです。デバイスが無線で接続する場合でも、ローカルエリアネットワークと呼ばれますが、IEEE 802.11規格に準拠しており、無線接続に伴うあらゆるリスクが伴います。

中規模および大規模企業では、LANが単一の「平坦なスープ」ではないことが一般的です。

複数のサブネットとVLANが、部門、重要サービス(サーバー、ドメインコントローラー、カメラ、IP電話など)、およびゲストゾーンを分離するために展開され、管理対象のルーターとスイッチがトラフィックフローの制御とセキュリティポリシーの適用に使用されます。

LANの主要構成要素と、それらがセキュリティに与える影響

WindowsにおけるLANのセキュリティは、ハードウェアと構成の両方に依存します。これらは、内部または外部の攻撃者に対して脆弱性を残さないために、必ず管理し、適切に設定しておくべき基本的な要素です。

  • ケーブルと物理媒体古いケーブル(長距離用カテゴリ5/5e)は、速度を制限するだけでなく、セキュリティ上の問題を隠蔽したり、監視を妨げたりする伝送エラーやリンク切断を引き起こす可能性があります。Cat6、Cat6A、またはそれ以上のケーブルに移行することで、パフォーマンスと安定性が向上し、重要なセグメントにおけるボトルネックが軽減されます。
  • スイッチこれらはLAN上のすべての機器を接続するデバイスです。適切に設定されたマネージドスイッチでは、VLANの作成、QoSの適用、ポートの制限、ループの検出、802.1X認証の有効化など、さまざまな操作が可能です。安価なアンマネージドスイッチでは、接続する機器や通過するトラフィックに対する制御が制限されます。
  • ルーターとファイアウォールルーターは通常、インターネットへのゲートウェイであり、ファイアウォール機能を備えていることが多い。企業にとって理想的なソリューションは、内部LANとインターネットを明確に分離し、公開するポートを定義し、トラフィック検査とコンテンツフィルタリングを適用する専用のファイアウォール(物理または仮想)を用意することである。
  • Wi-Fiアクセスポイント(WAP)これらは、携帯電話、ノートパソコン、IoTデバイスのアクセスポイントとなります。強力な暗号化(WPA2-EnterpriseまたはWPA3)、集中認証、独立したゲストネットワーク、そして可能であればMicrosoft Entraの条件付きアクセス ポリシーとの統合を設定する必要があります。
  • ブリッジとリピーターブリッジ、Wi-Fiエクステンダー、信号リピーターはネットワーク範囲を拡張しますが、設定を誤ると、制御も監視もされない「ゴースト」セグメントが発生する可能性があります。これらの機器がセグメンテーションを尊重し、LANの他の部分と同じセキュリティポリシーを継承することが非常に重要です。
  • Windowsサーバーおよびドメインコントローラーファイルサーバー、特にActive Directoryドメインコントローラーには、認証情報、グループポリシー、機密データが集中しています。脆弱な認証情報でドメインコントローラーへのRDPアクセスを誰かが取得した場合、組織全体を文字通り制御できてしまう可能性があります。
  • Windowsを搭載したクライアントコンピュータそれらは、技術的要因と人的要因が最も多く組み合わさる接点である。 旧式のシステム古いドライバー、時代遅れのウイルス対策ソフト、あるいはローカル管理者権限を持つユーザーは、マルウェアが軽微なインシデントを大惨事に変えてしまうための絶好の条件となる。

企業LANに対する一般的な攻撃の種類

企業LANへの攻撃

Windowsを搭載した企業LANは、非常に騒々しい攻撃から巧妙な侵入まで、あらゆる種類の攻撃を受ける可能性がある。 数ヶ月間も検出されないまま放置されるものもある。最も一般的な感染経路を理解することが、効果的な防御策を設計する鍵となる。

