B BROCENT

通信キャリアのルーターでは足りなかった:香港製造業者のマネージドファイアウォール導入

香港発の複合シナリオ。ある軽工業製造業SMEは長年、通信キャリアが回線と一緒に貸与したルーターをそのまま使い続けていたが、定例のセキュリティレビューで、そこに本当の意味でのファイアウォールポリシーが一切存在しないことが判明した——工場出荷時のデフォルト設定のまま、しかもそのネットワークにはオフィスPCだけでなく生産ラインの機器までもが同居していた。エンタープライズ向けの製品でも、通信キャリアのルーターでもなく、SME規模に見合ったマネージド次世代ファイアウォールがなぜこのギャップを埋めたのか、そしてマネージドITプランに組み込まれると実際にどうなるのか。

ネットワークスイッチパネルに接続されたイーサネットケーブルのクローズアップ。香港の製造業者のインターネット接続の背後にあるファイアウォールとネットワーク境界を象徴している
要約: 香港の軽工業製造業SMEは長年、通信キャリアが回線と一緒に無償で貸与したルーターをそのまま使い続けていた。定例のセキュリティレビューで判明したのは、そこに本当の意味でのファイアウォールポリシーが一切存在しないという事実だった——誰も触れたことのない工場出荷時のデフォルト設定のまま、しかもそのネットワークにはいつの間にか、オフィスPCだけでなく生産ラインの機器までもが同居していた。企業規模ではなく大企業向けに設計・価格設定された製品ではなく、SME規模に見合った価格とスコープを持つマネージド次世代ファイアウォールへの移行が、このギャップを埋めた。

誰も気に留めなかったうちに育っていたネットワーク

観塘や葵涌の工業ビル、あるいは香港域外のサテライト拠点で50〜90名規模の事業を営む、多くの香港の軽工業製造業SMEは、もともと複雑なネットワークを構築しようとしていたわけではない。それは自然な形で「育って」しまったものだ。最初は管理部門・営業・経理のための数台のオフィスPC。次に生産ラインに設置されたネットワーク接続のラベルプリンター。続いて在庫システムに連動したバーコードスキャナー。荷積みエリアに設置されたIPカメラ。そしてある日、現場の誰かが「ファームウェアの更新のために、ちょっとインターネットに繋ぐだけだから」と言ってつないだCNCコントローラーやPLC。これらはどれもプロジェクトとして計画されたものではなく、その時すでにそこにあったネットワーク機器に、もっともらしい小さな要望が次々とつながれていっただけのことだ。

そして、こうした企業の多くにおいて「すでにそこにあった機器」とは、インターネット回線の開通時に通信キャリアが渡したそのままのルーターである。トラフィックをルーティングし、ログイン画面には工場出荷時のままのパスワードが設定されていて、オフィス内の半数はその存在すら知らない。設置業者が帰ったその日以来、一度も開かれることも、監査されることも、再設定されることもなかった。誰もそれを「決定すべき対象」として捉えていなかった——それはただ「インターネット回線に付いてきた箱」にすぎなかった。

これが香港の中小製造業の相当数にとっての出発点であり、なぜこの業種・この規模帯が特にリスクにさらされやすいのかは、はっきりさせておく価値がある。製造業のネットワークが純粋なオフィスネットワークと決定的に異なる点は、セキュリティ姿勢がまったく異なる2種類の機器を同じ物理ネットワーク上に混在させていることだ。オフィスPCはパッチが適用され、ウイルス対策ソフトが入り、数年ごとに更新される。一方、生産ライン機器——PLC、CNCコントローラー、古いWindowsベースの機械インターフェース、バーコード・ラベル印刷サーバー——は10年以上にわたって稼働し続けることが珍しくなく、ファームウェアが更新されることもほとんどない。更新すること自体が、止めることのできないラインのダウンタイムのリスクになるからだ。こうした機器は設計された当時、いかなる形であれインターネットに露出することなど想定されていなかった。オフィスと現場が、通信キャリア支給のルーターの背後で同じフラットなネットワークに同居しているとき、その前提は静かに崩れているのだが、何かがその問題を突きつけるまで、誰もそれに気づかない。

