セキュア・アイソレーション・ゲート(Security Isolation Gateway)は、物理的な分離技術とプロトコル・スプリット技術によってサイバー攻撃やデータ漏洩を防止するために、異なるセキュア・ドメイン間のデータのセキュアな交換を実現するためのハードウェア・デバイスです。以下は、安全な隔離用ゲートを使用する際の重要な注意事項であり、配置、配置、メンテナンス、コンプライアンスなどの面をカバーしています。
一、配置前の計画と評価
-
セキュリティ要件の明確化
- データベース、ファイルサーバ、工業制御システムなどの隔離ネットワークゲートを保護する必要があるコア資産を特定します。
- ビジネスシーンの要件(単方向データ転送、双方向対話、リアルタイム性要件など)を評価します。
-
コンプライアンス製品の選択
- ファイル転送、データベース同期、メールフィルタリング、ビデオストリーム分離など、製品サポートに必要なセキュリティ機能を確認します。
-
物理環境要件
- 通常のネットワークデバイスとの混在を回避するために、スタンドアロンキャビネットまたはキャビネットに配置します。
- 電源、防雷、温湿度などの環境条件が設備の要求に合致することを確保する。
二、設置と配置の注意事項
-
ネットワークトポロジ設計
- 「デュアルホスト+隔離カード」アーキテクチャを採用し、内外ネットワークの物理的隔離を確保する。
- ネットワークゲートを介したリスクの高いネットワーク(公衆インターネットなど)への直接接続を回避し、必要に応じてファイアウォールまたは侵入検知システム(IDS)を追加します。
-
-
最小権限の原則:FTP、HTTP、データベースポートなど、必要なポートとサービスのみをオープンにします。
-
ホワイトリストメカニズム:アクセス可能なIPアドレス、MACアドレス、およびユーザーIDを制限します。
-
プロトコル・スプリット:Telnet、SNMPなどの不要なプロトコルを無効にし、アプリケーション層のデータのみが通過できるようにします。
-
データ転送規則
- 頻繁な相互作用によるパフォーマンス低下を回避するために、データの流れ(一方向/双方向)と送信周波数を定義します。
- 転送ファイルのウイルススキャンとコンテンツフィルタリング(キーワードフィルタリング、ファイルタイプ制限など)を行います。
-
ログと監査
- アクセス時間、ソース/宛先IP、操作タイプなど、詳細なログ記録機能を有効にします。
- ログ保存期間(通常は6ヶ月以上)を設定し、定期的に安全なストレージにバックアップします。
三、運行メンテナンスのポイント
-
定期的な更新とパッチ管理
- ベンダーが発行したセキュリティパッチを適時にインストールし、既知の脆弱性を修復します。
- デフォルトの管理者アカウントを使用しないで、複雑なパスワードを強制的に要求し、定期的に交換してください。
-
パフォーマンス監視
- ゲートのCPU、メモリ、帯域幅の使用率を監視し、リソースの枯渇によるサービスの中断を回避します。
- 閾値アラームを設定し、異常流量や攻撃行為をタイムリーに発見する。
-
バックアップとリカバリ
- バックアップ・データの可用性をテストし、構成の損失によるビジネス中断を回避します。
-
物理的セキュリティ保護
- 許可されていないデバイスの抜き差しや構成の変更を防ぐために、物理的なアクセス権限を制限します。
- シャッタのUSBインタフェース、光学ドライブなどの周辺インタフェースを閉じ、データ漏洩を防止する。
四、コンプライアンスとリスク管理
-
業界標準に準拠
- 等保2.0、ISO 27001、NIST SP 800-41などのセキュリティフレームワークの要件に従う。
- 金融、エネルギー、医療などの特定の業界のコンプライアンス要件に特化した構成。
-
リスク評価と演習
- 緊急対応策を制定し、シャッタ故障時の業務切り替えの流れを明確にする。
-
人員育成と意識
- 運用・メンテナンス担当者に対してセキュリティ操作のトレーニングを行い、誤配置によるセキュリティ・ホールの発生を回避します。
- セキュリティポリシーを迂回したり無効にしたりすることを禁止するために、ネットワークブレーキの重要性を強調します。