Upgrade to Pro — share decks privately, control downloads, hide ads and more …

ShowNetセキュリティ ~成長するゼロトラスト技術が支える大規模イベントネットワーク~

ShowNet
February 22, 2023
330

ShowNetセキュリティ ~成長するゼロトラスト技術が支える大規模イベントネットワーク~

クラスルームの発表資料

ShowNet

February 22, 2023
Tweet

More Decks by ShowNet

Transcript

  1. • “I know it works because I saw it at

    Interop” • 産業界、学術、研究機関からトップエンジニアが集まり、 Interopで構築される世界最大のデモンストレーションネットワーク • 2年後、3年後に業界に浸透する技術に先駆けて挑戦 • 様々な技術の相互接続性検証の場 • 最新技術を実装しながら安定した サービスを出展ブース・来場者に提供 • 出展社や来場者へのネットワーク提供 • “Live” Network
  2. ネットワークの規模 • コントリビューション機器/製品/サービス台数:約1600台 • 動員数(のべ) :533名 • NOCチームメンバー :29名 •

    STM :39名 • コントリビュータ :465名 • UTP総延長:約15.0km 光ファイバー総延長:約4.2km • NOCラック及びPod総電気容量 約120.0kW 内訳(NOC 約110kW、Pod 約10.0kW) • NOCラック及びPod総コンセント数(100V, 200V含む):約280個 内訳(NOC 約200個、Pod 約80個)
  3. 進化するゼロトラスト実装技術が守る大規模イベントネットワーク Booth Management NW ShowNet Backbone Security Appliances XDR Threat

    Intel XDRとSIEMによる 次世代SOC基盤 SIEM SASEによるセキュアなリモートアクセスと インターネットゲートウェイ Duplicated Traffic ShowNet TTDB ゼロトラスト技術による 柔軟で厳格な認証・認可 SAML MFA SASE IDM Threats Threats Threats Attack Surface Mgmt Attacker Operator ShowNet Private Cloud 出展社向け セキュリティサービス SASE CSPM クラウドセキュリティ
  4. 機器のアカウント管理の課題 • 全ての機器で構築時に大人数のアカウントが必要 • 大人数/短期間で構築する大規模ネットワークという性質 • 全ての機器でRadius/LDAP/AD等の認証サービスがサポートされている わけではない • そもそも認証サーバが立ち上がる前から構築を進める必要がある

    • 機器へのアクセス方法も様々 • SSH, Web, RDP, etc. • 共通パスワードの危険性 • 全てのオペレータに厳重なパスワード管理が求められる • 認証情報の漏洩が疑われた場合、全ての機器でパスワード変更が必要
  5. SASEによるセキュアなリモートアクセス • SASEで提供されるセキュリティコ ンポーネントにより、セキュアな リモートオペレーションを実現 • リモート端末からの通信をSASEに 集約 • リモートオペレーションのトラフィッ

    クを監視 • マルウェア感染端末からの通信や ShowNetへの不正アクセスから保護 • デバイスポスチャによるリモート 端末の健全性をチェック • サポート切れのOSやブラウザを利用し ている端末をアクセス制御 Global Protect Management NW Device Posture Sandbox IPS URL Filtering Internet SASE
  6. リモートアクセスログの収集管理 • セキュアゲートウェイにより特権IDや操作ロ グを管理 • 機器の認証情報とは別の一元管理された各自 の認証情報でログイン • アカウント毎に権限設定 •

    誰がいつどの操作を行ったかを一元的にト レース可能に Management NW 誰が? いつ? どの機器に? どんな操作を? 記録 Operator 権限制御 操作履歴記録
  7. SASEによるセキュアインターネットゲートウェイ • ShowNetのマネジメントNWの インターネットGWにSASEによる セキュリティコンポーネントを適用 • DNS Security • Cloud-Delivered

    Firewall • Secure Web Gateway • Threat Intelligence • (NAT) • ShowNetの機器をリソース単位で アクセス制御 • APIを用いたアクセス制御の自動化 DNS SWG CDFW NAT The Internet Azure (Japan East) Azure (West US) 悪性ドメインの クエリを遮断 FWポリシで遮断 • 悪性URLカテゴリで遮断 • ダウンロードファイルは Sandboxで解析 Management NW Umbrella SASE 80/443 TI
  8. SAML認証による認証情報の一元化 • ShowNetオペレータのアカウント をTTDBで一元管理 • DuoをSAML認証の中継サービス としたSSO環境を構築 • TTDBとは •

    トラブルチケットデータベース • NOC内製のWebアプリケーション • ShowNetのあらゆる情報を管理 Global Protect Booth FortiClient TTDB Management NW SAML IdP SP SAML SP IdP IdP SP SAML SAML IdP SP ブース連携デモ用 アクセスサービス オペレータ用 アクセスサービス
  9. 出展社ブース向けセキュリティサービス • インラインNGFWにより悪性通信を 検知・遮断 • ShowNetへの不正アクセス • 感染端末からの通信 • 悪性URLカテゴリへの通信

    • 悪性DNSの名前解決 • クラウド上のサンドボックスと連携 • ダウンロードファイルを動的解析 • 不審な挙動をするファイルを遮断 Hall4 Attacker Hall5 Hall6 Life Victim FortiSandbox WildFire