VPNセキュリティ:VPNがどのようにデータを保護し、アクセスを制御するか

バーチャルプライベートネットワーク(VPN)は、データを保護し、ユーザーアクセスを管理するために役立ちますが、VPNの使用に代わるものがいくつかあります。

学習目的

この記事を読み終えると、以下のことができるようになります。

  • バーチャルプライベートネットワーク(VPN)がどのようにセキュリティを強化するか
  • VPNをアクセス制御に利用すると、どのような欠点があるか
  • VPNの代替となるものについて

関連コンテンツ


さらに詳しく知りたいとお考えですか?

是非、Cloudflareが毎月お届けする「theNET」を購読して、インターネットで最も人気のある洞察をまとめた情報を入手してください!

当社がお客様の個人データをどのように収集し処理するかについては、Cloudflareのプライバシーポリシーをご確認ください。

記事のリンクをコピーする

VPNは、ビジネスに効果的なセキュリティを提供するのですか?

バーチャルプライベートネットワーク(VPN)とは、インターネットセキュリティサービスのことで、プライベートネットワークに接続していても、ユーザーがインターネットにアクセスすることができます。VPNは、暗号化を利用して、安全ではないインターネットインフラストラクチャ上で、安全な接続を作ります。

VPNは企業データを保護し、データへのユーザーアクセスを管理する一つの方法です。VPNは、ユーザーがインターネットを介してアプリとWebプロパティを操作する際にデータを保護し、特定のリソースを非表示にしておくことができます。一般的にアクセス制御のために使われますが、他のIDおよびアクセス管理 (IAM)ソリューションは、ユーザーアクセスの管理でも役立ちます。

VPNはデータ保護にどの程度役立ちますか?

暗号化は、データをスクランブルする方法なので、権限のある関係者だけが情報を理解することができます。読み取り可能なデータを取得し、攻撃者または傍受した人にはランダムなものに見えるように変えます。こうして、暗号化は「シークレットコード」のようになるのです。

VPNは、デバイス間で暗号化された接続を確立することで、機能します。(VPNは多くの場合、IPsecまたはSSL/TLS暗号化プロトコル使うことがあります。)VPNに接続するデバイスは全て、暗号化キーを設定し、これらのキーはデバイス間で送信されるすべての情報をエンコード(符号化)し、デコード(符号化)します。このプロセスによって、ネットワーク接続に短いレイテンシーが加わることがあります。これによってネットワークトラフィックに遅延が発生します(VPNパフォーマンスについての詳細をご覧ください)。

この暗号化によって、公共インターネットインフラストラクチャ全体に広がったとしても、VPN接続はプライバシーが保たれたままでいられるという効果が生まれます。ここで、ちょっと想像してみましょう。アリスさんが自宅で仕事をしていて、務める会社のVPNに接続すると、100マイル(約161km)離れたサーバーに保存されている会社のデータベースにアクセスできます。データベースに向けたアリスさんのリクエスト全てとデータベースの応答が、中間のインターネットエクスチェンジポイント(IXP) を通過するとします。次に、犯罪者が密かにこのIXPに侵入し、通過するデータ全てを監視しているとしましょう(電話回線を盗聴するようなものです)。それでも、アリスさんのデータはVPNのおかげで安全です。犯罪者が見られるものと言えば、暗号化されたデータだけです。

VPNがアクセス制御にどのように役立ちますか?

Acme Co.のオフィスビルに、サーバーAとサーバーBの二つのサーバーがあるとしましょう。Acme.CoはWiFiを使用していないので、デバイスはすべて、ネットワークにアクセスするためにEthernetケーブルを使用しなければなりません。サーバーAは、デスクトップコンピューターとオフィスのプリンターを含めたすべてのデバイスが、ケーブルとルーターを経由して物理的に接続されています。

サーバーAのネットワークに物理的に接続していない人はサーバーAに接続できません。サーバーBについても同様です。ボブさんがオフィスのプリンターを経由してサーバーAに保存してある資料を印刷したい場合、サーバーAとプリンターにアクセスする前に、正しいネットワークに自分のデスクトップコンピューターを接続しなければなりません。サーバーBから資料を取得したい場合は、このネットワークにも同様に接続する必要があります。