多くの企業にとって、その問題を突きつけるのはインシデントではなく、顧客であることが多い。海外ブランドの受託製造を行う香港の製造業者——特にEUや米国向け、あるいは独自のベンダーセキュリティ要件を持つサプライチェーンに組み込まれている企業——は、契約更新や新規契約の際にセキュリティアンケートへの記入を求められる機会が増えている。あるいはサイバー保険の更新の際、ブローカーから「実際にネットワークの境界を管理しているのは誰か」と問われることもある。あるいは着任1か月目の新しいIT責任者が現状を確認する中で、それまで誰も問わなかった質問を投げかける——実際のファイアウォールポリシーは何ですか、と。インターネット回線に無償で付いてきたルーターについて、正直な答えは大抵の場合「ポリシーなど存在しない」というものだ。

「これまで問題は起きたことがない」の実態

この規模で起こるシナリオは、驚くほど一貫している。ある香港の製造業者——オフィスと生産ラインが同じ工業ビル内にある、従業員60〜80名規模の企業としよう——は、インターネット回線が開通したときから、通信キャリア支給のルーターをそのまま使い続けている。それが何年前だったか、正確に覚えている者はいない。ルーターは動いている。ウェブページは表示される。注文は受注・出荷されている。ビル内の誰もが日常的に気にする観点から見れば、すべて問題なく見える。

しかし、その日常の視点では見えないものがある。オフィスネットワークと生産ラインの間にセグメンテーションは一切存在しない——ネットワークの観点から見れば、営業オフィスのノートPCとプレス機を制御するPLCは、同じサブネット上の「隣人」にすぎない。境界を実際にどのようなトラフィックが通過しているかへの可視性もない——見返す価値のあるログもなく、アラートもなく、現場の機器が本来通信するはずのないアドレスと通信を始めても、誰にも知らされることはない。誰も——IT担当者も、外部委託のITベンダーも、他の誰も——ルーターの管理画面に実際にログインし、どのようなルールが設定されているのか(そもそも設定されているのであれば)確認したことがない。多くの経営者が想像する以上によくあるのが、正直な答えが「工場出荷時のデフォルトのまま」、それだけというケースだ。

そして、この状態を本来あるべき期間よりも長く放置させてしまう、特有の誤解がある。それは、通信キャリアが自社サービスを「マネージド」と呼んでいるから、セキュリティも面倒を見てもらえているはずだという思い込みだ。実際にはそうではないし、そもそもそういう意味で使われている言葉でもない。「回線に付いてきたルーター」という意味での「マネージド」サービスとは、通信キャリアが回線そのものを維持することを指す——物理回線、モデム、基本的な接続トラブルシューティングだ。それは、そのルーター上で稼働しているファイアウォールポリシーを、通信キャリア側の誰かがレビューしたり、調整したり、そもそも目を通したりすることを意味しない。なぜなら、こうした無償貸与の構成の大半では、レビューすべきポリシーそのものが実質的に存在しないからだ。通信キャリアの責任は、インターネットが顧客の問題になる引き渡し地点で終わる。その引き渡し地点のどちら側にも、その接続の上で動いているセキュリティポリシーを実際に管理している者はいない——そして、そのギャップこそが、このシナリオ全体の核心にある。

何年もファイアウォールを設定しないことの本当のコスト

これらはどれも、明細書上の一行として現れることはない。だからこそ、この状態は放置され続ける。しかし実際には、3つの具体的で明確なリスクを生んでいる。ここではっきり名指ししておく価値がある——「これまで問題は起きたことがない」ことと「リスクがない」ことは、決して同じではないからだ。

