レポート| Miercom ZeroTrust プラットフォーム 2024
Miercom Zero Trustプラットフォームアセスメントにおいては、トップ5のZero Trust プラットフォームベンダーを効率性、管理性、ユーザー体験とプラットフォーム拡充の理解について比較しています。

ゼロトラストプラットフォームの評価 Miercom ゼロトラストセキュリティのベンチマーク TM 2024
DR240228G
2024年 3月
配信ライセンス:
チェック・ポイント・ソフトウェア
ゼロトラストプラットフォームの評価 Miercom ゼロトラストセキュリティのベンチマーク TM 2024
ゼロトラストプラットフォームの評価 2 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
目次
1.0 エグゼクティブサマリー ............................................ 3
2.0 テスト概要 ........................................................ 5
3.0 はじめに .......................................................... 7
4.0 テスト対象となった製品 ............................................ 8
5.0 ゼロトラストプラットフォーム評価のユースケース .................... 9
5.1 URL カテゴリのアクセス制限 .......................................... 9
5.2 コンカレント管理者 ................................................. 11
5.3 クラウド・サービスプロバイダーの統合 ............................... 13
5.4 委任管理 ........................................................... 15
5.5 不正なウェブサイトに対する保護 ..................................... 17
5.6 フィッシング攻撃からの保護 ......................................... 19
5.7 IPS例外 ........................................................... 21
5.8 電子メール保護 ..................................................... 23
5.9 クライアントレス ZTNA ............................................. 25
5.10 リモートユーザーのブラウザ体験 .................................... 27
6.0 Miercomについて ................................................. 29
7.0 本レポートの使用 ................................................. 29
ゼロトラストプラットフォームの評価 3 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
1.0 エグゼクティブサマリー
サイバーセキュリティ環境が急速に進化する中、ゼロトラストアーキテクチャの採用は、セキ
ュリティ体制の強化を目指す組織にとって不可欠となっています。大規模なセキュリティ侵害
のリスクを軽減するには、使いやすさとユーザーと管理者のエクスペリエンス (UX) の品質が
最も重要です。侵害の多くは人為的エラーに起因していますが、これらのエラーは、適切な構
成やポリシー設定、およびその他のセキュリティアーキテクチャのコンポーネントを設けてい
れば回避することができるものです。
これらの設定を迅速かつ効率的に更新できる効果的な管理インターフェースは非常に重要であ
り、管理タスクが効率化されるだけでなく、ユーザーが日常業務にソリューションを取り組む
ことができるようになります。ユーザーに十分な情報を提供し、自身がネットワーク上で行うア
クティビティに対して、知識に基づいた意思決定を下せるようにするユーザーインターフェース
は必要不可欠です。このようなインターフェースがあれば、ユーザーは不当な制限があれば修正
を求めるようになり、フラストレーションが軽減され、ユーザーは自分の役割を果たすために必
要なアクセス権を持つことができるようになり、全体的なセキュリティ体制が強化されます。
本詳細レポートでは、ゼロトラストプラットフォームがデジタル資産を効果的に保護するため
に必要となる重要な機能を評価し、 ゼロトラスト戦略の実装を成功させるために必要な 3つの
基本柱について主に説明しています 。
• 複数のセキュリティコンポーネントの一元管理と使いやすさ:
ゼロトラストプラットフォームは一元管理を提供し、セキュリティコンポーネントの
シームレスな統合と制御を可能にするものである必要があります。この統合管理フレ
ームワークにより、さまざまな環境全体にまたがる複雑なセキュリティポリシーのオ
ーケストレーションが簡素化され、設定ミスのリスクが軽減されます。このようなプ
ラットフォームがあれば、セキュリティ管理者は、ネットワークセキュリティ、クラ
ウドセキュリティ、SaaS セキュリティ、エンドポイント、および電子メールの保護を
単一の画面から効果的に管理することができます。
• ハイブリッドアーキテクチャと多様なデプロイメント実施ポイント:
多様なデプロイメントモデルを持つハイブリッドアーキテクチャをサポートする柔軟
性が不可欠です。ゼロトラストプラットフォームは、オンプレミスのファイアウォー
ル、仮想ファイアウォール、クラウドファイアウォール、およびサービスとしてのフ
ァイアウォール(FWaaS)に対応し、アセットが存在する場所に関係なく、すべての
アセットで一貫したポリシーの適用を確保する必要があります。
• ゼロトラスト機能を実行/遂行する能力:
ゼロトラストの基本は、クラウドサービスや IoT デバイスなどの新たな技術を含めた、
ユーザー、アセット、アプリケーションおよびデバイスを継続的に検証することです。
プラットフォームは、最小権限の原則に準拠したアクセス制御を実施し、エンティテ
ィがその役割と機能に必要なリソースにのみアクセスを許可されるようにするもので
ある必要があります。
ゼロトラストプラットフォームの評価 4 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
チェック・ポイントソフトウェアテクノロジーズは、Miercom と提携し、AI を駆使したクラウ
ド配信型 Infinityプラットフォームと、主要なゼロトラストプラットフォームベンダーが提供す
る同様の製品とを比較する非公開の評価を実施しました。この調査は、お客様のユースケース
に関するチェック・ポイントのデモンストレーションと、これらの製品に関するMiercomのオ
ープンソース調査に基づいています。Miercom はこれらの製品を取得しておらず、競合他社も
この評価に参加していません。本レポートで取り上げた結果に不一致がある場合に、ベンダー
は自社の製品の再評価を求めることができます。
主な調査結果
• セキュリティの有効性: Check Point Infinityは、ゼロトラストの 10の一般的なユースケ
ースに基づき、包括的な脅威対策と対応能力において競合他社を凌駕しており、その優
れたセキュリティ有効性が評価されています。
• 管理者とユーザーのエクスペリエンス: チェック・ポイントのプラットフォームは、直
感的なインターフェースと簡素化された管理プロセスにより全体的な使いやすさが向上
しており、管理面とユーザーエクスペリエンスの面で非常に効果的です。
• ゼロトラストの実装: Check Point Infinity は、エンタープライズビジネスで一般的な 10
個のゼロトラスト実施タスクの評価において優れた結果を残しています。Check Point
Infinityプラットフォームは、進化し続ける絶え間ない脅威から最新の IT環境を保護する
のに適しています。
チェック・ポイントは、Miercomのゼロトラストプラ
ットフォーム評価において、企業が日常的に実施する
最も一般的なゼロトラスト実装タスクのトップ 10に焦
点を当てた包括的な評価において、競合他社の製品を
上回る評価を獲得し、リーディングベンダーに認定さ
れました。チェック・ポイントは、管理およびユーザ
ーエクスペリエンスとセキュリティ有効性の両方のカ
テゴリーで最高スコアを獲得しました。この分析で
は、優れたゼロトラストプラットフォームを提供する
