TiFRONT Product Portfolio.

TiFRONT

接続する場所から、 ネットワークの防御と運用を支える。

TiFRONTは、有線アクセスを担うIntelligent Defense Switch、無線アクセスを担うSecurity AP、機器と拠点をまとめて管理するTiControllerで構成されます。 接続方式と必要な機能に応じて、製品と構成を選べます。

TiFRONT

有線、無線、統合管理を、
それぞれの製品で支える。

TiFRONTの製品は、端末が接続する場所と、運用を管理する役割に分けて確認できます。

アクセスレイヤー

TiFRONT Intelligent Defense Switch

有線アクセス

TiFRONT Intelligent Defense Switch

有線端末が接続するアクセスエッジで、L2スイッチとしてのネットワーク制御と、対応するTiFRONT機能を実行する製品カテゴリーです。

主な対象 PC、プリンター、IoT機器、OT機器などの有線端末

TiFRONT Security AP

無線アクセス

TiFRONT Security AP

無線端末の接続環境に無線アクセスを提供し、TiMatrixで対応する攻撃通信を検知、制御する製品カテゴリーです。

主な対象 PC、スマートフォン、タブレット、無線対応機器などの無線端末

管理レイヤー

TiController

統合管理

TiController

TiFRONT Intelligent Defense SwitchとTiFRONT Security APの設定、状態、イベント、ポリシーを一元的に管理するプラットフォームです。

主な対象 管理対象となるTiFRONT製品と拠点

まず、端末の接続方式と
管理したい範囲を確認する。

目的から確認する製品と次の行動
確認したいこと 確認する製品またはページ 次の行動
有線端末が接続するアクセスエッジを確認したい TiFRONT Intelligent Defense Switch Intelligent Defense Switchを見る
無線端末の接続環境を確認したい TiFRONT Security AP Security APを見る
SwitchとSecurity APの設定、状態、イベント、ポリシーをまとめて管理したい TiController TiControllerを見る

TiControllerは、SwitchまたはSecurity APの代替製品ではなく、管理レイヤーです。

実際の構成では、有線と無線の接続環境、拠点数、管理対象、利用する機能に応じて、複数のTiFRONT製品を組み合わせる場合があります。

Intelligent Defense SwitchとSecurity APの違い

Intelligent Defense Switchは有線端末、Security APは無線端末が接続するアクセスレイヤーを担います。

接続方式に加えて、利用できる機能が異なります。

Intelligent Defense SwitchとSecurity APの接続方式と機能差
比較項目 TiFRONT Intelligent Defense Switch TiFRONT Security AP
主な接続方式 有線 無線
主な役割 有線端末が接続するアクセスエッジで、ネットワーク接続と対応するセキュリティ機能を提供する 無線端末の接続環境を提供し、TiControllerによる統合管理の対象となる
vCAT 対応 非対応
TiFRONT ZT 対応 非対応

個別モデルやファームウェアによる詳細な対応条件は、最新の製品資料、技術資料、マニュアルで確認します。

製品と機能を
分けて確認する

Intelligent Defense Switch、Security AP、TiControllerは、TiFRONTを構成する製品です。

TiMatrix、vCAT、TiFRONT ZTは、それぞれ異なる役割を持つ機能です。通信範囲の制御は、TiFRONT ZTに含まれるマイクロセグメンテーションで説明します。

TiControllerは、SwitchとSecurity APの設定、状態、イベント、ポリシーを一元的に管理します。

TiFRONTの機能とこのページでの位置付け
機能 このページで示す位置付け 詳細
TiMatrix Intelligent Defense SwitchとSecurity APに搭載されるセキュリティ機能 TiMatrixを見る
vCAT 脅威の兆候を捉えるコア技術 vCATを見る
TiFRONT ZT Intelligent Defense Switchで利用する機能カテゴリー。マイクロセグメンテーションを含む TiFRONT ZTを見る

Intelligent Defense SwitchとSecurity APの対応差は、上の比較表で確認します。

接続環境に応じた三つの構成

TiFRONTは、有線端末、無線端末、統合管理の対象範囲に応じて構成を検討します。

次の三つは、製品の役割と通信経路を理解するための構成例です。

有線端末中心の構成

PC、プリンター、IoT機器、OT機器などの有線端末を、Intelligent Defense Switchへ接続します。

対象となる通信がSwitchを通過することで、対応する機能を利用できます。

  1. 有線端末
  2. Intelligent Defense Switch
  3. 上位ネットワークまたは業務システム

データ通信

無線端末中心の構成

PC、スマートフォン、タブレット、無線対応機器などの無線端末を、Security APへ接続します。

Security APは、vCAT、TiFRONT ZTには対応しません。

  1. 無線端末
  2. Security AP
  3. 上位ネットワークまたは業務システム

データ通信

有線と無線を統合管理する構成

Intelligent Defense SwitchとSecurity APをTiControllerの管理対象とし、有線と無線の接続環境を一つの管理体系で扱います。

