TiFRONT

製品の役割

TiFRONTは、マルウェアへの感染そのものを完全に防ぐ製品ではありません。TiFRONTを通過する通信のうち、TiMatrixやvCATなどの検知条件に該当した不審な通信を遮断し、社内ネットワーク内での拡散を抑えるセキュリティスイッチです。

UTMやファイアウォールは、主に社内ネットワークとインターネットの境界を守ります。TiFRONTは境界を越えて侵入した脅威が社内ネットワーク内で広がることを抑えるため、既存の境界防御と組み合わせて多層防御を構成できます。

EDRやウイルス対策ソフトは、端末上で脅威を検知して対処します。TiFRONTはネットワーク側で不審な通信を検知して遮断するため、端末側の対策を補完します。

TiFRONTはネットワーク側で端末の通信を監視するため、端末へのエージェント導入を必要としません。古いOSを搭載した機器、IoT機器、工場の制御機器など、端末側へソフトウェアを追加しにくい環境でも検討できます。

TiFRONTはL2スイッチをベースとする製品であり、L3スイッチのルーティング機能を置き換えるものではありません。既存のL3スイッチやルーターの配下に配置し、端末に近いL2領域のセキュリティを強化します。

検知と遮断

TiMatrixは、設定した閾値や条件をもとに、ランサムウェアの拡散に使われる通信や内部の不審な通信を検知する機能です。検知条件に該当した攻撃発生端末の通信だけを遮断することで、正常な業務通信への影響を抑えます。

vCATは、TiFRONT内に設定した仮想トラップへの通信を脅威の兆候として検知する機能です。検知した場合は、その通信を発信した攻撃発生端末のすべての通信を遮断します。

TiMatrixは設定した閾値や条件をもとに不審な通信を検知し、検知条件に該当した通信だけを遮断します。vCATは仮想トラップへの通信をもとに検知し、その通信を発信した攻撃発生端末のすべての通信を遮断します。

物理的な無防備端末を設置する必要はありません。TiFRONT内に仮想トラップを設定し、そこへ通信した端末を検知します。

接続ポート全体を停止する動作ではありません。
TiMatrixは、攻撃発生端末のうち、検知条件に該当した通信だけを遮断します。vCATは、仮想トラップへの通信を発信した攻撃発生端末のすべての通信を遮断します。

TiControllerのイベントログやダッシュボードから、検知時刻、送信元のIPアドレスやMACアドレス、通信先などを確認できます。これらの情報をもとに、調査対象となる端末を絞り込めます。

ログが出ただけで攻撃とは断定できません。送信元と宛先、通信先ポート、発生時刻、頻度、端末の役割を確認し、通常の業務通信かどうかを切り分けます。

配置と導入範囲

TiFRONTは、端末が接続されるアクセスエッジ(端末に近い位置)へ配置するのが基本です。予算の都合でアクセスエッジへ配置できない場合は、島ハブの一段上に配置することで、予算とセキュリティのバランスを取れます。
ただし、TiFRONTを通過しない島ハブ内の通信は監視できないため、配置に応じた保護範囲を事前に確認します。

既存スイッチを残し、守りたい端末やセグメントの通信経路へTiFRONTを追加する構成も検討できます。TiFRONTを通過しない通信は検知や遮断の対象にならないため、導入前に通信経路を確認する必要があります。

コア側へ設置しても、配下のスイッチ内だけで完結し、TiFRONTを通過しない通信は監視できません。端末間の通信を細かく保護する場合は、フロアや端末に近い場所への配置を検討します。

複数拠点のTiFRONTは、TiControllerから一元管理できます。拠点ごとの機器、イベントログ、端末情報をまとめて確認できるため、分散したネットワークの運用を集約できます。

サーバーの直前に設置するだけで十分とは限りません。サーバーを守るには、攻撃元端末からサーバーへ向かう通信がTiFRONTを通過する位置に配置する必要があります。
サーバーから他の端末への拡散も防ぐ場合は、その通信経路も含めて配置を設計します。

管理と運用

TiFRONTでは、コマンド操作による設定を制限しています。ネットワークやセキュリティの設定はTiControllerのWeb画面から行うため、コマンド操作は不要です。

すべてのセキュリティ機能が継続するわけではありません。TiMatrixはTiFRONTのPLOS上で動作するため、TiControllerとの接続が切れても継続して動作します。
一方、vCATとTiFRONT ZTはTiControllerで判断するため、接続が切れている間は停止します。

パケットの本文や社内通信そのものが、TiControllerへ送られるわけではありません。TiControllerへは、機器管理に必要な設定情報、イベントログ、IPアドレス、MACアドレス、通信先などのメタデータが送られます。

TiMatrixがイベントを検知した際は、メールでアラートを受信できます。TiControllerのダッシュボードでもイベントを確認できます。

集計期間と出力形式を指定し、セキュリティレポートを自動生成できます。日常的に管理画面を監視しなくても、レポートから検知状況や傾向を確認できます。

既存の業務通信への影響を抑えるため、まず検知を中心に運用し、発生したログを確認する方法を推奨します。必要な通信と例外条件を整理したうえで、遮断する範囲を段階的に広げます。

PoCが常に必須というわけではありませんが、通信停止の影響が大きい環境では事前検証を推奨します。工場や基幹ネットワークでは、通信量、遅延、検知ログ、例外設定、切り戻し手順を確認してから本番運用へ移行します。

マイクロセグメンテーション

TiFRONT ZTは、端末やユーザーなどの属性に応じて、必要な通信だけを許可し、不要な通信を制御する機能です。同じネットワーク内でも、業務上必要な範囲に通信を限定できます。
利用には、TiFRONT ZTに対応したPLOSとTiControllerが必要です。

利用には、TiFRONT ZTに対応したPLOS、TiController、およびTiFRONT ZTのライセンスが必要です。そのうえで、端末情報、利用者、部門、保護対象、必要な通信を整理します。
既存通信を確認せずに制御を始めると業務通信へ影響する可能性があるため、対象を絞って段階的に適用します。

TiFRONT ZTに対応したPLOSとTiControllerを利用し、登録されていない端末の通信を拒否する、または必要な接続先だけを許可するポリシーを設定できます。実際の運用では、初期登録の方法と例外端末の扱いを事前に決めます。

構築と技術仕様

利用可能です。Rocky Linuxを搭載したサーバーをご用意いただくことで、TiControllerを構築し、閉域環境で運用できます。

通信遅延は発生しません。セキュリティ処理部と通常通信が流れる部分を別のハードウェアとして設計しているため、セキュリティ処理が通常通信の遅延要因になりません。

利用可能です。Rocky Linuxを搭載したサーバーをご用意いただくことで、TiControllerを構築し、自社環境で運用できます。

接続元IPアドレス制限には対応していません。

ファームウェア更新には再起動が必要です。再起動中はネットワーク通信が停止します。

仮想サーバーも物理端末と同様に識別して遮断できます。
ただし、実際の遮断範囲はネットワーク構成によって異なります。

vCATとTiFRONT ZTは、当社が特許を取得している機能です。

DOCUMENT

関連資料

フォームに必要な項目をご記入いただくと、すぐに資料をダウンロードできます。

資料ダウンロード

お問合せフォームあるいはお電話でのお問合せをお待ちしております。

お問合せ