というチェック・ポイントのコミットメントと、ゼロトラストセキュリティ環境における同社
のリーダーシップが明らかになりました。Check Point Software Technologiesは、Miercom 認
定セキュア賞を獲得しました。
ロバート・スミザーズ氏
Miercomの最高経営責任者(CEO)
ゼロトラストプラットフォームの評価 5 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
2.0 テスト概要
ゼロトラストプラットフォーム評価では、さまざまなサイバーセキュリティベンダーのパフォ
ーマンスを「セキュリティの有効性」と「管理者およびユーザーエクスペリエンス」の観点か
ら評価しています。表ではチェック・ポイントがリードしており、最高のセキュリティ効率と
最高の管理者およびユーザーエクスペリエンスを示しています。
グラフは、ゼロトラストプラットフォームの要件を満たすソリューションの、相対的なゼロト
ラストプラットフォームの完全性も示しています。当社では、ゼロトラストプラットフォーム
の 3つの主要な要件を評価しました。
• 複数のセキュリティコンポーネントの一元管理と使いやすさ
• ハイブリッドアーキテクチャと多様なデプロイメント実施ポイント
• ゼロトラスト機能を実行/遂行する能力
Miercom ゼロトラストプラットフォーム評価では、保護の展開と設定に関
連する企業の ZTP のユースケーストップ 10 を使用して、全体的なセキュ リティの有効性、管理性、ユーザーエクスペリエンスを調査しています。 個々のマーカーのサイズは、ベンダーのプラットフォームの完全性を表し てます。この評価は、ゼロトラストプラットフォーム製品が提供する堅牢 なセキュリティに優先順位を付ける組織にとって極めて重要です。
ゼロトラストプラットフォームの評価 6 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
ゼロトラストセキュリティプラットフォーム実装採点レポートでは、ゼロトラストセキュリテ
ィに関連するさまざまなユースケースでサイバーセキュリティプロバイダーを評価しています。
チェック・ポイントは最高の総合スコア 3.5 でリードしており、主要な条件を効果的に満たし
ていることがわかります。競合他社もこれに続き、条件全体にわたってさまざまなコンプライ
アンスレベルを示しています。
一番下の総合スコアは、この評価でチェック・ポイントがリードしていることを強調した結果
となっており、他のベンダーではコンプライアンススコアが低くなっています。
ゼロトラストプラットフォームの評価
テストの概要
条件 導入事例 チェック・
ポイント Cisco Fortinet
Palo Alto Networks
Zscaler
1 URLカテゴリのアクセス制限 ⬤ ◕ ◕ ◕ ◕ 2 同時管理者 ◕ ◑ ◕ ◕ ◔ 3
クラウド・サービスプロバイ
ダーの統合 ⬤ ◕ ◕ ◕ ◑ 4 委任管理 ⬤ ◑ ◕ ◕ ◔ 5
不正なウェブサイトに対する
保護 ⬤ ◑ ◔ ◑ ◕ 6 フィッシング攻撃からの保護 ⬤ ◑ ◕ ◕ ◕ 7 IPS例外 ⬤ ◑ ⬤ ◕ ◕ 8 電子メール保護 ⬤ ◕ ◕ ◕ ◑ 9 クライアントレス ZTNA ⬤ ◕ ○ ◑ ◑ 10
リモートユーザのブラウザイ
ンターフェース ⬤ ⬤ ◑ ◕ ◑ 総合スコア 3.5 2.4 2.3 2.8 2.2
キーポイント
4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全に準拠 ほぼ準拠 やや準拠 不十分 サポートなし
ゼロトラストプラットフォームの評価 7 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
3.0 はじめに
サイバー脅威がますます巧妙化し、蔓延する時代において、堅牢で包括的なサイバーセキュリ
ティソリューションの必要性は、いくら強調してもし過ぎることはありません。企業は、デジ
タル資産を保護するだけでなく、適応性、スケーラビリティ、既存の IT インフラの統合との容
易さを提供するプラットフォームを求めています。急速に進化する今日のサイバーセキュリテ
ィ環境では、従来の防御が巧妙なサイバー脅威に対して機能しなくなっており、ゼロトラスト
が重要なアーキテクチャとして浮上しています。その基本原則となる「決して信頼せず、常に
検証する」メソッドによって継続的な認証とアクセス承認が確保されることで、セキュリティ
リスクが大幅に削減し、プロアクティブな防御スタンスが促進されます。データ侵害が増加し、
新たなデバイスやクラウドサービスなどに攻撃対象領域が拡大する中、ゼロトラストの採用は
非常に重要です。ゼロトラストの動的で適応性のあるフレームワークには、次のような大きな
メリットがあります。
• 攻撃対象領域の最小化: 最小権限と継続的な検証を実施することで、侵害からの影響を
制限します。
• 脅威検出を強化: 粒度の細かいアクセス制御により、脅威の検出を迅速化し、封じ込め
ることができます。
• コンプライアンスの強化: 進化するデータプライバシー法や業界標準との整合性を保ち
ます。
ゼロトラストのデプロイは、その複雑さや、既存のシステムと統合する必要性、限られたリソ
ース、ベンダーロックインのリスクなどにより、困難な場合があります。本レポートでは、主
要なゼロトラストプラットフォームベンダーのゼロトラスト機能について調査しています。
• プラットフォーム機能: 機能、デプロイメントの柔軟性、統合性、および使いやすさを
評価。
• セキュリティの有効性: シミュレートされた攻撃に対する実際の有効性を測定。
• 管理者およびユーザーのエクスペリエンス: 管理インターフェースの直感性と、ユーザ
ーの生産性と満足度への影響を評価。
Check Point Infinity Platform は、ネットワーク、クラウド、モバイル環境全体への脅威対策と
して、統合的なアプローチを約束する主力製品として浮上しています。チェック・ポイントは、
脅威や悪意のあるアクティビティに対するシームレスな保護を提供すると同時に、ビジネス運
用を中断しないように設計された統合セキュリティアーキテクチャの面で際立っています。同
社の強みは、ネットワークセキュリティ、クラウドセキュリティ、エンドポイント保護、モバ
イル・セキュリティを単一のエグゼクティブダッシュボードの下に組み合わせて、管理を簡素
化し、全体的な可視性を容易にする多層セキュリティ戦略を提供できることにあります。
ゼロトラストプラットフォームの評価 8 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
4.0 テスト対象となった製品
テスト対象となった製品
ベンダー/ソフトウェア バージョン
チェック・ポイント
Infinityポータル/Quantum Gateway
Infinityポータル/Harmony SASE
Infinityポータル/Smart-1 Cloud
Infinityポータル/Harmony Email & Collaboration
R81.20/R82
SaaS
SaaS (R81.20/R82)
SaaS
Cisco
FirePower FTD
Secure Connect
FirePower Management Center
Microsoft E3
7.4.0
SaaS
7.4.0
SaaS
Fortinet
FortiGate
FortiSASE
FortiManager
FortiMail
7.4.2
SaaS (23.4.49
7.4.2
7.4.0
Palo Alto Networks
PAN-OS Gateway
Prisma Access
Panorama
Microsoft E3
11.1.1
SaaS (4.0.0 を推奨)
11.1.1
SaaS
Zscaler
Zscaler Internet Access
Zscaler Private Access
Microsoft E3
SaaS
SaaS
SaaS
ゼロトラストプラットフォームの評価 9 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
5.0 ゼロトラストプラットフォーム評価のユースケース
5.1 URL カテゴリのアクセス制限
説明 - 組織内からのソーシャルメディアプラットフォームへのアクセスを許可および制限する
手順を評価しました。このセクションでは特に、他の部門に制限を課す人事(HR)部門など、
管理者がソーシャルメディアへのアクセスを有効にするために実行する手順に注目しています。
また、特別な状況下での例外を許可および監視するプロセスについてもカバーしています。
ソーシャルメディアの利用が制限されているユーザーは、アクセスが必要な正当な理由を提出
することができ、有効と判断された場合、自動的にアクセスが許可されます。この「バイパス」