  • スキャンおよび偵察攻撃攻撃者は、ネットワーク上のデバイス、開いているポート、公開されているサービスを調査します。TCPスキャン、ポートスイープ、パケットフラグメンテーションなどの手法を用いて、一部のフィルタを回避しようとする場合があります。これらの攻撃は一見「無害」に見えますが、実際の攻撃への準備段階に過ぎません。
  • 交通情報の傍受と盗聴設定ミスのあるスイッチポートに接続されたデバイス、あるいはセキュリティ対策が不十分なオープンなWi-Fiネットワークを悪用することで、攻撃者はLANトラフィックを傍受し、平文の認証情報(TLSが使用されていない場合)、セッション、内部アドレス、および動作パターンを傍受できます。「盗聴」モードでは、データを操作したり抽出したりして、後で悪用することも可能です。
  • マルウェアおよび改変または損害攻撃ランサムウェア、トロイの木馬、ワームは、古いWindowsシステム、過剰な権限を持つアカウント、セグメンテーションの欠如などを悪用して、ファイルを暗号化したり、データを盗んだり、重要な情報を改ざんしたりします。改ざんやデータ操作などの攻撃では、攻撃者は会計記録、データベース、給与明細などを即座に検出されることなく変更することができます。
  • パスワード窃盗(パスワードクラッキング)ドメインパスワードが脆弱であったり、システム間で使い回されている場合、ブルートフォース攻撃ツールや辞書攻撃ツールで簡単に解読できます。攻撃者はまた、ドメインコントローラーや侵害されたワークステーション上のパスワードハッシュを検索して、パスザハッシュ攻撃を実行します。パスワードマネージャーを使用してください。 パスワードマネージャー 再利用を減らし、サービスごとに固有の認証情報を容易にする。
  • DNSスプーフィングと悪意のあるリダイレクト内部または外部のDNSを汚染することで、ユーザーが正しいURLを入力しても偽のウェブサイトにリダイレクトさせることができます。これは、認証情報の窃盗、マルウェアの拡散、企業アプリケーションのなりすましなどに悪用される可能性があります。

Windows LANを保護するための基本的なベストプラクティス

LANのセキュリティを確保するための出発点は、非常に明確なデジタル衛生対策を実施することです。 パスワード、アップデート、ネットワークセグメンテーション、および機器への物理的・論理的アクセス制御に影響を与えるもの。

  • 強力なパスワードポリシーこのポリシーでは、大文字と小文字、数字、記号を組み合わせた長いパスワード(最低12文字)の使用を義務付け、個人情報が容易に推測できるパスワードの使用を避け、適切な期間ごとの有効期限を設定します。Windows環境では、ドメイン上のグループポリシーオブジェクト(GPO)を使用して簡単に実装できます。このポリシーを補完するために、[ここにパスワードマネージャー名を入力]などのパスワードマネージャーを使用してください。 キーパスXC.
  • 強力な認証と本人確認これは、ユーザー名とパスワードに加えて、複数の認証要素(MFA)と、必要に応じてWindows Hello for Businessに統合された生体認証(指紋認証、顔認証)を組み合わせたものです。ユーザーになりすますのが難しくなればなるほど、攻撃者がログイン認証情報を盗むための選択肢は少なくなります。
  • システムを更新しましたWindows、ネットワークドライバ、スイッチ、ルーター、アクセスポイントのファームウェア、そしてサーバーソフトウェアを常に最新の状態に保つことは非常に重要です。多くの攻撃は、数ヶ月あるいは数年前からパッチが提供されている古い脆弱性を悪用しています。パッチの提供や監査を行うプロバイダーを利用することをお勧めします。
  • LANセグメンテーション会社全体を単一のサブネットに配置するのは良い考えではありません。VLANを使用して、ユーザー、サーバー、VoIP、カメラ、IoTデバイス、ゲスト、テスト環境を分離してください。これにより、単一のマシンを侵害した攻撃者が横方向に移動することが困難になります。
  • 機密性の高い通信の暗号化このシステムは、内部および外部アプリケーション(HTTPS、SMTPS、LDAPSなど)におけるTLSの使用を強制し、堅牢なVPNでリモート接続を保護し、デバイス管理に安全なプロトコル(例えば、TelnetではなくSSH)を使用します。これにより、LAN上のスニファが認証情報や平文データを「傍受」することを防ぎます。

ゼロトラストセキュリティ:Microsoft EntraとGlobal Secure Accessでネットワークアクセスを保護します

ゼロトラストの理念は、非常にシンプルな考えに基づいています。LAN内であっても、デバイス、ユーザー、場所を自動的に信頼してはいけません。マイクロソフトはこのアプローチを「セキュア・フューチャー・イニシアチブ」、特に「セキュア・ネットワーク」の柱に盛り込んでいます。

