エアギャップネットワークにおけるMFA保護

Silverfort 画像
TH1418~1

ロシアとウクライナの戦争の一環として最近発生したサイバー攻撃は、特に個人情報保護に関して、エアギャップネットワークのセキュリティに対する懸念を再び高めている。 エアギャップ は、国家の重要インフラ、軍事および政府機関、製造現場などに存在するような、非常に機密性の高いネットワークの攻撃対象領域を縮小するために実装されています。これらのタイプのネットワークは、脅威アクターの標的になる可能性が高く、これは従来型の戦争を避けつつ敵意を示す代替手段となります。この記事では、 Silverfort 企業間とアプリ間の アイデンティティ保護 このプラットフォームは、エージェント、コードの変更、または認証インフラストラクチャの変更なしに、FIDO2ハードウェアトークンをMFAに使用できるようにすることで、エアギャップ環境内での安全な認証を強制します。このようにして、 Silverfort これらのネットワークにリアルタイムの保護を提供します 横移動 そして、マルウェアの自動拡散。

エアギャップネットワークとは何ですか?

エアギャップネットワークとは、外部ネットワークと一切接続されていないコンピュータネットワークのことです。これは明らかに極端な対策であるため、通常は最高レベルのセキュリティを必要とする機密性の高い組織のみが採用します。

エアギャップネットワークとは、環境を構成するマシンがインターネットに直接接続することも、外部に発信する内部ネットワークに間接的に接続することもできない本番環境のことです。ネットワークをエアギャップ化することで、 攻撃対象 そして、サイバー攻撃に対する耐性を高める。

エアギャップネットワークの代表的な例としては、国防、政府、軍事機関といった国家安全保障に関わる様々な組織や、エネルギー、水道、その他のインフラサービスを提供する重要インフラ機関などが挙げられる。これらの組織は、最も機密性の高いネットワークセグメントを完全に分離し、インターネット接続から遮断するよう努めている。

エアギャップネットワークは依然として悪意のある侵入に対して脆弱である

このアプローチは理論的には理にかなっているものの、実際には様々な制約があり、完全なエアギャップを実現することはほぼ不可能です。通常、当初の意図に関わらず、外部ネットワークとの接続は一定程度維持されます。これは主に運用上の理由によるもので、外部ファイルをネットワークに転送する必要のあるオペレーター、ソフトウェアのアップデート、リモート技術サポートなどが一般的な例です。結局のところ、これらすべてが、真の100%エアギャップアーキテクチャを実装する本質的な不可能性につながっています。 Stuxnetマルウェア, これは当初、USBフラッシュドライブなどの感染したリムーバブルドライブを使用してエアギャップネットワークに持ち込まれたものであり、エアギャップネットワークへの初期アクセスが依然として可能であることを常に思い起こさせるものである。

エアギャップネットワークにおける横方向の移動

攻撃者は、エアギャップされたネットワークに最初の足がかりを築くと、盗んだパスワードや認証情報を使って横方向への移動を行い、侵入範囲を拡大し、攻撃の影響力を増大させることができます。2017年に発生した悪名高いNotPetya攻撃は、標準的なITネットワークとエアギャップされたOTネットワークの両方で、このような横方向への移動を実行しました。

つまり、エアギャップだけでは、その名前が示唆するような鉄壁の保護を保証することはできません。かつては可能だったかもしれませんが、今日の高度に接続されたIT環境では、それは現実的ではありません。そのため、ネットワークを悪意のある初期アクセスだけでなく、侵害後の横方向の移動からも保護するために、どのように保護するのが最適かを再検討する必要があります。

エアギャップネットワークの保護を困難にする制約とは何か?