データ通信とTiControllerによる管理通信は、異なる経路として示します。

有線端末と無線端末がそれぞれIntelligent Defense SwitchとSecurity APへ接続し、TiControllerから管理通信が向かう構成図。

TiFRONTで確認または制御できる範囲は、製品の配置場所、対象となる通信経路、利用する機能によって決まります。
TiFRONTを通過しない通信まで、一律に確認または制御するものではありません。

製品を選ぶ前に、
五つの条件を確認する。

  1. 対象端末

    PC、プリンター、スマートフォン、IoT機器、OT機器など、接続と防御の対象を確認します。

  2. 接続方式

    有線接続、無線接続、または両方を対象にするか確認します。

  3. 通信経路

    対象となる通信が、どのSwitchまたはSecurity APを通過するか確認します。

  4. 利用する機能

    可視化、脅威の兆候の確認、通信制御、統合管理など、必要な役割を確認します。

  5. 運用条件

    管理する製品、拠点、ソフトウェア、保守、サポートの条件を確認します。

ポート数や無線規格だけでなく、対象端末、通信経路、利用する機能、管理方法を確認して製品とモデルを選定します。

目的に合った資料を
確認する

製品の概要、仕様、機能、構成、運用に関する資料を、検討内容に応じて確認できます。

製品概要
TiFRONT製品群の役割と全体構成を確認する資料です。
データシート、仕様書
現行製品の仕様と構成を確認する資料です。
機能説明資料
TiMatrix、vCAT、TiFRONT ZT、TiControllerの役割を確認する資料です。
構成、導入ガイド
対象端末、通信経路、配置、管理方法を検討するための資料です。
マニュアル、ソフトウェア情報
現行製品の設定、運用、ファームウェアに関する情報です。
保守、サポート情報
現行製品の保守とサポートを確認する情報です。

ラインアップと仕様は、
各製品ページで確認する。

各製品ページでは、製品の役割、ラインアップ、仕様、対応機能、必要条件を確認できます。

TiFRONT Intelligent Defense Switch

TiFRONT Intelligent Defense Switch

TiFRONT Security AP

TiFRONT Security AP

TiController

TiController

機能と適用方法から、
次の検討へ進む。

製品ごとの役割に加えて、機能の仕組みと、自社の環境や課題への適用方法を確認できます。

環境や課題に合わせた
導入方法

TiFRONTをどの環境へ配置し、どの製品と機能を組み合わせるかは、業種、拠点の規模、対象端末、現在のネットワーク構成によって異なります。

接続環境に合う
TiFRONT構成を確認する

対象端末、通信経路、利用する機能、管理方法を確認し、必要な製品とモデルを検討します。

製品選定に関する
よくある質問

TiFRONTは、マルウェアへの感染そのものを完全に防ぐ製品ではありません。TiFRONTを通過する通信のうち、TiMatrixやvCATなどの検知条件に該当した不審な通信を遮断し、社内ネットワーク内での拡散を抑えるセキュリティスイッチです。

UTMやファイアウォールは、主に社内ネットワークとインターネットの境界を守ります。TiFRONTは境界を越えて侵入した脅威が社内ネットワーク内で広がることを抑えるため、既存の境界防御と組み合わせて多層防御を構成できます。

EDRやウイルス対策ソフトは、端末上で脅威を検知して対処します。TiFRONTはネットワーク側で不審な通信を検知して遮断するため、端末側の対策を補完します。

TiFRONTはネットワーク側で端末の通信を監視するため、端末へのエージェント導入を必要としません。古いOSを搭載した機器、IoT機器、工場の制御機器など、端末側へソフトウェアを追加しにくい環境でも検討できます。

TiFRONTはL2スイッチをベースとする製品であり、L3スイッチのルーティング機能を置き換えるものではありません。既存のL3スイッチやルーターの配下に配置し、端末に近いL2領域のセキュリティを強化します。

TiMatrixは、設定した閾値や条件をもとに、ランサムウェアの拡散に使われる通信や内部の不審な通信を検知する機能です。検知条件に該当した攻撃発生端末の通信だけを遮断することで、正常な業務通信への影響を抑えます。

vCATは、TiFRONT内に設定した仮想トラップへの通信を脅威の兆候として検知する機能です。検知した場合は、その通信を発信した攻撃発生端末のすべての通信を遮断します。

TiMatrixは設定した閾値や条件をもとに不審な通信を検知し、検知条件に該当した通信だけを遮断します。vCATは仮想トラップへの通信をもとに検知し、その通信を発信した攻撃発生端末のすべての通信を遮断します。

物理的な無防備端末を設置する必要はありません。TiFRONT内に仮想トラップを設定し、そこへ通信した端末を検知します。

接続ポート全体を停止する動作ではありません。
TiMatrixは、攻撃発生端末のうち、検知条件に該当した通信だけを遮断します。vCATは、仮想トラップへの通信を発信した攻撃発生端末のすべての通信を遮断します。