メカニズムには正当な理由が必要であり、悪意のあるコンテンツに対するセキュリティ対策を
回避するためではなく、主にソーシャルメディアで浪費される時間を軽減するなど、ビジネス
運用関連のブロックを克服するために設計されています。このプロセスは、セキュリティ関連
以外のコンテンツへのアクセス向けに調整されており、生産性とセキュリティに対するバラン
スの取れたアプローチを確保するためのものです。
影響 - 企業のネットワーク内で生産性とセキュリティのバランスを取るには、ソーシャルメデ
ィアへのアクセスと露出に対する微妙に異なるアプローチが必要です。企業は、ソーシャルメ
ディアの合理的な使用を許可すると同時に、悪意のある攻撃やコンプライアンス違反などの潜
在的なリスクから保護するという 2 つの課題を乗り越える必要があります。しかしながら、ポ
リシーが過度に制限されていたり、ポリシーの伝達が不十分であったりすると、従業員はやる
気を失い、コンプライアンスに抵抗したりする可能性があります。さらに、ユーザーがアクセ
ス拒否を正当なセキュリティ対策ではなく技術的な問題と誤解するリスクもあります。従業員
のやる気を損なうことなく、企業の利益を守る最適なバランスを実現することが、職場での効
果的なソーシャルメディア管理には不可欠です。
評価手順 - 主要なゼロトラストプラットフォームのベンダー全体にわたって、ログインおよび
アクセス管理用のユーザーインターフェースを調査および評価します。
特別な例外にも対応しながら、シミュレートされたビジネスシナリオ内でのソーシャルメディ
アの使用を記録するルールを確立する際の、効率性と使いやすさを徹底的に評価します。この
評価は、ユーザーレベルと管理レベルの両方のログインを対象に行っており、さまざまなアク
セス層間でのポリシー実装の容易さと柔軟性を理解することを目的としています。
ゼロトラストプラットフォームの評価 10 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
観察と評価 ‐ URL カテゴリに対するアクセス制限のユースケース
ユースケース 1
URL カテゴリに対するアクセス制限 - 人事(HR)部門は、採用、雇用主のブランド戦略、従業員エン
ゲージメントのイニシアチブなど、さまざまな重要な機能においてソーシャルメディアプラットフォ
ームに大きく依存しています。しかしながら、すべての部門がソーシャルメディアに無制限にアクセ
スできるようにすると、生産性が低下し、潜在的なセキュリティと風評リスクに晒されます。
3.5 チェック・ポイント – チェック・ポイントのインターフェースは非常に使いやすく、すば
やく直感的にドラッグアンドドロップ操作できる簡単なナビゲーションで、設定に要する
時間を大幅に短縮します。管理の簡素化とオートメーションの組み込みにより、エラーが
発生する可能性が最小限に抑えられています。このシステムにより、ユーザーは適切に誘
導され、ソーシャルメディアへのアクセス制御が強化され、設定ミスが少なくなります。
総合的なパフォーマンスは、セキュリティと使いやすさの両方の面で際立っています。 ⬤
3.0 Cisco – Cisco のインターフェースは使いやすいものの、個々のルールを確立するためには
複数のメニューをナビゲートする必要があり、ログの構成にはさらに追加の手順が必要に
なります。ユーザーには制限を知らせるアラートが表示されますが、ユーザーはこのアラー
トを回避できます。メニューシステムは複雑で設定ミスの懸念があります。しかしながら、
インターフェース自体は簡素化する余地があるものの、ユーザーが使いやすいものです。 ◕
2.8 Fortinet – Fortinetのインターフェースでは、ブロック/アラートページを実装するためにプ
ロファイルを使用する必要があり、直接 URL ベースのルールを作成するには複雑です。
GUIは理解しにくく、追加のプロファイル構成が必要で、ユーザーを混乱させる可能性があ
ります。このような課題はありますが、ユーザーの統合は依然として効果的です。インタ
ーフェースは複雑で、設定ミスを生じさせる可能性があるため、全体的な使いやすさを向
上させて改善する余地があるように見受けられます。 ◕
3.1 Palo Alto Networks – ルールの作成とブロック/アラートページのプロファイル管理を行う
ためには、複数のメニューをナビゲートする必要があり、ルール内に直接適用することは
できません。これに加えて、新しいルールには追加でログ設定とプロファイルも設定しな
ければならず、管理エクスペリエンスがさらに複雑化します。しかしながら、ユーザー設
定は簡単で、ユーザーにとってはシンプルで効果的なシステムとなっています。しかしな
がら管理面では、効率を向上させるための改良が必要でしょう。 ◕
3.0 Zscaler – Zscaler のインターフェースは反応が遅く、アラートページを適切に表示するた
めにはいくつかの機能を無効にする必要があり、構成にかかる時間がさらに長くなります。
アラートによってユーザーには明確な通知が送られ、ユーザーはブロックページを迂回する
か、前のページに戻るかを選択できます。設定ミスの可能性は低いですが、インターフェー
スでは追加の手順が必要になることからリスクをもたらす可能性があります。ユーザーにと
って使いやすいものですが、Zscaler の GUI の総合的な有効性という点では、速度を向上さ
せ、ユーザーエクスペリエンスを効率化するための機能強化の余地があるでしょう。 ◕
キーポイント
4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全に準拠 ほぼ準拠 やや準拠 不十分 サポートなし
ゼロトラストプラットフォームの評価 11 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
5.2 コンカレント管理者
説明 - このユースケースでは、複数の管理者で構成されるセキュリティチームが同時リクエス
トの管理を担当する共同環境について確認しました。チームは一元化された管理システム内で
運用されており、複数の支社のセキュリティルールを実装および変更しています。アクセスに
関する問題は、管理者が矛盾するポリシーや重複するポリシーを作成することによって、ユー
ザーのリソースへのアクセスが不注意に許可された場合に発生する可能性があります。
影響 - 複数の管理者が同時にセキュリティ設定にアクセスして変更すると、競合するポリシー
が作成される可能性があります。これは混乱を招くだけでなく、セキュリティフレームワーク
内の設定ミスのリスクを高め、組織の全体的なセキュリティ体制を損なう可能性があります。
評価手順 - この評価では、ユーザーインターフェースにアクセスして操作を行いました。さま
ざまなシナリオ下で URL Filtering ポリシーを作成する管理者にとってのプラットフォームの使
いやすさと効率性を評価することに焦点を当てています。評価では、ユーザーがリソースにア
クセスしようとしたときに、システムがポリシーの競合をどのように処理するかを観察するこ
とを重要事項としました。テスト環境では、複数の管理者がセキュリティギャップを生じさせ
ることなく、ポリシーを同時に管理および適用できることを確認する必要があります。重要と
なる基準は「死角」を作らないことであり、管理者が不正な変更が加えられていないことを確
認するために、すべての設定を入念に確認する必要があってはなりません。
ゼロトラストプラットフォームの評価 12 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
観察と評価 – コンカレント管理者のユースケース
ユースケース 2
コンカレント管理者 - システムは複数の管理者が同時に、複数のチケットを効率的に管理および対処
できるものである必要があります。
3.4 チェック・ポイント – チェック・ポイントの SmartConsole GUIは、変更中に個々のオブジ
ェクトとルールを一意にロックすることで管理者の使用を合理化し、他のユーザーとの競
合を防ぎます。この設計により、セキュリティを損なうことなくシームレスに同時操作を
行うことが容易になり、設定ミスの可能性が大幅に減少します。総合的に、チェック・ポ
イントは優れた効果を発揮し、共同作業を効率的にサポートしてます。 ◕
2.0 Cisco : Cisco のシステムでは、管理者が設定を保存すると、ログインしている他の管理者 が行った未保存の変更は失われます。これにより、安全な管理者の使用は確保できます
が、管理者の競合による作業の損失や設定ミスにつながる可能性があります。全体的なセ
キュリティは堅牢なものですが、同時管理へのサポートが欠如していることから、管理者
のエクスペリエンスが損なわれています。 ◑
2.5 Fortinet – Fortinet が推奨する「ベストプラクティス」には、同時アクセスの問題を防ぐた めに、変更の進行中は管理者のログインを制限することが含まれています。このアプロー