WindowsとMicrosoftサービスを利用する企業向けには、Entra(旧Azure AD)これは、ネットワークとアクセス保護に複数のレイヤーを追加することを意味します。具体的には、継続的なセッション監視、ユーザーの接続元、使用するネットワーク経路、および生成するトラフィックの種類を制御することです。グローバルセキュアアクセス、Microsoftログインプライベートアクセス、条件付きアクセスポリシーなどの機能がここで役立ちます。

Microsoft Login ID で名前付き場所を構成する これにより、どの企業ネットワーク、支店、地域が正当で信頼できるかを指定できます。これらの定義がないと、位置情報に基づくリスク検出の精度が著​​しく低下し、誤検知が増加するため、通常のオフィスログインと、匿名VPNや自社が事業を展開していない国からの不審なアクセスを区別することが困難になります。

テナント制限事項 v2 (TRv2) これらはもう一つの重要な柱です。LANや企業デバイス上の不正ユーザーが外部のMicrosoft Entraテナントに認証することを防ぎます。これらがなければ、盗まれた認証情報を持つ人物が、自身が管理するテナントに接続し、従来のDLPツールでは検出されないまま、外部のOneDrive、SharePoint、またはTeamsを通じてデータを漏洩させる可能性があります。

ユニバーサル継続アクセス評価と詳細なセッション制御

Microsoft Entraと統合されたWindows環境では、アクセストークンの有効期間を制御することが不可欠です。ユニバーサルアクセス継続的評価(Universal CAE)では、グローバルセキュアアクセスによって保護されているすべてのネットワーク接続が、重要なイベントに基づいて動的に再検証されます。

Universal CAEが有効になっていない場合盗まれたトークンは、ユーザーがパスワードを変更したり、アカウントを無効化したり、高リスクが検出されたりした後でも、60分から90分間有効なままとなる可能性があります。これにより、攻撃者はネットワーク内を移動し、内部アプリケーションに接続してデータを抜き取る時間を得てしまいます。

ユニバーサルCAEを厳格適用モードで有効化するセッションの取り消し、高リスクシグナル、またはユーザー状態の変更が発生すると、ほぼ即座に再認証が要求されます。さらに、異なるIPアドレスからのトークン再利用の試みがより効果的にブロックされ、Windows LANにおける一般的な攻撃経路が排除されます。

条件付きアクセスに関するすべてのポリシーを見直すことが重要です。 特定のワークロードでCAEが無効にならないようにするためです。互換性上の理由から、一部の企業は例外設定を行っており、それが恒久的な抜け穴となってしまうことがあります。

グローバルセキュアアクセスクライアント:すべてのWindowsコンピュータに安全なLANを提供します

ゼロトラストネットワーク保護を効果的に機能させるには、管理対象となるすべてのデバイスがグローバルセキュアアクセスクライアントを使用する必要があります。企業所有のWindows PCにこのクライアントがインストールされていない場合、そのトラフィックは境界制御やコンプライアンスチェックを経由することなく、インターネットや内部リソースに直接アクセスできてしまう。

クライアントがすべての管理対象エンドポイントに展開されていない場合 攻撃者は、これらの「オフフック」デバイスを悪用して、初期アクセス権を取得したり、LAN内を横方向に移動したり、情報を抽出したりすることができます。さらに、これらのデバイスは、条件付きアクセス ポリシーにおけるネットワーク チェック、送信元 IP アドレスの復元、テナント制限などの恩恵を受けません。

クライアントがアクティブな状態であれば、Windowsデバイスは安全に接続できます。 SaaSアプリケーションと社内リソースへのアクセスは、Microsoft Entra Private Accessを通じて提供され、常に同じIDとネットワークポリシーが適用されます。グローバルセキュアアクセスダッシュボードを使用すると、クライアントの状態を監視し、接続を確認し、問題が検出された場合は是正措置を講じることができます。

もう一つの重要なポイントは、グローバルセキュアアクセスライセンスです。Microsoft Entra Internet Access および Microsoft Entra Private Access を使用するには、Microsoft Entra ID P1 が必要です。テナントに適切なライセンスがない場合、またはライセンスがユーザーに割り当てられていない場合、トラフィックは Global Secure Access を経由せず、保護されません。意図せず保護が失われることを避けるため、グループベースのライセンスを使用し、有効期限を監視することをお勧めします。