TiControllerのイベントログやダッシュボードから、検知時刻、送信元のIPアドレスやMACアドレス、通信先などを確認できます。これらの情報をもとに、調査対象となる端末を絞り込めます。

ログが出ただけで攻撃とは断定できません。送信元と宛先、通信先ポート、発生時刻、頻度、端末の役割を確認し、通常の業務通信かどうかを切り分けます。

TiFRONTは、端末が接続されるアクセスエッジ(端末に近い位置)へ配置するのが基本です。予算の都合でアクセスエッジへ配置できない場合は、島ハブの一段上に配置することで、予算とセキュリティのバランスを取れます。
ただし、TiFRONTを通過しない島ハブ内の通信は監視できないため、配置に応じた保護範囲を事前に確認します。

既存スイッチを残し、守りたい端末やセグメントの通信経路へTiFRONTを追加する構成も検討できます。TiFRONTを通過しない通信は検知や遮断の対象にならないため、導入前に通信経路を確認する必要があります。

コア側へ設置しても、配下のスイッチ内だけで完結し、TiFRONTを通過しない通信は監視できません。端末間の通信を細かく保護する場合は、フロアや端末に近い場所への配置を検討します。

複数拠点のTiFRONTは、TiControllerから一元管理できます。拠点ごとの機器、イベントログ、端末情報をまとめて確認できるため、分散したネットワークの運用を集約できます。

サーバーの直前に設置するだけで十分とは限りません。サーバーを守るには、攻撃元端末からサーバーへ向かう通信がTiFRONTを通過する位置に配置する必要があります。
サーバーから他の端末への拡散も防ぐ場合は、その通信経路も含めて配置を設計します。

TiFRONTでは、コマンド操作による設定を制限しています。ネットワークやセキュリティの設定はTiControllerのWeb画面から行うため、コマンド操作は不要です。

すべてのセキュリティ機能が継続するわけではありません。TiMatrixはTiFRONTのPLOS上で動作するため、TiControllerとの接続が切れても継続して動作します。
一方、vCATとTiFRONT ZTはTiControllerで判断するため、接続が切れている間は停止します。

パケットの本文や社内通信そのものが、TiControllerへ送られるわけではありません。TiControllerへは、機器管理に必要な設定情報、イベントログ、IPアドレス、MACアドレス、通信先などのメタデータが送られます。

TiMatrixがイベントを検知した際は、メールでアラートを受信できます。TiControllerのダッシュボードでもイベントを確認できます。

集計期間と出力形式を指定し、セキュリティレポートを自動生成できます。日常的に管理画面を監視しなくても、レポートから検知状況や傾向を確認できます。

既存の業務通信への影響を抑えるため、まず検知を中心に運用し、発生したログを確認する方法を推奨します。必要な通信と例外条件を整理したうえで、遮断する範囲を段階的に広げます。

PoCが常に必須というわけではありませんが、通信停止の影響が大きい環境では事前検証を推奨します。工場や基幹ネットワークでは、通信量、遅延、検知ログ、例外設定、切り戻し手順を確認してから本番運用へ移行します。

TiFRONT ZTは、端末やユーザーなどの属性に応じて、必要な通信だけを許可し、不要な通信を制御する機能です。同じネットワーク内でも、業務上必要な範囲に通信を限定できます。
利用には、TiFRONT ZTに対応したPLOSとTiControllerが必要です。

利用には、TiFRONT ZTに対応したPLOS、TiController、およびTiFRONT ZTのライセンスが必要です。そのうえで、端末情報、利用者、部門、保護対象、必要な通信を整理します。
既存通信を確認せずに制御を始めると業務通信へ影響する可能性があるため、対象を絞って段階的に適用します。

TiFRONT ZTに対応したPLOSとTiControllerを利用し、登録されていない端末の通信を拒否する、または必要な接続先だけを許可するポリシーを設定できます。実際の運用では、初期登録の方法と例外端末の扱いを事前に決めます。

利用可能です。Rocky Linuxを搭載したサーバーをご用意いただくことで、TiControllerを構築し、閉域環境で運用できます。

通信遅延は発生しません。セキュリティ処理部と通常通信が流れる部分を別のハードウェアとして設計しているため、セキュリティ処理が通常通信の遅延要因になりません。

利用可能です。Rocky Linuxを搭載したサーバーをご用意いただくことで、TiControllerを構築し、自社環境で運用できます。

接続元IPアドレス制限には対応していません。

ファームウェア更新には再起動が必要です。再起動中はネットワーク通信が停止します。

仮想サーバーも物理端末と同様に識別して遮断できます。
ただし、実際の遮断範囲はネットワーク構成によって異なります。

vCATとTiFRONT ZTは、当社が特許を取得している機能です。