チはセキュリティを目的としたものですが、潜在的な構成ミスや管理者のロックアウトの
懸念を引き起こすものであり、共同作業環境に対する設定を改善する余地があることを示
唆しています。 ◕
3.0 Palo Alto Networks – 実施したシナリオでは、現在の管理者への変更を制限するために
「コミットロック」または「設定ロック」機能が使用されていない限り、ある管理者が保
存した変更が別の管理者が行った変更で上書きされる可能性があります。これらの機能に
よって同時編集は防止されますが、構成ミスを避けるために変更ログを慎重に監視する必
要があります。Palo Alto Networks は、変更管理に十分な注意を払うのであれば、共同作業
のための規定が設けられており、十分な有効性があります。 ◕
1.0 Zscaler – 同僚が行った変更に対して、管理者の間で可視性が不足しているため、設定ミス が発生し、セキュリティリスクや運用上の混乱につながる可能性があります。同時実行環
境での効率的なチームワークをサポートするためには、機能強化が必要です。 ◔
キーポイント
4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全に準拠 ほぼ準拠 やや準拠 不十分 サポートなし
ゼロトラストプラットフォームの評価 13 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
5.3 クラウド・サービスプロバイダーの統合
説明 - このユースケースでは、システムチームがリストにした特定の IPアドレスによって識別
されるデータベースサーバーへのアクセスを許可するための管理制御を可能にする機能に焦点
を当てています。EC2 環境内のアセットとしてタグ付けされたこれらのサーバーには、頻繁な
変更の中でシームレスなアクセスを確保するために、動的ポリシー更新が必要です。MIS チー
ムは、クラウドでホストされているデータベースサーバーのリストを継続的に更新しており、
これらのリソースへの中断のないアクセスを促進しています。
影響 - このユースケースは、データベースサーバーが定期的に更新および追加される AWSなど
のクラウド環境内には俊敏なポリシー管理が必要であることを強調しています。このようなポ
リシー管理があることで、新しいデータベースサーバーインスタンスが導入されるたびに手動
でポリシーを調整する必要がなくなり、ポリシー更新のオートメーション、アプリケーション
の一貫性、管理の効率化が得られます。
評価手順 - このプロセスでは、ゼロトラストプラットフォームベンダーのインターフェースに
ログインし、ナビゲートします。構成上の課題は、クラウドベースのタグ付きリソースをセキ
ュリティ・ポリシーでネイティブに使用できるように組み込める機能の有無にあります。
クラウドから直接インポートできない場合は、まずにタグオブジェクトを手動で作成すると
("use=prod-dataserver")、新しいルールが作成されます。名前:"Allow database servers" ソ
ース:Production Web Servers (ローカルオブジェクト)。送信先:AWS tag "use=prod-
dataserver"に基づくオブジェクト。サービス/アプリケーション:SQL。アクション:allow。
ゼロトラストプラットフォームの評価 14 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
観察と評価 – クラウド・サービスプロバイダーの統合のユースケース
ユースケース 3
クラウド・サービスプロバイダーの統合 - MISチームは、クラウド内の絶えず変化する企業データベ
ースサーバーのリストを管理する作業を任されており、動的なアクセス権限が必要です。
3.6 チェック・ポイント – 統合では、最小限の権限を提供しています。このアプローチによ
り、効率が向上するだけでなく、設定ミスのリスクも大幅に軽減されます。最小限の権限
を要求することで、統合でテスト対象システム(SUT)にクラウド環境全体へのアクセス
を許可する必要がなくなり、アクセスを必要な領域のみに厳密に制限できます。このター
ゲットを絞ったアクセス戦略により、セキュリティ侵害が発生した場合の潜在的な影響、
つまり影響を受ける範囲を効果的に最小限に抑えることができます。 ⬤
3.0 Cisco – 最小限の権限が組み込まれていないため、管理者はクラウドオブジェクトをルー
ルベースに組み込むための追加の手順を踏む必要があります。このプロセスでは、ルール
を確立する前に特定の一致条件を持つ内部オブジェクトを作成するため、複雑さと設定ミ
スが発生する可能性が増えます。このような課題はありますが、総合的な有効性は依然と
して優れたものです。 ◕
2.5 Fortinet – Cisco と同様に、Fortinet には最小限の権限が組み込まれていないため、管理者
はルールベースにクラウドオブジェクトを追加するための追加の手順を実行する必要があ
ります。このプロセスには、一致する条件を持つ内部オブジェクトの作成が含まれるた
め、ルールの作成が複雑になり、設定ミスのリスクが高まります。Fortinet の有効性は注
目に値するものですが、プロセスにはさらに簡素化する余地があります。 ◕
3.3 Palo Alto Networks – 最小限のアクセス許可が組み込まれていますが、一致条件を持つ内 部オブジェクトの作成など、クラウドオブジェクトをルールベースに追加するための追加
の手順も必要になります。この複雑さは、設定ミスにつながる可能性があります。 ◕
1.5 Zscaler – AWSタグをインポートする機能は、AWSリソースからインターネットへのアク セスルールの作成のみに限定されています。この設定ミスの可能性により、総合的な有効
性が標準以下となっています。 ◑
キーポイント
4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全に準拠 ほぼ準拠 やや準拠 不十分 サポートなし
ゼロトラストプラットフォームの評価 15 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
5.4 委任管理
説明 - このユースケースでは、支店の管理者が特定のルール (ルール 7から 10など)を編集で
きるようにして、残りのルールには読み取り専用アクセス権を持たすなどして、定義された範
囲内でローカライズされたアクセス制御と URL Filtering ポリシーを管理できるようにします。
これは、中央管理によって設定されたガードレール内で、ローカル管理者が所属する支店のポ
リシーの管理、ログへのアクセス、トラブルシューティングを行えるようにすることを目的と
しています。目的は、一部の管理責任を分散化することで、支店の管理者が中央のセキュリテ
ィ管理者によって確立されたセキュリティプロトコルに影響を与えることなく、特定のニーズ
に合わせて URL Filteringポリシーを調整できるようにすることです。
影響 - このユースケースの主な目標は、支店管理者にローカル URL Filteringポリシーに対する
自律性を付与することで、中央セキュリティ管理者の作業負荷を軽減することです。このアプ
ローチにより、全体的なセキュリティフレームワークの整合性を損なうことなく、その支店に
固有のニーズにも、より効率的に対処できるようになります。これにより、支店レベルでより
即応性の高い柔軟なセキュリティ体制が可能になり、一貫性のあるセキュアな環境を維持しな
がら、地域の課題にも適応できる組織の能力が強化されます。
評価手順 - このプロセスでは、各プラットフォームが委任された管理機能をどのようにサポー
トしているかを評価するために、インターフェースにアクセスします。評価では、支店管理者
が URL Filtering ポリシーを独立して管理および変更することができるかどうかに焦点を当てて
おり、これには完全構成の表示や権限内での変更の適用が含まれます。支店管理者がシステム
全体の設定を変更したり、中央のセキュリティポリシー(特に危険なサイトのブロックに関連
するポリシー)を上書きしたりすることがないように制限することが重要です。セキュリティ
や監視を損なうことなく、これらの分離された責任を促進するため各プラットフォームの有効
性を検討しています。
ゼロトラストプラットフォームの評価 16 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
観察と評価 – 委任管理のユースケース
ユースケース 4
委任管理 - 運用を効率化し、中央のセキュリティ管理者が負担する責任を軽減するためには、支店管
理者が URL Filtering ポリシーを管理できるようにすることが望ましくなります。この権限付与は、主