トラフィックの可視性がまったくない。 本当の意味でのファイアウォールポリシーとログがなければ、社内の誰も、後になって「先週、我々のネットワークで実際に何が起きたのか」という単純な質問に答えられない。現場の機器が異常な挙動を示し始めても、あるいはノートPCが異常な量のデータを外部に送信し始めても、それを確認する記録は残っておらず、その瞬間に検知できるアラートも存在しない。このような環境では、問題の最初の兆候は、往々にして問題そのものだ——機器の停止、データの消失、顧客からの気まずい問い合わせ——事前に届く警告ではない。

オフィスと現場の間にセグメンテーションがない。 これは製造業にとって特に鋭いリスクだ。なぜなら、メール添付ファイル、個人的なブラウジング、USBドライブ、そして一般的な人的ミスに最もさらされている部分であるオフィスが、一度侵害または中断されると実際にラインを止めてしまいかねない生産機器と、同じフラットなネットワーク上に存在することを意味するからだ。オフィスのPCで開かれたフィッシングメールは、多くの企業では「困った一日」で済む。しかしセグメンテーションのないフラットなネットワークでは、それがプレス機や梱包ラインを制御するシステムにまで直接伝播しかねない「困った一日」になる。

「回線止まり」の「マネージド」サービス。 これは技術的なギャップというより、組織的なギャップだが、おそらく最も根強いものだ。なぜなら、これこそが、上記2つのリスクが誰かに気づかれた後も、なかなか修正されない理由だからだ。通信キャリアの「マネージド」という言葉が、セキュリティは対応済みだという印象を作り出すと、誰もフォローアップを担わなくなる。IT担当者(この規模の企業に専任のIT担当者がそもそもいれば、の話だが、多くの場合いない)は通信キャリアが対応していると思い込む。通信キャリアのサービス範囲には、そもそもそれが含まれていない。外部委託のITベンダーがいたとしても、ファイアウォールを特に確認するよう明示的に依頼されていないことが多い——契約に明記されていない限り、ファイアウォールポリシーのレビューは一般的な汎用サポート契約が自発的に行う業務ではないからだ。結果として生まれるのが、誰も実際にはカバーしていないギャップであり、それは「他の誰かが管理している」という、誰にとっても正直だが誤った思い込みの下に静かに存在し続ける。

ファイアウォールとは「箱」ではなく「ポリシー」である

ここで、私たちがこの問題をどう捉えているかを率直に述べておく価値がある。なぜなら、ハードウェアそのものよりも、その捉え方のほうが重要だからだ。ファイアウォールは、企業がルーターやスイッチのように「所有」するものではない。ラックに設置された物理ファイアウォールアプライアンス自体は受動的な存在にすぎない——それは誰かが設定したポリシーを、そのとおりに実行するだけであり、そのポリシーは企業の変化に合わせて更新され続ける必要がある。新しいベンダーの追加、新しいリモートアクセスの必要性、現場への新しい機器の導入、自分のノートPCを持ち込む新しい従業員、特定のコンプライアンス対応を求める新しい顧客——そのひとつひとつが、誰かが継続的にメンテナンスしていない限り、導入初日には正しかったポリシーが半年後には誤ったものになっている理由になる。基本的なルーターをファイアウォールとして扱うことは、本物のファイアウォールポリシーの「簡易版」ではない。それはネットワーク機器の形をした、ポリシーの不在そのものだ。

