多層防御(コンピューティング)とは|サイバーセキュリティの基本
多層防御は、ITシステムに複数の異なる防御策を重ねて配置し、リスクを減らし、攻撃者の進行を遅らせ、侵害時の影響を抑えるセキュリティ戦略です。
多層防御とは、情報システム全体に複数の異なる防御手段を配置し、単一の失敗が重大な侵害につながらないようにするサイバーセキュリティ戦略です。1つの強力な対策だけに頼るのではなく、ネットワーク境界、ホスト、アプリケーション、データ層など、異なる層に重なり合う保護策を置くことで、攻撃者は目的を達成するために複数の異質な防御を突破しなければなりません。
基本原則と構成要素
多層防御の中心となる考え方は、冗長化、多様性、分離です。冗長化とは、複数の保護策が同じようなリスクを補えることを意味します。多様性とは、それらの保護策が異なる技術や方法で実装されることです。分離は、システムや権限を隔離して被害範囲を小さくします。代表的な要素には、物理的セキュリティ、境界防御、ファイアウォールとネットワーク分割、エンドポイント保護、アプリケーションの強化、アクセス制御とID管理、監視とログ記録、インシデント対応があります。
典型的な層と例
- 境界: ファイアウォール、侵入防止、VPN
- ネットワーク: セグメンテーション、 सुरक्षितなルーティング、マイクロセグメンテーション
- ホストとエンドポイント: マルウェア対策、パッチ管理、構成基準
- アプリケーション: 入力検証、安全なコーディング、実行時保護
- データとID: 暗号化、アクセス制御、鍵管理
- 検知と対応: ログ記録、SIEM、脅威ハンティング、インシデント対応手順
実装では、セキュリティ制御を情報技術環境全体に適用する考え方がよく参照されます。防御はさまざまな攻撃ベクトルに対応し、1つの制御の弱点がシステム全体をさらさないようにします。
歴史と発展
この考え方は、軍事における層状防御の教義に由来し、脅威とシステムの複雑化に伴ってコンピューティング分野へ発展しました。初期のネットワーク中心のモデルでは境界防御が重視されましたが、現在の実務では境界が回避され得ることを前提に、内部統制の強化、継続的な監視、そして単一の境界への依存を減らすゼロトラストの原則が取り入れられています。
利点とトレードオフ
多層防御は、単一障害点を減らし、攻撃者のコストと時間を増やすことで、全体のレジリエンスを高めます。一方で、運用の複雑化、性能への負荷の可能性、各層が重複や矛盾を起こさないよう綿密に調整する必要があります。効果的な導入では、予防、検知、対応のバランスを取り、リスク評価と保護対象資産の価値に基づいて設計します。
質問と回答
Q: コンピューティングにおける深層防衛とは何ですか?
A:「深層防御」とは、セキュリティ攻撃から保護するために、ITシステム全体に複数のセキュリティ制御層を配置する情報保証の概念です。
Q: Depth防御の目的は何ですか?
A: Depth防御の目的は、異なるタイプのセキュリティ攻撃から保護するために、異なるセキュリティ・ツールを多層に使用することによって、ITシステムの全体的なセキュリティを高めることです。
Q:Defense in Depthには、何層のセキュリティ管理がありますか。
A:Defense in Depthは、ITシステムのセキュリティを向上させるために、複数のセキュリティ制御の層を使用します。
Q:Defense in Depthでは、すべてのセキュリティ管理の層は同じですか。
A: いいえ、Defense in Depthのすべてのセキュリティ管理層は同じではありません。それぞれが異なるセキュリティ攻撃から保護する、複数の異なる種類のセキュリティ制御を使用します。
Q:Defense in Depthの他の名称は何ですか?
A:Defense in Depthは、レイヤード・セキュリティ、レイヤード・ディフェンスとも呼ばれています。
Q:Defense in Depthは、特定の種類のITシステムだけに使用されるのですか?
A: いいえ、Defense in Depthはどのような種類のITシステムにも使用でき、全体的なセキュリティを高めることができます。
Q:Defense in DepthにおけるIAとは何の略ですか?
A: IAとは、Defense in Depthにおける情報保証の略です。
関連項目
著者
AlegsaOnline.com 多層防御(コンピューティング)とは|サイバーセキュリティの基本 Leandro Alegsa
URL: https://ja.alegsaonline.com/art/26260
出典
- techrepublic.com : "Understanding layered security and defense in depth"
- nsa.gov : Defense in Depth: A practical strategy for achieving Information Assurance in today’s highly networked environments.
- wib.org : "Back to Basics – Defense in Depth"
- securestate.com : "Unraveling the Onion: A New Take on Defense-in-Depth"
- sans.org : "The Industrial Control System Cyber Kill Chain"
- darkreading.com : "How Lockheed Martin's 'Kill Chain' Stopped SecurID Attack"