要なセキュリティ管理者によって設定された包括的なセキュリティポリシーを上書きするリスクなし
に行われる必要があります。
3.5 チェック・ポイント – わかりやすい構成プロセスで、サブドメインとサブポリシーを作成
して、ローカル管理者が上書きできない明確な境界となる「ガードレール」を確立するこ
とができます。ローカル管理者は、すべての設定を表示できますが、特定の責任領域のみ
を変更できるように制限されています。そのシンプルさと使いやすさも相まって、システ
ムの全体的な有効性は高い評価となりました。 ⬤
1.5 Cisco - サブドメインとサブポリシーを通してガードレールを作成することができますが、
設定プロセスは特に複雑で、接続上の問題が発生するリスクがあります。このアプローチ
は、支店にローカルゲートウェイが存在する場合にのみ実行可能なものであり、ローカル
管理者がガードレールを変更する能力を制限する一方で、ドメイン内の URL Filtering 以外
のルールを確認して調整する権限が付与されています。構成をシンプルにして向上させる
必要があります。 ◑
2.5 Fortinet - 複雑な構成上の課題があり、ローカル管理者にガードレールを確立する機能があ りません。このため、ローカル管理者は URL ポリシー全てを変更することができるため、
ゲートウェイの異なる部分にアクセスするために個別のログインとユーザーが必要とな
り、設定ミスが発生する可能性があります。構成の管理性を向上させる必要があります。 ◕
2.8 Palo Alto Networks - 構成プロセスが面倒で嫌になるという意見がありました。これは主
に、デフォルトの読み取り専用権限設定が欠如していることが原因です。ローカル管理者
向けの効果的なガードレールを作成することができず、ローカル管理者は、すべての URL
Filtering 構成を変更することができます。設定ミスのリスクは低いですが、繰り返し作業が
多いため、全体的な有効性が損なわれています。 ◕
1.0 Zscaler - 同じく、支店管理者が URL Filteringポリシーの管理のみをできるように制限する
機能が提供していません。支店管理者には、クラウドアプリ、ファイルタイプ、モバイル
アクセス制御などのポリシーを含めた、広範な設定を制御できる権限が付与されていま
す。ブランチ管理者がメインの管理ポリシーを上書きするのを防ぐ機能はありますが、新
しいポリシーを設定する必要があります。 ◔
キーポイント
4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全に準拠 ほぼ準拠 やや準拠 不十分 サポートなし
ゼロトラストプラットフォームの評価 17 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
5.5 不正なウェブサイトに対する保護
説明 - このユースケースでは、ワークステーションを乗っ取り、その後組織に侵入する能力の
ある悪意のあるサイトにユーザーがアクセスします。目的は、この種の攻撃から保護すること
です。
影響 - この評価では、Web ベースの攻撃を防ぐためのベストプラクティスの構成の使いやすさ
の評価と、その防止における SUTの有効性を確認することの両方に焦点を当てています。
評価手順 - この手順では、評価対象の製品のインターフェースにログインしてアクセスします。
この評価では、ベンダーが推奨するベストプラクティスを使用して管理者として脅威保護ポリ
シーを作成し、悪意のある Web サイトにアクセスしようとするユーザーをシミュレートするこ
とで、各ベンダーのインターフェースの使いやすさと有効性を評価しています。このために、
悪意のある JavaScript(JS)を含むHTMLや悪意のあるコンテンツが埋め込まれた PDFファイ
ルを含む Webページにユーザーを誘導し、ポリシーの冗長性と有効性をテストしています。
この包括的な評価では、ゼロデイランサムウェアファイルの実行を阻止し組織のセキュリティ
を強化するソリューションとして、最もユーザーが使いやすく効率的なソリューションを提供
しているベンダーを特定することを目的としています。このテストでは、悪意のある HTML フ
ァイルが 66%、悪意のある PDF ファイルが 33%の割合で組み合わせたトラフィックを使用し
ました。
ゼロトラストプラットフォームの評価 18 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
観察と評価 – 悪意のある Webサイト保護のユースケース
ユースケース 5
悪意のある Web サイトからの保護 - ユーザーが誤ってゼロデイランサムウェア攻撃をトリガーした場
合、組織は数百万ドルの損害を被ることを考えれば、こういったインシデントの発生を防ぐ必要があ
ることは明白です。このテストでは、悪意のあるHTMLファイル 66%と悪意のあるPDFファイル 33%
を組み合わせたトラフィックを使用しました。
3.6 チェック・ポイント – インターフェースはユーザーが使いやすいもので、堅牢なポリシー を確立するための調整も最小限で済みます。設定ミスの可能性が低いのもあり、全体的な
有効性が高く評価されました。
チェック・ポイントでは、悪意のある HTMLと PDF の合計ブロック率は 100%でした。 ⬤
1.5
Cisco – 多数のメニューと設定ページを備えた複雑な構造のため、インターフェースのナビ
ゲートは困難でした。この複雑さは、偶発的な失敗のリスクを高めるものであるため、全
体的な有効性の評価が低くなりました。
シスコでは、悪意のある HTMLと PDF の合計ブロック率は 36%でした。
このテストでは、悪意のある HTML ファイルをブロックするために Cisco ファイアウォー
ルを設定することができませんでしたが、このテストのPDFコンポーネントでは、Ciscoは
97%のブロック率を達成ています。この問題については、現在 Ciscoと調査中です。 ◑
1.3 Fortinet – 管理インターフェースは簡単ですが、ポリシーを作成するためにはいくつかのメ ニューをナビゲートする必要があるため、エラーが発生する可能性があります。
Fortinetでは、悪意のある HTMLと PDFの合計ブロック率は 30%でした。 ◔
2.0 Palo Alto Networks - 多数のメニューやページがあるため、ユーザーはポリシーセットアッ ププロセスが複雑なインターフェースに戸惑うかもしれません。この複雑さにより、シス
テムの全体的な有効性が損われています。
Palo Alto Networks では、悪意のある HTMLと PDF の合計ブロック率は 32.5%でした。 ◑
2.5 Zscaler – インターフェースはユーザーが使いやすいものですが、ポリシー管理には追加の 手順が必要であり、エラーが発生する可能性があります。それにもかかわらず、全体的な
有効性では許容レベルを維持しています。
Zscalerでは、悪意のある HTMLと PDFの合計ブロック率は 80%でした。 ◕
キーポイント
4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全に準拠 ほぼ準拠 やや準拠 不十分 サポートなし
ゼロトラストプラットフォームの評価 19 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
5.6 フィッシング攻撃からの保護
説明 - フィッシング Webサイトは、組織のセキュリティに重大な脅威をもたらします。このユ
ースケースでは、管理者が生成したルールを利用してフィッシングサイトへのアクセスをブロ
ックするとともに、フィッシングの試みを認識して回避するためのユーザー向けの教育対策を
実装することで、このような脅威から組織を保護するプロアクティブなアプローチについて詳
しく見ていきます。
影響 - このユースケースの主な目標は、さまざまなベンダーが提供するインターフェースの使
いやすさとナビゲーション効率を評価することです。さらに、各ベンダーの、管理者が制定し
たルールに基づいて、フィッシング Webサイトをブロックする有効性を評価することも目的と
しています。
評価手順 - 管理者が、ゼロトラストプラットフォームベンダーのインターフェイスにログイン
し、プラットフォームをナビゲートします。その後、フィッシング Webサイトのブロック専用
に設計されたルールを作成します。ルールの実装後、ユーザーが有害なサイトにアクセスしよ
うとする試みはすべてブロックされ、ユーザーはフィッシングの危険性について教育されます。
これらの保護対策の実装のしやすさと、フィッシング Webサイトへのアクセスを効果的にブロ
ックする成功率について、各ベンダーを評価しています。
ゼロトラストプラットフォームの評価 20 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
観察と評価 – フィッシング対策のユースケース