トラフィック転送プロファイルとLANへの出入りを制御する

トラフィック転送は、LANトラフィックがセキュリティ層を通過することを保証するメカニズムです。 グローバルセキュアアクセスから発信され、インターネットの扉から直接「脱出」するわけではありません。

マイクロソフトは、転送プロファイルを3種類定義しています。: Microsoft トラフィック (M365、Microsoft Entra ID、Graph、SharePoint、Exchange など) 用、プライベート アクセス (内部リソース) 用、一般インターネット アクセス (パブリック Web、Microsoft 以外の SaaS など) 用。

これらのプロファイルが有効になっていない場合セキュリティポリシー、コンテンツフィルタリング、脅威対策、およびCAEは適用できません。有効な認証情報を持つサイバー犯罪者は、最新の境界防御を経由することなく、あらゆるネットワークから貴社のリソースに接続できます。

各プロファイルの範囲を明確に定義することも重要です。パイロットグループで事前にテストせずに「すべてのユーザー」に転送設定を割り当てると、設定ミスによって会社全体がオフラインになる可能性があります。逆に、範囲を狭く設定しすぎると、保護対象外のユーザーが気づかないうちにアクセスしてしまうことになります。

最後に、Microsoft 365 のトラフィックがグローバルセキュアアクセスを経由して正常に流れていることを確認してください。古いクライアント、手動設定、またはクライアントレスデバイスなどが原因で、トラフィックの一部が除外されると、生産性とコラボレーションにとって最も重要なワークロードの可視性が失われ、実際のIPアドレスとログインやアラートを関連付けることがより困難になります。

Windows環境におけるセキュアWebゲートウェイ、コンテンツフィルタリング、およびTLS

安全なWindows社内LANを構築するには、ファイアウォールでポートをブロックするだけでは不十分です。最新の脅威のほとんどは暗号化されて送信されるため、送信されるHTTP/HTTPSトラフィックを検査することも非常に重要です。

インターネットアクセス転送プロファイル このプロファイルを有効にすると、ユーザーのWebリクエストはGlobal Secure AccessのセキュアWebゲートウェイ(SWG)を経由するようになります。このプロファイルが有効になっていない場合、ユーザーは直接Webサイトを閲覧してマルウェアをダウンロードしたり、コマンド&コントロールドメインに接続したり、データを外部に送信したりすることができ、集中的なフィルタリングは一切行われません。

ウェブコンテンツフィルタリング指令は、この制御の基盤となるものです。これらがなければ、あらゆる種類のサイト(悪意のあるサイト、フィッシングサイト、海賊版ソフトウェアサイト、不適切なコンテンツサイトなど)へのアクセスが可能になってしまいます。最も効果的なアプローチは、特定のURLのリストだけに頼るのではなく、カテゴリ(マルウェア、詐欺、著作権侵害、犯罪行為など)に基づいたルールを使用することです。特定のURLのリストはすぐに古くなってしまうからです。

これらの指示はセキュリティプロファイルにリンクさせる必要があるこれらの機能が作成されても、プロファイルまたは参照プロファイルに関連付けられていない場合、それらは全く適用されず、誤った安心感を生み出します。さらに、条件付きアクセスとの統合により、リスクが高いと検出された場合(たとえば、デバイスが準拠していない場合や、ユーザーが通常とは異なる場所からログインした場合など)に、より厳格なフィルタリングが可能になります。

TLS検査は重要な構成要素ですほぼすべてのウェブトラフィックは暗号化されているため、HTTPSセッションが制御ポイントで復号化されない場合、多くのフィルタリング、DLP、および脅威検出機能が動作しなくなります。これは、Windowsコンピュータが接続するサイトの証明書を動的に生成する中間CA証明書を使用することで実現されます。

TLS例外と証明書管理には注意してください

TLS検査は「一度設定すればあとは放っておける」ものではありません。特に重要な点が2つある。それは、バイパス規則と検査証明書の有効期限である。

TLSバイパスルール これらを使用すると、検査をサポートしていない特定のドメインやアプリケーション(例えば、証明書ピンニングや相互TLSを使用するサービスなど)を除外できます。問題は、これらの例外が時間とともに蓄積され、チェックされなくなり、攻撃者がコマンド&コントロール通信をトンネル化するために意図的に探し出す盲点となる場合に発生します。