これが、顧客向けにスコープを組む際に私たちが言う「マネージドプレミアムファイアウォール」の実際の意味であり、通信キャリアのように「マネージド」という言葉を曖昧に使わないことが重要だ。それは、エンタープライズのデータセンター規模ではなく、その企業の実際の規模に合わせてサイズ設定された次世代ファイアウォールアプライアンスが、能動的にメンテナンスされ続けるポリシーの下で稼働することを意味する——導入時に一度設定して以降誰も触れないポリシーではなく、企業の変化に応じて誰かが継続的にレビューし更新するポリシーだ。それは、最初からセグメンテーションを前提に設計されることを意味する——オフィストラフィックと生産ラインのトラフィックが別々のネットワークゾーンに分離され、両者の間で何がどこまで通過を許されるかを、ルールが明確に制御する。それは、実際のログとアラートによって、異常なトラフィックが誰にも見られることのない記録ではなく、実際に誰かが目にするシグナルを生み出すことを意味する。そして、そのポリシーを維持することが、「通信キャリアの問題」と「オフィス側の問題」の間の隙間に静かに落ち込んでどちらのものでもなくなるのではなく、継続的に誰かの責任として明確に位置づけられることを意味する。

規模の観点は、技術的な観点と同じくらい重要だ。多くのSME経営者が目にする香港のマネージドファイアウォール市場は、大企業向けに構築・価格設定されたサービスが中心を占めている——通信キャリアとFortinetの提携サービスや、専任のセキュリティ予算とIT人員を持つ大企業向けに設計されたシステムインテグレーターのサービスは、この規模の製造業者の大半が持ち合わせておらず、また持つ必要もない規模を前提としている。これはそうしたサービス自体への批判ではない——それらは異なる種類の買い手のために作られているだけだ。しかしそれは、SME・中堅市場に本当のギャップを残している——60〜90名規模の製造業者は、実際のリスク(オフィスと現場の混在、顧客からのセキュリティアンケート、サイバー保険の更新)を確かに抱えているが、自社の10倍規模の企業向けに設計されたエンタープライズ級のセキュリティ運用に、必要もないのに費用を払うべきではない。このSME規模のギャップ——エンタープライズ向けサービスを単純に縮小するのではなく、小規模なネットワークに正しく合わせて価格とスコープを設定すること——こそが、この種のアップグレードが埋めるべきものだ。

ファイアウォールがマネージドサービスになると何が変わるか

実際には、このギャップを埋めるということは、単発のハードウェア交換というよりも、ネットワークとそのポリシーに責任を持つ人々との間に継続的な関係を築くことに近い。物理的な部分は単純だ——エンタープライズではなく、その拠点の実際のスループットと機器台数に合わせてサイズ設定された次世代ファイアウォールアプライアンスが、既存構成に応じて、通信キャリア支給のルーターをネットワーク境界で置き換える(あるいはその背後に配置される)。より重要なのは、その機器が設置された後に起こることすべてだ。

セグメンテーションは、汎用的なテンプレートではなく、その企業の実際の運用方法に合わせて設計される——オフィスネットワーク、生産ラインネットワーク、そしてしばしば来客・ベンダー用の独立したゾーンが用意され、これらの間で何が、どこまで通過を許されるかを明確なルールが規定する。セグメンテーションされたネットワークでは、侵害されたオフィスのノートPCはオフィスゾーン内に封じ込められる——ルールセットがそれを許可していないため、プレス機や梱包ラインを制御するPLCには到達できない。ポリシーレビューは、導入時の一度きりのステップではなく、継続的な活動になる——新しいベンダー、新しいリモートアクセス要件、現場の新しい機器はすべて、次の監査や次のセキュリティアンケートで初めてギャップとして発見されるのではなく、発生した時点でルールセットに反映される。ログとアラートによって、「これまで問題は起きたことがない」という思い込みが、実際に検証可能な事実に変わる——確認できる記録があり、何かおかしいときには実際に発報するシグナルがあるからだ。

