【まいくろせぐめんてーしょん】
マイクロセグメンテーション とは?
最終更新:
💡 サーバーやアプリごとに、通してよい通信を決める門番
個々のワークロードや小さな資源のグループを単位に、通信を細かく制御するセキュリティ手法。必要な通信を許可し、侵入後の不要な横方向の通信を制限する。ゼロトラストを支える方法の一つ。
📌 このページのポイント
普通のセグメンテーションとどう違うの?
どうしてそこまで細かくするの?
どうやって実現するの?
ホストのエージェントやファイアウォール、資源の前に置く制御装置などで実現できるよ。コンテナ環境で通信を制御する例としてはKubernetesのNetworkPolicyもある。ただし対応するネットワークプラグインなどが必要で、設定を書くだけで必ず制御されるわけではないんだ。
必要な通信まで止めてしまわない?
そのために業務の通信の依存関係を確認し、どの資源・方向・ポートを許可するかを決めるよ。ルールが適用される範囲を確かめ、業務の変更に合わせて見直す。横移動を制限する手段だけれど、これだけで侵入や被害をすべて防げるわけではないんだ。
まとめ:ざっくりこれだけ覚えればOK!
「マイクロセグメンテーション」って出てきたら「サーバーやアプリ単位で通信を細かく制御すること」と思えばだいたいOK!
📖 おまけ:英語の意味
「Microsegmentation」 = 細かな区画への分割
💬 microは小さいこと、segmentationは分割。ネットワーク上の資源を細かな単位で守り、通信を制御する考え方を表すよ。