バイパス規則は定期的に見直すことをお勧めします。 また、システムのスキップリストに既に登録されている重複した宛先や冗長な宛先は削除してください。グローバルセキュアアクセスでは、テナントごとにルールと宛先の数に制限があるため、設定を整理して安全に保つことで管理が容易になります。

TLS検査証明書について有効期限が切れると、TLS終端機能は即座に停止します。URLフィルタリング、脅威検出、HTTPSトラフィックの制御など、あらゆる機能が失われます。攻撃者は、組織が証明書の更新時にセキュリティ対策を緩める時期を狙って攻撃を仕掛けることが少なくありません。

理想的には、有効期限の少なくとも90日前までに余裕を持たせてください。証明書の有効期間は最低でも6か月とし、PKIインフラストラクチャ(ADCS、OpenSSLなど)を使用して更新計画を立ててください。また、TLS検査エラー率を監視し、1%未満に抑えてください。エラー率が高い場合は、システム的な信頼性の問題、互換性の問題、あるいは検査失敗を意図的に引き起こそうとする試みを示している可能性があります。

脅威インテリジェンス、クラウドファイアウォール、および支店保護

カテゴリによるフィルタリングを超えて、脅威インテリジェンスの使用 既知の悪意のあるドメインとURLの動的なリストは、アクティブな攻撃インフラストラクチャへの接続をブロックするために不可欠です。グローバルセキュアアクセスでこのフィルタリングを有効にしないと、デバイスは他のレイヤーで検出された後でも、コマンド&コントロールサーバーとの通信を継続できてしまいます。

グローバルセキュアアクセスのベースラインセキュリティプロファイル これはテナント全体に対する一般的な保護を提供しますが、コンテキスト(ユーザーが誰であるか、どのデバイスから接続しているか、どこから接続しているかなど)を考慮に入れるために、条件付きアクセス ポリシーにリンクされたカスタム プロファイルを作成することをお勧めします。

IPsecトンネル経由で接続された支店の場合Global Secure Accessのクラウ​​ドファイアウォールは、インターネットへの送信トラフィックを制御する役割を担っています。これらのリモートネットワークに対してファイアウォールポリシーを設定しない場合、すべての送信トラフィックはネットワーク層によるフィルタリングなしに通過してしまうため、支店のワークステーションを侵害した攻撃者は、制限なく外部のあらゆる宛先に接続できてしまいます。

「デフォルトで拒否する」というスタンスを定義する そして、支店からの必要なトラフィックのみを開放することで、クラウドなどの他の環境への情報漏洩や横方向の移動の可能性を大幅に低減できます。

データ損失防止、ファイル転送、および生成AI保護

LANから情報を抽出する最も簡単な方法の1つ これは、正規のファイル転送サービス、クラウドストレージ、あるいは生成型AIアプリケーションなどを利用して機密文書をアップロードすることを含む。

グローバルセキュアアクセスにおけるネットワークコンテンツフィルタリングポリシー 監視と制御を可能にする ファイル転送 ブラウザ、アプリケーション、API を介してアクセスされる情報です。これらのポリシーがなければ、悪意のあるユーザーや侵害されたアカウントが、エンドポイントシステムにほとんど痕跡を残さずに、機密文書、認証情報、知的財産を外部サービスにアップロードしてしまう可能性があります。

AI分野において、AI GatewayとそのPrompt Shieldによる保護 これらはさらに別の層を追加します。企業向けAIアプリケーションがコマンドインジェクション攻撃(即席の脱獄、外部コンテンツに隠された悪意のある命令など)を受けるのを防ぎます。これらの攻撃は、モデルが内部ポリシーを無視したり、内部データを漏洩したり、フィッシングコンテンツを生成したりする原因となる可能性があります。

これらの制御はアプリごとではなく、ネットワークレベルで実装してください。 これにより、一貫した姿勢が確保されます。つまり、各開発チームがAIソリューションにおけるインジェクション攻撃やデータ損失に対するセキュリティ対策を独自に実装することに依存する必要がなくなります。

グローバルセキュアアクセス:ネットワークベースの条件付きアクセスとシグナリング

マイクロソフトの条件付きアクセス ポリシー これらは、IDとネットワークをつなぐ接着剤のようなものです。Windows LANを最大限に活用したい企業にとって、ユーザーが企業リソースへの認証を行う際に、トラフィックがグローバルセキュアアクセスを経由する場合のみ認証を行うようにすることは非常に重要です。