そして重要なのは、これらすべてを実現するために、製造業者自身がセキュリティ機能を構築したり、そのための人材を採用したりする必要が一切ないということだ。これこそが、「エンタープライズ向けマネージドファイアウォール」というカテゴリと、その「SME規模版」との具体的な違いだ——ファイアウォールのカバレッジは、通信キャリアのアドオンから切り離されて単独で調達・設定される専門製品ではなく、マネージドITプランに組み込まれた一つの構成要素になる。私たち自身のプラン構成では、マネージドファイアウォールは、この規模の製造業者が日々対応すべき他の要素——ヘルプデスク、パッチ管理、バックアップ、エンドポイント保護——と並んで、同じ一つの契約関係の中に含まれ、継続的にメンテナンスされる一部分として位置づけられている。それは、独自のベンダー、独自の契約、独自のレビューサイクルを必要とする単独の調達判断ではない。専任のセキュリティ機能を持たない従業員60〜90名の製造業者にとって、これこそが「本物のセキュリティポリシーを持つこと」と「設置以来誰も開けたことのないルーター」との違いだ。

通信キャリアの基本ルーター vs エンタープライズ向けマネージドファイアウォール vs SME規模マネージドファイアウォール

  • 通信キャリア支給の基本ルーター——接続機能を提供するだけで、それ以上ではない。本物のセキュリティポリシーもセグメンテーションも、見返す価値のあるログもなく、ほとんどの導入環境では工場出荷時のデフォルト設定のままだ。ここでの「マネージド」は接続そのものを指し、その上で動くセキュリティを指すものではない。
  • エンタープライズ向けマネージドファイアウォール——網羅的で、リソースも豊富、能力も本物だ——だが、専任のセキュリティ予算とIT人員を抱える大企業向けに価格設定・スコープ設定・人員配置されている。ほとんどの従業員50〜90名規模の製造業者が持ち合わせておらず、また合わせる必要もない規模を前提としている。
  • SME規模マネージドファイアウォール(Brocentのモデル)——その企業の実際の規模に合わせてサイズ設定された次世代ファイアウォール。オフィスと現場のセグメンテーション、能動的にメンテナンスされるポリシー、実際のログを備え、小規模なネットワークに正しく合わせて価格・スコープ設定され、独立した専門製品としてではなく、マネージドITプランに組み込まれて提供される。

よくある質問

通信キャリアのルーターが、すでにファイアウォールなのではないですか?

通信キャリア支給のルーターの多くには、基本的なファイアウォール機能が組み込まれています。しかし「機能を持っていること」と「能動的にメンテナンスされるポリシーの下で稼働していること」は別の話です。無償貸与された構成の多くでは、誰もログインしてルールを設定したり、ログを確認したり、セグメンテーションを設定したりしたことがありません。つまり、このルーターは技術的にはポリシーを実行できる能力を持ちながら、実際には何のポリシーも実行していないのです。通信キャリアが言う「マネージド」は接続そのものを指しており、その接続の上にあるセキュリティ設定を指すものではありません。

「マネージド」ファイアウォールとは、日常的に具体的に何を意味しますか?

それは、ファイアウォール上で稼働するポリシーに対して、誰かが継続的に責任を持つことを意味します——企業の変化(新しいベンダー、新しいリモートアクセスの必要性、新しい機器)に応じてルールをレビュー・更新し、異常なトラフィックがないかログとアラートを監視し、緊急の変更が必要になった際にポリシー変更に対応します。それは「技術的にそこに存在する機器」と「実際に誰かが運用しているセキュリティ管理策」との違いです。

実際にオフィスネットワークと生産ラインを分離できますか?

はい——それは、適切なファイアウォールポリシーがもたらす中核的な変化のひとつです。オフィストラフィックと生産ラインのトラフィックは別々のネットワークゾーンに分離され、両者の間で何がどこまで通過を許されるかを明確なルールが制御します。侵害されたオフィス機器はオフィスゾーン内に封じ込められ、生産ラインを動かす機器への経路は開かれません。

マネージドファイアウォールはマネージドITプランに含まれますか、それとも別途購入が必要ですか?