エアギャップネットワークは、標準的なセキュリティソリューションでは容易に保護できません。

まず第一に、クラウド接続やインターネット接続に依存するソリューションは一切使用できません。

第二に、エアギャップネットワークの主な特徴は、24時間365日の運用安定性へのこだわりです。例えば、ソフトウェアのインストールやパッチ適用後に再起動することは不可能です。多くの場合、これらのネットワークでは、サードパーティ製ソフトウェアのインストールをサーバーに許可しない厳格なベンダー保証条件の下にある独自のシステムも使用されています。また、メーカーのサポートが終了していても、これらのネットワークでは依然として稼働しているレガシーシステムもよく見られます。こうした状況では、エージェントベースのソリューションは適用できません。

第三に、これらのネットワークの特性上、誤検知による運用上の混乱や、悪意のある活動を阻止する際の重要なプロセスの中断に対する感度が高くなります。これらの点を考慮すると、エアギャップネットワークで使用できるオプションのセキュリティ製品の範囲は大幅に狭まります。

エアギャップネットワークにおける多要素認証の要件

組み込みのセキュリティ制約を克服する

多要素認証(MFA) MFAは、侵害された認証情報を使用してアカウント乗っ取りや横方向の移動など、標的のリソースにアクセスする攻撃に対する究極の解決策です。ただし、エアギャップネットワークで効果を発揮するには、MFAソリューションは、上記で説明した制約に従って、いくつかの基準を満たす必要があります。

  • インターネット接続に頼らずとも完全に機能する
  • 保護対象のマシンにエージェントをデプロイする必要はありません。
  • 最小限の混乱しか生じさせず、機密性の高いシステムやプロセスの安定性および可用性を損なうことはありません。

 

ハードウェアトークンのサポート

さらに、エアギャップネットワークでは、インターネット接続を必要とする標準的なモバイルデバイスの代わりに、物理的なハードウェアセキュリティトークンを使用するのが一般的です。このことを考慮すると、次の要件が加わります。

  • ハードウェアトークンを利用して、2つ目の認証要素を提供できること。

FIDO2はハードトークンの推奨標準であり、 高度なフィッシング攻撃と従来型のフィッシング攻撃の両方に対して耐性があります。

ただし、FIDO2トークンは、 ウェブ認証 or U2F 認証プロトコル。エアギャップネットワーク内のシステムがこれらのプロトコルに対応するように設計されていない場合、必要な変更を行うことは極めて困難になります(上記「24時間365日稼働」の項を参照)。結果として、最後の要件を満たすことは容易ではなく、多くのエアギャップネットワークが攻撃にさらされることになります。

Silverfort エアギャップネットワーク向けの安全な認証

私たちの使命 Silverfort 目的は、安全な認証をすべてのユーザー、アクセスインターフェース、およびリソースに拡張することです。当社は、ITインフラストラクチャ、ファイル共有、データベース、IIoT、さらにはHMIや生産サーバーなどのOTシステムといった、これまでこのような方法では保護できなかったリソースにもMFA保護を適用することに成功しました。

このビジョンに沿って、 Silverfort また、エアギャップネットワーク向けにエージェントレスMFA保護機能を提供し、保護対象システム上でコードを変更することなくFIDO2ハードウェアトークンを使用できるようにします。

  1. A 専門性  展開モード 不可知論者 インターネットの接続性: Silverfort 完全なオンプレミス展開モードを提供します。このモードでは、 Silverfort オンプレミス環境に仮想アプライアンスとして展開され、すべての機能が利用可能です。 注意してください Silverfort SaaSベースの導入オプションと、オンプレミスとSaaSを組み合わせたハイブリッド導入オプションも提供しています。
  2. エージェントレスアーキテクチャ   コードの変更は不要ですSilverfort独自の革新的な建築 これにより、組織は保護対象のマシンにエージェントをインストールしたり、コードのカスタマイズや認証プロトコルの変更を一切必要とすることなく、多要素認証をあらゆるシステムやリソースに拡張できるようになります。
  3. FIDO2準拠ハードウェアトークン: Silverfort これにより、組織はエアギャップ環境において、FIDO2ハードウェアトークンを含むあらゆる認証方式を選択できるようになります。

お客様のエコシステム内で最も人気のある実装は、 YubiKeyトークンとの連携このシームレスな統合により、最新のFIDO2トークンと既存の認証インフラストラクチャ間のギャップが解消され、 包括的なMFA保護 エアギャップされたネットワークへ。

結論

エアギャップは優れたセキュリティ戦略ですが、その欠点と、使用できるセキュリティ製品への影響の両方を認識しておく必要があります。 SilverfortのMFAを使用すると、エアギャップネットワークで安全な認証を強制し、ユーザーのIDを検証して、ユーザーを保護します。 アイデンティティベースの攻撃.

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

新ヒーロー(1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。