ユースケース 6
フィッシング Protection - フィッシングサイトを介して行われるゼロデイ攻撃に合わせて、
openfish.comや phishunt.ioからの実際のフィッシングURLを使用して、ネットワークを保護する能力
を評価しました。
以下に示すスコアは、ユーザーと管理者のエクスペリエンス (UX) と総合的なセキュリティの有効性の
平均評価です。
3.6 チェック・ポイント – インターフェースは非常にユーザーが使いやすいもので、ポリシー
を効果的に構成するために必要な設定は最小限でした。満点には届きませんでしたが、設
定ミスの可能性は低く、フィッシングの試みをブロックする高い総合的な有効性が確保さ
れています。
チェック・ポイントでは、フィッシング URLの合計ブロック率は 100%でした。 ⬤
N/A
Cisco – GUIは簡単ですが、ポリシーの設定にはいくつかの設定が必要です。これによる設
定ミスのリスクは比較的低めですが、有効性の結果には一貫性がありませんでした。
今回のテストでは、openphish.com と phishunt.io の両方を使用したテスト結果は 53%とな
りました。しかし、2023 年 9 月に openphish.com を使用して当社が実施した独自のテスト
では、99%の有効性が見られました。この権については、現在再評価中です。今回の評価
では、Cisco にペナルティを課すのは不公平であるため、このスコア結果は削除していま
す。 ◑
3.2 Fortinet – GUIの操作は簡単で、少しの設定でポリシーを確立することができました。イン
ターフェースがシンプルなことから、設定ミスのリスクが大幅に軽減されたため、総合的
な有効性は高くなりました。
Fortinetでは、フィッシング URL の合計ブロック率は 95.86%でした。 ◕
3 Palo Alto Networks – GUI はユーザーが使いやすいものですが、ポリシーの作成にはより
多くの手順が必要です。注目すべき欠点は、ブロックメッセージがないことで、一般的な
ブラウザエラーに置き換えられるため、ユーザーエクスペリエンスが低下する可能性があ
ります。それにもかかわらず、設定ミスのリスクは低く、総合的な有効性は許容できるレ
ベルとなりました。
Palo Alto Networks では、フィッシング URLの合計ブロック率は 96.55%でした。 ◕
3.3 Zscaler – GUI は、ナビゲーションの容易さと合理化されたポリシー構成という点で際立っ ています。設定ミスのリスクは最小限に抑えられているものの発生する可能性があります
が、フィッシング攻撃からの保護において総合的に高い有効性となりました。
Zscalerでは、フィッシング URL の合計ブロック率は 97.24%でした。 ◕
キーポイント
4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全に準拠 ほぼ準拠 やや準拠 不十分 サポートなし
ゼロトラストプラットフォームの評価 21 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
5.7 IPS 例外
説明 - このユースケースでは、正当なユーザ・アクティビティが侵入防御システム(IPS)によ
って誤ってブロックされ、誤検知として識別されます。管理者にとっての課題は、ブロッキン
グログを迅速に特定し、以前にブロックされたトラフィックを許可する例外を設定することで
す。
影響 - 管理者は、日常的な責任の一環として頻繁に、トラブルシューティングやユーザーから
の問い合わせへの対応に追われています。このシナリオでは、ユーザーにとって使いやすいセ
キュリティログ機能と例外の作成が容易な機能の重要性、そしてセキュリティプロトコルを管
理するための管理ツールの効率性を重視しています。
評価手順 - この評価では、さまざまなセキュリティベンダーのインターフェースにログインし、
ナビゲートします。このプロセスは、ブロックメッセージが表示されたユーザーが、ヘルプデ
スクに連絡するところから開始します。これを受け、管理者には誤検知をトリガーした特定の
保護ルールに対して例外を作成し、ユーザーの正当なアクティビティが妨げられないようにす
る作業が発生します。
ゼロトラストプラットフォームの評価 22 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
観察と評価 – IPS例外のユースケース
ユースケース 7
IPS の例外 - ユーザーの正当なアクティビティが誤検出として IPSによって誤ってブロックされている
この状況では、この問題を容易に管理して修正できることが運用効率を維持するために不可欠です。
3.5 チェック・ポイント – インターフェースはユーザーが使いやすいもので、保護ポリシーを 確立するための調整も最小限で済みます。簡単なに使えるデザインであるため設定ミスの
リスクが低いのもあり、全体的な有効性が高く評価されました。 ⬤
2.3 Cisco – GUIはアクセスしやすいものですが、保護ポリシーの設定にはある程度の手間がか
かります。設定ミスのリスクが顕著にあります。 ◑
3.5 Fortinet – このタスクの範囲では、GUIは直感的で使いやすく、最小限の設定で済む仕様に より保護ポリシーの設定も手間がかからないものでした。このシンプルさにより、エラー
の可能性が大幅に減少されることから、有効性が高く評価されました。 ⬤
2.8 Palo Alto Networks - GUI は単純ですが、保護ポリシーの設定にはいくつかの手順を踏む必 要がありました。この複雑さは設定ミスの可能性を生じさせるものであるため、全体的な
有効性スコアは中程度となりました。 ◕
2.5 Zscaler – インターフェースはユーザーが使いやすいものですが、保護ポリシーの作成には やや手間がかかりました。設定ミスのリスクは中程度ですが、それにもかかわらず、全体
的な有効性は依然として優れた結果となりました。 ◕
キーポイント
4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全に準拠 ほぼ準拠 やや準拠 不十分 サポートなし
ゼロトラストプラットフォームの評価 23 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
5.8 電子メール保護
説明 - このユースケースでは、攻撃の一般的なベクトルとなる、電子メールを介したフィッシ
ングの試みからユーザーを保護することに焦点を当てています。フィッシング攻撃を防止する
ためのメールセキュリティソリューションの有効性と使いやすさを評価することが目的です。
このテストでは、フィッシングリンクが QR コードにエンコードされている新しいタイプの攻
撃であるクイッシング(QR コード詐欺)についても取り上げています。ユーザーは、統計的
に保護が弱いとされる携帯電話から、このコードをスキャンする傾向にあり、資格情報の盗難
や侵害につながる可能性があります。
影響 - メールベースのフィッシングは広く浸透している狡猾な攻撃方法です。セットアップの
容易さ、セキュリティ対策の堅牢性、およびユーザーが誤ってフィッシングとしてマークされ
た(誤検知)電子メールを回復できるシンプルさを評価することは非常に重要です。
評価手順 - 主要ベンダーから提供されるさまざまなセキュリティソリューションの管理インタ
ーフェースにアクセスします。管理者は、フィッシングメールを効果的に検出してブロックで
きるように、これらのソリューションを構成するタスクを担います。
フィッシングリンクが含まれるメールが送信されます。セキュリティソリューションは、管理
者が設定したルールに従ってこのメールを自動的にブロックし、意図した標的に到達するのを
防ぐ必要があります。
その後、フィッシングリンクを QR コードへと変換し、新しいメールに埋め込んだ後再度送信
します。セキュリティシステムは、このメールも一貫してブロックし、さまざまな形でのフィ
ッシングの試みを阻止する能力を実証する必要があります。
このテストでは、セキュリティソリューションの使いやすさ、特にフィッシングの脅威として
誤って識別された(誤検知)メールを、管理者の介入を必要とせずにユーザーが回復できるよ
うにする能力を評価します。この方法によって、厳格なセキュリティ対策と、効果的な電子メ
ール管理戦略に必要な柔軟性とのバランスを調査します。
ゼロトラストプラットフォームの評価 24 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
観察と評価 – 電子メール保護のユースケース
ユースケース 8
電子メール保護 - 電子メールを介したフィッシング攻撃からユーザーを保護するために、さまざまな
ベンダーを包括的に評価することで、それぞれの保護レベルと機能レベルを明白にします。