条件付きアクセスにおける「互換性のあるネットワーク」制御 これらの対策によって、認証がインターネット上の任意のIPアドレスからではなく、Microsoftのセキュリティサービスから行われていることを検証できます。これらの対策がなければ、認証情報を盗んだ攻撃者はどこからでも接続できてしまい、コンテンツフィルタ、脅威インテリジェンス、またはCAEを回避できてしまいます。

条件付きアクセス用のグローバルセキュアアクセス標識 これにより、別の問題も解決されます。トラフィックがプロキシを通過する際、Microsoft Entra ID が認識する送信元 IP アドレスは通常、ユーザーの実際の IP アドレスではなく、プロキシの IP アドレスです。このシグナリングを有効にすることで、リクエストに追加情報を挿入できるようになり、位置情報に基づくポリシーやリスク検出(あり得ない移動、匿名 IP アドレス、不明なログインプロパティなど)が正しく機能し続けるようになります。

このシグナルが活性化されない場合ログインログには発信プロキシのIPアドレスしか表示されないため、フォレンジック調査やインシデント対応が複雑になり、自動リスク検出の精度も低下します。

Microsoft Private Access: 内部リソースに対するゼロトラストの導入

多くの企業は依然として、社内リソースへのアクセスに従来型のVPNを利用している。 (ファイルサーバー、ERP、社内アプリケーションなど)。マイクロソフトのプライベートアクセスEntraは、このモデルをゼロトラストモデルに置き換えることを目指しており、各リクエストはきめ細かく認証および認可されます。

プライベートネットワークコネクタは、お客様のLANをグローバルセキュアアクセスに接続する「仲介者」です。それらが非アクティブであったり、古くなっていたりすると、ユーザーはより安全性の低い代替アクセス方法に頼ろうとする可能性があり、あるいはサービスをインターネットに直接公開せざるを得なくなるでしょう。

コネクタの各グループには、理想的には少なくとも2つのアクティブなインスタンスが最新の状態で存在しているべきです。単一障害点を回避するため、グループ内にコネクタが1つしかない場合、ソフトウェアの問題、不適切なアップデート、あるいはローカルでの悪意のある行為によって、そのグループに依存するすべてのプライベートアプリケーションがアクセスできなくなる可能性があります。

プライベートアクセスにおけるアプリケーションのセグメンテーション これはもう一つの重要なポイントです。過度に広いセグメント(巨大なIPアドレス範囲、フィルタリングされていない複数のポート、クイックアクセスの無差別使用など)を定義すると、従来のVPNの寛容なモデルをそのまま再現することになります。推奨されるアプローチは、FQDNまたは特定のIPアドレスとポートを使用してアプリケーションごとにセグメント化し、各セグメントをリスクとリソースの種類に基づいて条件付きアクセス ポリシーに関連付けることです。

プライベートDNS、内部トラフィック、およびリモートアクセスにおけるパフォーマンス

内部名前解決は、プライベートアクセスが正しく機能するために不可欠です。適切なプライベートDNSを設定しないと、リモートユーザーはセキュアトンネル経由で内部FQDNを解決できなくなり、WindowsマシンはパブリックDNSサーバーにフォールバックしますが、そこにはそれらの名前は存在しません。

プライベートアクセスプロファイルが有効になっているが、DNSポートが公開されていない場合 適切なセグメントで (53 UDP/TCP) が使用されていない場合、またはプライベート DNS サフィックスが定義されていない場合、グローバル セキュア アクセス クライアントは内部 DNS クエリをルーティングできません。これにより、FQDN ベースのセグメントが適用されず、ユーザーはネットワーク ポリシーの外で直接接続することになります。

安全性を犠牲にすることなく性能を向上させるインテリジェントローカルアクセス(ILA)などの機能により、ユーザーが物理的に社内ネットワーク上にいる場合、プライベートトラフィックをローカルでルーティングできるため、条件付きアクセス制御を維持しながら、不要なクラウドへのアクセスを回避できます。