VPNは、ネットワークが物理的でなく仮想的である場合を除き、似たような方法で機能します。ボブさんがサーバーAのネットワークに接続しない限り、サーバーAに接続できないように、コンピューターはVPNに接続しなければ、VPNゲートの背後にあるリソースに接続できません。Acme Co.が、物理的なケーブルとルーターの代わりに、WiFiとVPNを使用していたら、ボブさんはサーバーAに接続するために、VPN Aにログインしなければなりませんし、VPN BにアクセスするにはVPN Bに接続する必要があるのです。

このようにVPNが機能するため、多くの企業がアクセス制御にVPNを使っています。つまり、ユーザーがどのリソースにアクセスできるかをコントロールしているということです。企業が複数の異なるVPN設定すると、それぞれのVPNが異なる内部リソースに接続します。ユーザーをこうしたVPNに割り当てることで、ユーザーによってレベルのデータへのアクセス異なります。

アクセス制御と管理は、企業データの保護と安全に欠かせないものです。アクセス制御がなければ、権限のないユーザーが機密データを閲覧したり改ざんしたりできるようになり、結果としてデータ漏えいとなります。

VPNをアクセス制御に利用するとどのような欠点がありますか?

1. 単一障害点。

攻撃者がVPNの外部からVPN暗号化されたトラフィックを監視することができません。ただし、VPNに接続できる場合は、そのネットワークに接続されているリソースにアクセスできます。攻撃者にとっては、VPNゲートのデータにアクセスするには、アカウント一つ、またはデバイス一つ侵害するだけのことです。

こうした状況は、「castle-and-moat (城と堀)」モデルとして知られていることがよくあります。お堀で保護されているお城を思い浮かべてください。お城に向けられる攻撃力はお堀で防ぐことができますが、一度お堀を超えられてしまったら、城全体は危険にさらされることになります。セキュリティに対するVPNアプローチで、「お堀」を構成するのは、内部ユーザーVPNアカウントです。攻撃者がユーザーのログイン認証情報を盗み、VPNを侵害できる場合、「お堀を超え」て、接続するデータすべてにアクセスができてしまいます。

ゼロトラストセキュリティは、デフォルトでユーザーを信頼せず、安全性を高めた戦略を「城と堀」アプローチの代わりにすることを目的としたアクセス制御のフレームワークです。ゼロトラストセキュリティの詳細については、こちらをご覧ください。

2. VPNは、管理が面倒です。

複数のVPNを利用すると、大規模な企業では管理が困難になります。規模の大きい組織においては、非常に多くのユーザーが様々なタイプのアクセスが必要となり、ITチームは、1)多くのVPNをセットアップし、維持しなければならなくなるか、2)ユーザーが一度に複数のVPNにログインする必要が出てくるために不便で、デバイスでもネットワークでもパフォーマンスに悪影響を及ぼします。

3. VPNは、きめ細やかさに欠けます。

VPNは、多数のユーザーグループへのアクセスを一度に開くには、適しているでしょう。ただ、実際のところ、ITチームが個々のユーザーに合わせて権限を調節する必要な時もあります。従業員の中には、コードベースにアクセスする必要がある人がいたり、コードベースとコンテンツ管理システム(CMS)にアクセスする必要がある人もいます。また、別の従業員はその両方に加えて、マーケティング自動化プラットフォームにもアクセスが必要ですが、CMSにだけアクセスが必要な人もいます。

従業員それぞれに合わせてVPNを設定するのは、法外な経費、パフォーマンスの低速化、労働集中的など、ムダが多いのです。個々のユーザーのレベルに合わせてアクセスを管理するためには、新しくよりきめ細かいアプローチが必要となります。

従業員がリモートワークができるようにするためのVPNの代替手段がありますか?