3.5 チェック・ポイント – 次世代ファイアウォール、電子メール、モバイル、エンドポイン
ト、SSEなど、複数の防御層で際立っており、クイッシング(QRコードフィッシング)攻
撃を阻止する独自の能力を備えています。AI を搭載したフィッシング防止機能「ゼロフィ
ッシング」は、設定ミスの可能性を最小限に抑えます。全体的な有効性の高さは、チェッ
ク・ポイントの複数のフロントをカバーする堅牢な保護を示しています。 ⬤
3.0 Cisco - 次世代ファイアウォール、電子メール、モバイル、エンドポイント、SSEをカバー
するさまざまなセキュリティ層を提供します。包括的な保護でありながらも、AI フィッシ
ング防止機能に欠けており、クイッシング攻撃をブロックすることはできません。このた
め、保護されていないデバイスでQRコードをスキャンするユーザーにリスクが生じ、資格
情報の漏洩につながる可能性があります。 ◕
3.0 Fortinet – Ciscoのセキュリティ層に酷似していますが、AIフィッシング防止機能を欠いて おり、クイッシング攻撃に対して同じ脆弱性があります。この脆弱性は、潜在的な資格情
報の盗難からモバイルデバイスを保護することの重要性を強調しています。設定ミスの可
能性は低く信頼性が高いものの、完全な防御力には欠けていることを示しています。 ◕
2.5 Palo Alto Networks – 次世代ファイアウォール、モバイル、エンドポイント、SSEなどに
対する幅広い範囲に保護を提供し、AI フィッシング防止機能によって強化されています
が、クイッシング攻撃のブロックには不十分で、ユーザーはモバイルスキャンによる資格
情報漏洩のリスクにさらされています。設定ミスのリスクは低いものの、この不完全なフ
ィッシング防御力が全体的な有効性に反映された結果となりました。 ◕
2.0 Zscaler – AIフィッシング防止機能はなく、単一の防御層に依存しているため、保護されて いないデバイスでQRコードをスキャンするユーザーは認証情報の漏洩に直面する可能性が
あるという脆弱性があります。設定ミスの可能性も見られ、全体的な有効性は妥当なもの
ですが、フィッシング防御メカニズムを強化することの必要性が示されています。 ◑
キーポイント
4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全に準拠 ほぼ準拠 やや準拠 不十分 サポートなし
ゼロトラストプラットフォームの評価 25 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
5.9 クライアントレス ZTNA
説明 - このユースケースは、リモートユーザーが自身のデバイスを使用して(BYOD)企業リ
ソースに安全にアクセスできるようにするためのものです。最初に、ユーザーがオフィスから
Web ブラウザーを使用して内部サーバーにアクセスすると、管理者はオンプレミスのゲートウ
ェイにポリシーを設定して、このサーバーにWebへのアクセスを許可し、ユーザーが本番 FTP
サーバーにナビゲートできるようにします。ユーザーが自宅で作業するなどのリモートワーク
のシナリオでは、管理者はセキュリティを損なうことなく、ユーザーのパーソナルコンピュー
ターからのアクセスを有効にする必要があります。アクセスは、ユーザーの ID、ユーザーの場
所、ブラウザの種類など、特定の条件が満たされた場合にのみ許可されます。その後、ユーザ
ーはブラウザから SASE ポータルにログインし、オフィスからアクセスするときと同じサーバ
ーにアクセスします。
影響 - リモートワークへの移行により、あらゆる場所やデバイスから企業資産に柔軟かつ安全
にアクセスできることの必要性が浮き彫りになりました。このユースケースでは、リモート従
業員およびサードパーティの請負業者の生産性を実現すると同時に、機密性の高い企業情報を
保護するための厳格なセキュリティ対策を維持するという重要なバランスについて確認します。
評価手順 - 管理者は、評価対象となる製品のインターフェースにログインし、ナビゲートしま
す。このプロセスは、管理者がオンプレミスのゲートウェイで内部サーバーへのアクセスを許
可するポリシーを作成することから始まります。その後、ユーザーはブラウザを介してこの内
部サーバーにアクセスできるようになります。個人のデバイスや管理されていないデバイスか
らのリモートアクセスに対応するため、管理者は SASE プラットフォーム上で内部サーバーへ
の接続を可能にするポリシーを確立し、ポスチャチェックに基づく厳格なアクセス制御を組み
込みます。このチェックでは、ユーザーの場所、アクセスの日時、オペレーティングシステム
の種類とバージョン、および使用されたブラウザの種類が検証されます。最終的に、ユーザー
は個人のデバイスを使用して内部サーバーに接続できるようになり、物理的な場所に関係なく、
企業リソースへの安全でシームレスなアクセスを確保することができます。
ゼロトラストプラットフォームの評価 26 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
観察と評価 – クライアントレス ZTNAのユースケース
ユースケース 9
クライアントレス ZTNA - 管理されていないデバイスからの企業リソースへのセキュアなリモートアク
セスを可能にします。
3.5 チェック・ポイント – 管理者は、クライアントレスユーザーのポスチャプロファイルを効 率的に作成し、必要なすべての基準を設定することができます。ユーザーポータルには、
アクセス可能なアプリケーションの概要が明確に示され、設定ミスのリスクが最小限に抑
えられていることから、全体的な有効性評価が高くなりました。 ⬤
2.8 Cisco – クライアントレスユーザ用のポスチャプロファイルを作成することは可能ですが、 多少の困難さがあります。日付と時刻を除くすべての必須条件を構成できます。ユーザーポ
ータルがないため、ユーザーはアプリケーションのアクセスリンクを手動で追跡する必要が
あります。こうした点はありますが、設定ミスが発生する可能性はほとんどありません。 ◕
0.0 Fortinet – 現在、Fortinet は、クライアントレスユーザー向けの内部アプリケーションへの
セキュアでプライベートなアクセスをサポートしていません。 ○
2.4 Palo Alto Networks – 管理者がタスク要件を満たし、クライアントレスユーザーに必要な 基準を設定するには課題がいくつかありますが、ユーザーポータルには、許可されている
アプリケーションが明確に表示されます。設定ミスの可能性は高くなっています。 ◑
1.8 Zscaler – クライアントレスユーザー向けのアクセスポリシールール、特にプラットフォー ム(OS)と国の条件に関するルールの設定に対して制限があります。これらの条件を追加
すると、アプリケーションがユーザーポータルに表示されなくなる可能性があります。タ
スクの履行と条件の設定に課題があるため、設定ミスの可能性は高くなります。 ◑
キーポイント
4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全に準拠 ほぼ準拠 やや準拠 不十分 サポートなし
ゼロトラストプラットフォームの評価 27 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
5.10 リモートユーザーのブラウザ体験
説明 - このユースケースでは、管理者が SSLインスペクションと脅威対策を実装して Webトラ
フィックを監視および保護するプロセスの概要を確認します。次に、ユーザーは SharePoint か
らさまざまなタイプとサイズのファイルをダウンロードし、その際にインターネット速度テス
トツールを利用して接続の整合性と速度を評価します。このテストの実施は、セキュア接続の
パフォーマンスと信頼性を評価する上で重要です。
影響 - 現代の組織にとってリモートワークの重要性が高まっている中、業務の継続のためには
信頼性とスピードは譲れない要件です。このユースケースの主な目的は、リモート従業員が地
理的な場所がどこであれ、効率的かつセキュアにタスクを実行できるようにすることです。
評価手順 - 評価では、主要ベンダーのセキュリティソリューションを操作します。この手順で
は、まず管理者が SSLインスペクションを設定し、Webトラフィック用の脅威対策ディレクテ
ィブを設定することから始まります。その後、ユーザーは SharePoint からさまざまなタイプと
サイズのファイルをダウンロードして、構成されたルールに対する実践テストを開始します。
さらにユーザーはインターネット速度テストツールを使用して接続の安定性と速度も検証し、
リモートワークシナリオでのセキュリティ対策の有効性を確認します。
ゼロトラストプラットフォームの評価 28 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