マネージドファイアウォールは、ヘルプデスクやパッチ管理、バックアップなどと並んで、当社のマネージドITプランの各ティアに含まれる項目のひとつです。独自の契約が必要な単独のアドオンとして販売されているわけではありません。これは、通信キャリア/システムインテグレーターのモデルとの意図的な構造上の違いです。そのモデルでは、接続そのものとその上に乗るセキュリティポリシーはまったく無関係な2つのものであり、両者をつなぐ責任を誰も負っていません。

この規模のSME製造業者の場合、マネージドファイアウォールの価格はどのように決まりますか?

価格は、拠点の機器台数、必要なスループット、複数の物理拠点にまたがるセグメンテーションが必要かどうかによって決まります。実際の拠点構成を反映しない単一の数字を公表するのではなく、当社では現時点のファイアウォールおよびネットワークセキュリティの価格情報を料金ページで管理しており、特定の拠点向けの具体的な見積もりには、ネットワークの実際の構成についての短い会話が必要になります。

新しいベンダーの追加、セキュリティインシデント、監査での指摘など、ファイアウォールポリシーに緊急の変更が必要になった場合はどうなりますか?

ポリシーレビューは導入時の一度きりのステップではなく、マネージドサービスの継続的な一部であるため、緊急の変更もその同じ契約関係の中で対応されます。別のベンダーに連絡する必要も、新しい契約を交渉する必要もなく、その機器の責任者が誰なのかを突き止めようとして時間を浪費することもありません。

マネージドファイアウォールへの移行は、既存のインターネット接続を置き換えるものですか?

いいえ——インターネット回線そのもの、および接続に関する通信キャリアとの契約関係は、これまでどおり維持されます。マネージドファイアウォールが置き換える(あるいは、構成によってはその背後に配置される)のは、ネットワーク境界でセキュリティポリシーを扱う機器であり、基盤となる接続自体には手を加えません。この2つは本当に別物であり、だからこそ、通信キャリアの「マネージド」という言葉が何をカバーし、何をカバーしていないのかを明確にしておく価値があるのです。

マネージドITプランの中でファイアウォールがどう位置づけられるか

ここで避けるべき本当の誤りは、単に未設定のルーターを使い続けることだけではありません——「マネージドファイアウォール」を、エンタープライズ向けマネージドファイアウォールというカテゴリーが通常販売されているのと同じように、単独で比較検討すべきもう一つの専門製品として扱ってしまうことです。この規模の製造業者にとって、より意味のある問いは「どのベンダーが最良の単独ファイアウォールサービスを提供しているか」ではなく、「このネットワークを動かし続けるすべてに対して、実際に誰が責任を負っているのか」です。

これこそが、この状況にある香港のSME製造業者に、私たちが出発点として勧めたい考え方です。企業規模に合わせて設定され、セグメンテーションを前提に設計されたマネージドプレミアムファイアウォールは、当社のマネージドITプランに含まれる構成要素のひとつとして組み込まれています——独自の契約と、責任の所在にギャップを抱えた通信キャリアのアドオンとしてではありません。現在提供されているFortinetのアプライアンスの選択肢や、それらが御社と同規模の拠点向けにどのようにスコープ設定されているかを確認したい場合は、当社のFortinet料金ページネットワークセキュリティ料金ページで現在の内容をご覧いただけます。しかし、本当の問いが「誰が私たちのファイアウォールポリシーと、このネットワークを動かし続けるために必要なすべてを見ているのか」であるなら、より意味のある出発点は、プランそのものの料金ページを確認すること、あるいはお問い合わせから直接、御社と同規模の拠点にとってセグメンテーションされ継続的にマネージドされたネットワークとはどのようなものかを話し合うことです。

共有:

今すぐ行動を

インサイトをビジネスのITロードマップへ。

APACのITエキスパートと15分間の無料相談をご予約ください。現在の環境を確認し、24時間以内にカスタマイズされたITロードマップを提供します。

📋

無料チェックリスト

中国大陸へのIT展開前に確認すべき10の重要事項

PIPL準拠、ネットワーク分割、バイリンガルヘルプデスクの設定など、中国での初日に必要なすべてのIT準備。

チェックリストを申請 →