クイックアクセス機能は、アクティブなコネクタのグループに適切にリンクされている必要があります。 条件付きアクセスポリシーは既に導入済みです。そうでなければ、ユーザーは必要なときに内部リソースにアクセスできなくなるか、あるいはさらに悪いことに、追加の多要素認証、デバイス準拠、位置情報チェックなしでアクセスできてしまう可能性があります。

Windows環境におけるドメインコントローラー、RDP、およびセキュリティセンサー

WindowsベースのLANにおいては、ドメインコントローラーが究極の目標となる。ドメインを管理する者が、アカウント、ポリシー、グループ、そして事実上ネットワーク全体を管理することになる。

管理者が RDP 経由でドメイン コントローラーにアクセスする場合 Microsoft Private Sign-In を使用する場合、フィッシング耐性のある認証を使用する必要があります。たとえば、FIDO2 セキュリティ キー、 ビジネスのためのWindows Hello 強力な裏付け、または所有権の暗号学的証明を必要とする同等の方法。

これらの抵抗方法がなければ認証情報を盗んだりセッショントークンを乗っ取ったりすることに成功した攻撃者は、それらを再利用してドメインコントローラーへのRDPセッションを確立したり、DCSync攻撃を実行してすべてのアカウントのハッシュを抽出したり、Kerberosゴールデンチケットを作成して長期的な永続性を維持したり、GPOを変更して大規模なマルウェアを展開したりする可能性があります。

ドメインコントローラーに展開されたプライベートアクセスセンサー これらのセンサーにより、ローカルネットワークから発信されるKerberosリクエストに対して厳格なポリシーを適用することが可能になります。これらのセンサーがない場合、LANにアクセスできるあらゆるデバイスが、MFA制御、コンプライアンス、コンテキストを考慮せずに特権リソースのサービスチケットを要求できてしまい、ネットワーク「内部」にあるというだけの暗黙の信頼モデルが永続化されてしまいます。

LANのバックアップ、保守、および運用管理

LANセキュリティは、不正アクセスを防止することだけにとどまらない。それはまた、何か問題が発生した場合に復旧できる能力も意味します。データセンターの火災、ファイルサーバーを暗号化するランサムウェア、あるいはハードウェアの故障などが発生した場合、適切に設計されたバックアップがなければ、会社は機能停止に陥る可能性があります。

ビジネスデータはファイルサーバーに一元管理することをお勧めします。 または、明確なバックアップポリシーを備えた安全なストレージサービス(極端な災害シナリオに備えて、オフサイトバックアップ(オフィス外または別の地域)を含む)を使用してください。 バックアップ方法の比較 最適な戦略を選択する。

適切に管理されたWindowsドメイン これにより、アクセス許可の割り当て、パスワードポリシーの適用、ソフトウェアの展開、および更新管理が簡素化されます。また、ネットワーク上のすべてのコンピュータが、Active DirectoryまたはMicrosoft Entraに適切に統合できるプロフェッショナル版のWindowsを使用することが保証されます。

すべてのPCとサーバーに最新のウイルス対策ソフトウェアをインストールすることに加えて定期的なメンテナンス体制を確立することをお勧めします。具体的には、ログの確認、バックアップ状況のチェック、重要なパッチの適用、ライセンスのインベントリ管理、インシデントの追跡などです。これらの責任を社内担当者または外部業者に割り当てることで、問題が隠蔽されるのを防ぐことができます。

最後に、人的要因を決して過小評価してはならない。MACアドレスのフィルタリング、未使用のイーサネットポートの無効化、ソフトウェアのインストール制限、VLANによるセグメンテーションを行うことで、従業員のミスや組織内の不満を持つ人物による意図的な行為によって引き起こされる損害を軽減できます。

Windows環境における適切に設計・管理されたLANネットワーク。Microsoft Entraの機能、グローバルセキュアアクセス、セグメンテーション、Webフィルタリング、脅威インテリジェンスによって強化されている。これは単なるケーブルとスイッチの集合体よりもはるかに堅牢なものとなり、企業がIoT、クラウドサービス、さらには生成型AIを組み込みながら成長を続けられる安全なプラットフォームとなります。しかも、残念ながら今日では日常茶飯事となっているサイバー攻撃に不必要に晒されることなく、こうしたプラットフォームを構築できるのです。

LANトポロジをマップする
関連記事
無料のビジュアルツールでLANトポロジをマップします

Googleで優先ソースとして追加する