観察と評価 – リモートユーザーのブラウジングエクスペリエンスのユースケース
ユースケース 10
リモートユーザーのブラウジングエクスペリエンス - リモートワークの速度とセキュリティの向上
3.7 チェック・ポイント – スプリットトンネリング構成を通してデバイス上のインターネット
保護を有効にし、SSL インスペクションと脅威対策をデフォルトで有効化することで、リ
モートワークエクスペリエンスが能率化されています。このアプローチにより、直接的な
インターネット接続などの優れたユーザーエクスペリエンスが保証され、設定ミスのリス
クを最小限に抑えながら、より迅速でスムーズなオンライン操作が可能になります。チェ
ック・ポイントのソリューションのシンプルさと効率性は注目に値し、セキュアな高速リ
モートアクセスを確保するための簡単かつわかりやすい選択肢となっています。 ⬤
3.5 Cisco – 管理者は事前定義されたルールとセットアップを組み込んだセキュアなプライベー
トアクセスポリシーを確立することができ、スムーズにリモートワークのセットアップを
行うことができます。ユーザーにとって使いやすいインターフェースで、設定ミスの可能
性を大幅に減らし、シンプルで直感的なエクスペリエンスが得られます。Cisco はそのシン
プルなデザインで際立っており、リモートワークをセキュアかつ簡単に管理できます。た
だし、SUTをリモートブラウジング向けに構成する際には、余分な手間がかかりました。 ⬤
1.5 Fortinet – Fortinet のアプローチでは、管理者はインターネットアクセスのポリシーを実装
し、高度な脅威保護設定を使用してエンドポイントプロファイルを構成する必要がありま
す。さらに、クラウド PoP(Point of Present)ルーティングを採用しているため、ユーザ
ーが得られるパフォーマンスが最適ではない可能性があります。追加の設定手順が発生す
ることから、設定ミスの可能性が高くなるため、全体的な有効性に対する評価は、可もな
く不可もないものとなりました。 ◑
2.8 Palo Alto Networks – Palo Alto Networks を使用する管理者は、すべての Webトラフィッ
クを検査するための復号化ポリシーを作成し、新しいプロファイルグループを作成して、
ユーザーが正当なファイルをダウンロードできるようにするため、デフォルトのファイル
ブロッキングプロファイルを除外する必要があります。また、脅威対策のポリシーも適用
する必要があります。クラウド PoP を経由する他のソリューションと同様に、ユーザーエ
クスペリエンスが低下する可能性があります。必要な設定が複雑になると、設定ミスのリ
スクも高まるため、プラットフォームの全体的な有効性が損なわれる可能性があります。 ◕
2.0 Zscaler – 管理者は、すべてのWebトラフィックを検査するルールと、特定のファイルタイ
プをスキャンするための追加のサンドボックスルールを作成する必要があります。Office
365 トラフィックの包括的なスキャンを有効にするためには、デフォルト設定を無効にする
必要があります。クラウド PoP を介したトラフィックのルーティングにより、ユーザーエ
クスペリエンスが低下する可能性があります。これらの点から、Zscaler プラットフォーム
の全体的な有効性は、特に高いパフォーマンス基準が求められるシナリオでは、理想には
達しない可能性があります。 ◑
キーポイント
4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 完全に準拠 ほぼ準拠 やや準拠 不十分 サポートなし
ゼロトラストプラットフォームの評価 29 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
6.0 Miercom について
Miercom は、主要な業界誌やその他の出版物に対して、何百種類ものネットワーク製品分析を
発表しています。Miercom は、大手独立系製品テストセンターとして、揺るぎない評判を有し
ています。
Miercom が提供するプライベートテストサービスには、競合製品の分析や個々の製品の評価な
どが含まれます。Miercom は、Certified Interoperable™、Certified Reliable™、Certified
Secure™、Certified Green™など、包括的にカバーする認証プログラムとテストプログラムを
提供しています。また、製品の使いやすさとパフォーマンスを評価するプログラムであり、業
界で最も徹底的で信頼性の高い評価プログラムである「Performance Verified™プログラム」に
基づいて製品を評価することもできます。
7.0 本レポートの使用
本レポートに含まれるデータの正確性を確保するためにあらゆる努力を払っていますが、エラ
ーや見落としが生じる可能性があります。本レポートに記載されている情報には、さまざまな
テストツールに依存しているもおもあり、その精度は当社の管理範囲を超えています。さらに、
本書は、Miercom が合理的に検証はしているものの、100%の確実性で検証できる範囲を超え
ている、ベンダーの特定の表現に依存しています。
本書は、Miercom が「現状のまま」提供するものであり、明示的または黙示的を問わず、いか
なる保証、表明、または約束も行っていません。本レポートに含まれる情報の正確性、完全性、
有用性、または適合性について、Miercom は直接的または間接的かを問わず、いかなる法的責
任も負いません。
本書で使用されている商標はすべて、それぞれの所有者が所有しています。読者は、当社のも
のではない活動、製品、またはサービスに関連して、または混乱や誤解を招く、または欺瞞的
な方法で、または当社または当社の情報、プロジェクトまたは開発を誹謗中傷するような方法
で、読者自身の商標の全部または一部として使用しないことに同意するものとします。
Miercomでは公正なテストポリシーを設けており、評価対象となったベンダーは、本書に記載
されている結果に不一致がある場合には Miercomの利用規約に従ってこれらの結果に異議を唱
えたり、再テストしたりすることができます。
Miercomはこの評価をするにあたり製品を受け取っておらず、また、ベンダーのエンドユーザ
ーライセンス契約(EULA)や、その他の出版、製品評価、編集作業、または製品レビューを
公開する自由を制限するような過度に制限的な契約にも同意していません。当社は、お客様が
十分な情報を得た上で購入の意思決定を行えるよう、正確で客観的な情報を提供することを信
条としています。
ゼロトラストプラットフォームの評価 30 DR240228G
Copyright ©2024 Miercom 2024年 3月 21日
本レポートをダウンロード、配布、または何らかの方法で使用することにより、Miercom の利
用規約に同意されたものとします。Miercom のご利用規約の完全開示については、
https://miercom.com/touをご覧ください。
© 2024 Miercom.無断転載を禁じます。この出版物のいかなる部分も、著者から書面による明示的な同意を得ることなく、複製、コピー、検索システ
ムへの保存、または送信することはできません。詳細については、reviews@miercom.comまでメールでお問い合わせください。
https://protect.checkpoint.com/v2/___https:/miercom.com/tou___.YzJlOmNwYWxsOmM6bzo2YzEzZmYwYTlhODkzYjBjMzIxY2IzMThiMjBmMWEwMDo2OmY4ZjQ6NGVkZDhmNDQ3NjEwNjNjM2ZmY2FmNDIwYzNmZWY3MzZiYzVkNmMxYzRhZDdlOWM2NjE5ODZhMDllMTdmODkwYTpwOkY https://protect.checkpoint.com/v2/___https:/miercom.com/tou___.YzJlOmNwYWxsOmM6bzo2YzEzZmYwYTlhODkzYjBjMzIxY2IzMThiMjBmMWEwMDo2OmY4ZjQ6NGVkZDhmNDQ3NjEwNjNjM2ZmY2FmNDIwYzNmZWY3MzZiYzVkNmMxYzRhZDdlOWM2NjE5ODZhMDllMTdmODkwYTpwOkY https://protect.checkpoint.com/v2/___https:/miercom.com/tou___.YzJlOmNwYWxsOmM6bzo2YzEzZmYwYTlhODkzYjBjMzIxY2IzMThiMjBmMWEwMDo2OmY4ZjQ6NGVkZDhmNDQ3NjEwNjNjM2ZmY2FmNDIwYzNmZWY3MzZiYzVkNmMxYzRhZDdlOWM2NjE5ODZhMDllMTdmODkwYTpwOkY