【まいくろせぐめんてーしょん】

マイクロセグメンテーション とは?

最終更新:
💡 サーバーやアプリごとに、通してよい通信を決める門番

個々のワークロードや小さな資源のグループを単位に、通信を細かく制御するセキュリティ手法。必要な通信を許可し、侵入後の不要な横方向の通信を制限する。ゼロトラストを支える方法の一つ。

📌 このページのポイント
必要な通信を資源ごとに許可 区画だけの例 資源ごとに制御 Web 業務アプリ 別の業務 Web 業務アプリ 別の業務 通る 通る 許可 拒否 通信ルールを適用した比較の例 不要な横移動を制限する
左は区画内の通信を細かく制限していない例、右は許可・拒否を設定した例。同じVLANでも別の制御は可能で、被害を完全に防ぐ保証ではない。
ひよこ ひよこ
普通のセグメンテーションとどう違うの?
ペンギン先生 ペンギン先生
VLANやサブネットなどで区画を分けるだけでなく、サーバーやアプリなどのワークロード、小さなグループごとに通信を制御する考え方だよ。ネットワークの区画分けと組み合わせて、どの資源同士が通信してよいかを細かく決めるんだ。
ひよこ ひよこ
どうしてそこまで細かくするの?
ペンギン先生 ペンギン先生
同じ区画の中で通信を制限していないと、一つのサーバーへの侵入から別の資源に攻撃が広がる可能性があるよ。例えばWebサーバーから業務アプリへの必要な通信は許可し、無関係なサーバーへの通信は制限する。同じVLANなら必ず自由に通信できる、という意味ではないんだ。
ひよこ ひよこ
どうやって実現するの?
ペンギン先生 ペンギン先生
ホストのエージェントやファイアウォール、資源の前に置く制御装置などで実現できるよ。コンテナ環境で通信を制御する例としてはKubernetesのNetworkPolicyもある。ただし対応するネットワークプラグインなどが必要で、設定を書くだけで必ず制御されるわけではないんだ。
ひよこ ひよこ
必要な通信まで止めてしまわない?
ペンギン先生 ペンギン先生
そのために業務の通信の依存関係を確認し、どの資源・方向・ポートを許可するかを決めるよ。ルールが適用される範囲を確かめ、業務の変更に合わせて見直す。横移動を制限する手段だけれど、これだけで侵入や被害をすべて防げるわけではないんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「マイクロセグメンテーション」って出てきたら「サーバーやアプリ単位で通信を細かく制御すること」と思えばだいたいOK!
📖 おまけ:英語の意味
「Microsegmentation」 = 細かな区画への分割
💬 microは小さいこと、segmentationは分割。ネットワーク上の資源を細かな単位で守り、通信を制御する考え方を表すよ。

参考資料

← 用語集にもどる