Upgrade to Pro — share decks privately, control downloads, hide ads and more …

進化するゼロトラスト実装技術が守る大規模イベントネットワーク

ShowNet
February 22, 2023
950

 進化するゼロトラスト実装技術が守る大規模イベントネットワーク

ShowNet.conf_ での講演資料

ShowNet

February 22, 2023
Tweet

More Decks by ShowNet

Transcript

  1. 機器のアカウント管理の課題 • 全ての機器で構築時に大人数のアカウントが必要 • 大人数/短期間で構築する大規模ネットワークという性質 • 全ての機器でRadius/LDAP/AD等の認証サービスがサポートされている わけではない • そもそも認証サーバが立ち上がる前から構築を進める必要がある

    • 機器へのアクセス方法も様々 • SSH, Web, RDP, etc. • 共通パスワードの危険性 • 全てのオペレータに厳重なパスワード管理が求められる • 認証情報の漏洩が疑われた場合、全ての機器でパスワード変更が必要
  2. 進化するゼロトラスト実装技術が守る大規模イベントネットワーク Booth Management NW ShowNet Backbone Security Appliances XDR Threat

    Intel XDRとSIEMを採用した 次世代SOC基盤 SIEM SASEによるセキュアなリモートアクセスと インターネットゲートウェイ Duplicated Traffic ShowNet TTDB 柔軟で厳密な認証認可を採用した ゼロトラストネットワークアクセス SAML MFA SASE IDM Threats Threats Threats Attack Surface Mgmt Attacker Operator ShowNet Public Cloud 出展社向け セキュリティサービス SASE CSPM クラウドセキュリティ
  3. SASEによるセキュアなリモートアクセス • リモート端末からの通信をSASEに 集約し、セキュアなリモートオペ レーションを実現 • SASEで提供されるコンポーネント • IPS •

    URL Filtering • Sandbox • SASEにより実現した対策 • リモートオペレーションのトラ フィックを監視 • マルウェア感染端末からの通信 やShowNetへの不正アクセスか ら保護 Global Protect PA-3250 Management NW Sandbox IPS URL Filtering Internet SMART-GW SASE
  4. リモートアクセスログの収集管理 • セキュアゲートウェイにより特権IDの管理や 操作ログを記録 • 機器の認証情報とは別の一元管理された各自 の認証情報でログイン • アカウント毎に権限設定 •

    誰がいつどの操作を行ったかを一元的にト レース可能に Management NW 誰が? いつ? どの機器に? どんな操作を? 記録 Operator 権限制御 操作履歴記録 SMART-GW
  5. SASEによるセキュアインターネットゲートウェイ • ShowNetの管理ネットワークの インターネットGWにSASEによる セキュリティコンポーネントを適用 • DNS Security • Cloud-Delivered

    Firewall • Secure Web Gateway • Threat Intelligence • (NAT) • ShowNetの機器をリソース単位で アクセス制御 • ShowNetの機器情報DBと連携 • APIを用いたアクセス制御の自動化 c8500 DNS SWG CDFW NAT The Internet Azure (Japan East) c8000v Azure (West US) c8000v Umbrella PoP 悪性ドメインの クエリを遮断 FWポリシで遮断 • 悪性URLカテゴリで遮断 • ダウンロードファイルは Sandboxで解析 DNS cache Management NW Umbrella SASE 80/443 TI
  6. SAML認証による認証情報の一元化 • ShowNetオペレータのアカウント をTTDBで一元管理 • DuoをSAML認証の中継サービス としたSSO環境を構築 • TTDBとは •

    トラブルチケットデータベース • NOC内製のWebアプリケーション • ShowNetのあらゆる情報を管理 Global Protect Booth FortiClient TTDB Management NW SAML IdP SP SAML SP IdP IdP SP SAML SAML IdP SP PA-3250 FortiGate200F SMART-GW ブース連携デモ用 アクセスサービス オペレータ用 アクセスサービス
  7. 出展社ブース向けセキュリティサービス • インラインNGFWにより悪性通信を 検知・遮断 • ShowNetへの不正アクセス • 感染端末からの通信 • 悪性URLカテゴリへの通信

    • 悪性DNSの名前解決 • クラウド上のサンドボックスと連携 • ダウンロードファイルを動的解析 • 不審な挙動をするファイルを遮断 Hall4 Attacker Hall5 Hall6 Life PA-5280 FortiGate3500F Victim FortiSandbox WildFire
  8. ShowNetトラフィックの複製と分配 Omnia120 EXA64100 VisionOne Hall4〜Hall6 1 2 3 4 5

    6 7 8 NPB Aggregation Distribution Deduplication fx2.noc ne8000-f1a.noc FortiGate3500F w/FortiSandox FortiNDR3500F PA-5450 w/WildFire SRX380 w/SD Cloud, ATP Cloud NSX-NDR NIRVANA改 w/NICTER, Daedalus, CURE CheckPoint w/SandBlast Synesis FortiNAC
  9. セキュリティアラート集計結果 6月15日 6月16日 6月17日 インラインFW 2,056,164 1,794,441 1,061,834 全体監視 5,636,870

    3,588,656 1,956,735 管理ネットワーク 644 933 212 合計 7,693,678 5,384,030 3,018,781
  10. インラインFW & 全体監視 • 検出されたアラート(一部) • SSHブルートフォース攻撃 • グローバル接続ドロップ宛の脆弱性スキャン •

    弱い暗号スイートを使ったSSL通信 • RFC非準拠のトラフィック • テスターからの模擬攻撃通信 • マルウェアによるコールバック通信や感染の疑いのあ る通信の検出なし