VPNはバーチャルであるため、リモートワーカーが必要とする企業リソースにアクセスできるようにするために、よく使われます。しかし、このアプローチは上述の問題に少なくとも一つに直面していることがよくあります。

多くのIDおよびアクセス管理(IAM)ソリューションが、実装が簡単でさらにきめ細かな制御を提供しています。たとえば、Cloudflare Zero Trustは設定が簡単で、パフォーマンスに影響を与えることなく、セキュリティを高めるために構築されています。Cloudflare Zero Trustは、VPNなしでも内部アプリケーションへの安全なアクセスを実現します。VPNの代わりに、Cloudflareグローバルネットワークが内部リソースとデータを保護します。

安全なWebゲートウェイが、危険なコンテンツをフィルタリングし、データが企業の管理下にあるネットワークを離れるのを防止することで、リモートワークをする従業員の安全を保ちます。最後に、ソフトウェア定義ペリメーター(SDP)を実装すると、不正ユーザーに、内部インフラストラクチャとデータを見せないようにします

リモートワークをする従業員のセキュリティについての詳細をご覧ください。

よくある質問

VPNを使用する場合の主なセキュリティリスクは?

仮想プライベートネットワーク(VPN)は、認認証に成功すると内部ネットワーク全体にアクセスできてしまうため、単一障害点になりやすいという問題があります。このような「すべて許可か、すべて拒否か」という仕組みでは、攻撃者が1組の認証情報を盗むだけで、ネットワーク内を横方向に移動して機密データへのアクセスが可能になります。VPNは、大規模な組織では迅速にパッチを適用するのが難しいため、既知の脆弱性が存在することが多く、攻撃者によって頻繁に標的とされます。

VPNはユーザーのプライバシーをどのように扱いますか?

VPNは、ユーザーの端末とVPNサーバーの間に暗号化された通信経路を作ることでインターネット上の第三者から通信内容が傍受されることを防ぎますが、VPNプロバイダー自体、またはユーザーが接続しているサービスからは通信内容を見られてしまいます。VPNが適切に管理されていない場合、プロバイダーにユーザーの通信内容を見られたり記録されてしまう可能性があります。

VPNを使用している組織にとって、ラテラルムーブメントが問題になる理由は?

ラテラルムーブメントとは、攻撃者がネットワークの一部のアクセス権を得たあと、そこを足がかりにしてさらに被害を広げていく行為を指します。従来のVPNは通常、ユーザーがネットワーク内に入った後に接続できるリソースを制限しないため、攻撃者はそれ以上の認証を必要とせずに、セキュリティの低い領域からセキュリティの高い領域に移動できてしまいます。

ゼロトラストと従来のVPNとの違いは?

主な違いは、ユーザーをどれだけ信頼するかの考え方です。VPNは「城と堀」モデルで動作し、境界の内側にいるユーザーは無条件で信頼されます。これに対し、ゼロトラストモデルは、ネットワークの内外にかかわらず、本質的に誰も信頼しない前提で動作します。ゼロトラストは、一度ログインすればネットワーク全体にアクセスできるVPNとは異なり、ユーザーがアプリやリソースにアクセスするたびに、ユーザーの本人確認や端末の安全性を検証します。

VPNがネットワークパフォーマンスに与える影響は?

VPNは、接続速度の低下や遅延の増加につながる可能性があります。これは、すべてのトラフィックが最終目的地に到達する前に一度、中央のVPNサーバーを経由してから目的の場所へ送られるためです。この仕組みにより、特にリモートワークの社員が増えると、VPN機器の処理能力が圧迫されることで通信の渋滞が発生する可能性があります。また、一部のVPNではネットワーク層でトラフィックを暗号化するため、わずかな遅延が発生する可能性があります。

Cloudflareはどのような従来のVPNからの置き換えの支援を行っていますか?

Cloudflare Zero Trustは、従来のVPNモデルを、流入するすべてのリソースに対するリクエストを検証するグローバルネットワークに置き換えます。Cloudflareのネットワークを安全な入口として使うことで、アプリケーションをインターネットから保護し、ラテラルムーブメントを阻止し、どこからでも高速で安定したアクセスを提供します。