対象となる環境
複数拠点と多様な端末を少人数で管理するネットワーク
本社、支店、営業所、工場、倉庫などへ拠点が広がると、拠点ごとに配線、接続機器、保守事業者、変更可能な時間帯が異なる場合があります。
全拠点を同じ構成とみなさず、共通化できる部分と個別対応が必要な部分を分けることが、段階導入と継続運用の前提になります。
- 本社と複数の支店、営業所、工場、倉庫などを運用している。
- PC、プリンター、電話、カメラ、IoT機器、業務専用端末が混在している。
- 有線端末と無線端末があり、拠点ごとに接続構成が異なる。
- 少人数の情報システム部門が複数拠点を管理している。
- ネットワーク機器の種類、更新時期、保守事業者が揃っていない。
- 全拠点を同時に変更することが難しい。
確認したい通信
拠点ごとに分かれる接続状況と運用方法
接続端末と構成情報が拠点ごとに分かれる
端末の追加、移設、更新を各拠点で行うと、資産台帳や構成図と実際の接続状況が一致しないことがあります。
問題発生時に確認対象を絞るには、管理対象となる拠点、端末、通信経路を共通の基準で確認できる状態が必要です。
端末ごとに適用できる対策が異なる
PCへ導入する端末対策だけでは、プリンター、カメラ、電話、IoT機器、業務専用端末を同じ方法で管理できない場合があります。
端末側で揃えられない範囲は、対象端末の通信が通るネットワーク側で補完する必要があります。
拠点や部門を越える通信経路が広い
業務に必要な通信と不要な通信が分かれていないと、一台の端末で問題が起きたときに、同じ拠点の別部門や上位ネットワークへ到達できる経路が残ります。
一方で、必要な通信を確認せずに一律の制御を適用すると、業務システムや拠点間通信へ影響する可能性があります。
運用手順と設定の差が増える
拠点ごとに機器、設定、保守体制が異なると、イベント確認、設定変更、障害対応の手順が増えます。
共通化する対象と例外を整理し、情報システム部門、拠点担当者、保守事業者の役割を分ける必要があります。
全拠点を同時に変更しにくい
構成の異なる拠点を一斉に変更すると、異常が起きた場合の影響範囲と原因を絞りにくくなります。
代表拠点で通信と運用を確認し、同じ条件で展開できる拠点と個別確認が必要な拠点を分けてから、対象を広げます。
解決方針
代表拠点で確かめ、共通構成と例外を分けて展開する
拠点と接続場所を分類する
本社、標準的な支店、小規模な営業所、工場や倉庫など、端末と通信経路が近い拠点を分類します。
各分類から代表拠点を選び、TiFRONTを配置する場所、対象となる通信、対象外となる通信を確認します。
端末に近い場所で通信を確認する
有線端末が接続するアクセスエッジにはIntelligent Defense Switch、無線端末が接続する場所にはSecurity APを検討します。
対象端末の通信がTiFRONTを通過する構成にし、ネットワーク側から確認できる接続端末とイベントを、構成図や管理台帳の更新に利用します。
検知結果と業務への影響を確認する
通信の遮断が業務へ与える影響を判断しにくい場合は、TiMatrixの対応項目を検知モードで運用し、検知による通信遮断を行わずにイベントとアラートを確認できます。
対象項目で選択できる動作、必要な通信、例外を確認してから、制御する項目と範囲を決めます。
通信範囲を必要な単位に分ける
部門、端末、業務システムの間で必要な通信を整理し、Intelligent Defense Switchを通過する通信へポリシーを適用します。
代表拠点で確認した条件を基準にしながら、拠点固有の通信と例外は個別に扱います。
複数拠点の確認方法を揃える
TiControllerを使用する構成では、管理対象となるTiFRONT、端末、イベント、ポリシーを共通の管理体系で扱います。
管理できる具体的な項目、台数、拠点数、ログ、権限は採用構成ごとに確認し、中央担当者、拠点担当者、保守事業者の作業分担を決めます。
配置する場所
各拠点の端末が接続するアクセスエッジ
Intelligent Defense Switchは、PC、プリンター、電話、カメラ、IoT機器、業務専用端末などが有線で接続するアクセスエッジへ配置します。
Security APは、PC、スマートフォン、タブレット、無線対応機器などが無線で接続する場所へ配置します。
対象となる通信が各機器を通過するとき、対応する機能による可視化、検知、通信制御の対象になります。
既存スイッチの下で完結する通信や、TiFRONTを通らない別経路の通信は、同じ範囲で確認または制御できません。
TiControllerを使用する場合は、通常のデータ通信とは別に管理通信の経路と接続条件を確認します。
拠点ごとの違いを残しながら、管理をまとめる

使用する製品と機能
中堅、中規模組織で使用するTiFRONT
※ 利用できる製品と機能は、モデル、PLOS、ライセンス、TiControllerとの構成によって異なります。
導入後に変わること
拠点ごとの情報を、共通の確認方法へつなげる
| 導入前の状態 | 導入後に確認・実行できること | 成立条件 |
|---|---|---|
| 接続端末の情報が拠点ごとに分かれている | 管理対象となる拠点の接続端末情報を、共通の確認方法で扱える | 対象端末がTiFRONTへ接続し、TiControllerの管理対象になっていること |
| 端末へ同じセキュリティソフトを導入できない | 通過通信をネットワーク側の確認対象にできる | 対象通信がTiFRONTを通過すること |
| 通信を遮断した場合の影響が分からない | TiMatrixの対応項目を検知モードで運用し、イベントとアラートを確認できる | 対象項目で検知モードを利用できること |
| 部門や端末の間に広い通信経路が残っている | 確認済みの条件に応じて通過通信へポリシーを適用できる | 必要通信、例外、対応モデル、ライセンスを確認すること |
| 拠点ごとに確認手順が異なる | 管理対象となる機器、端末、イベント、ポリシーを共通の管理体系で扱える | 管理項目と担当者の役割を決めること |
| 全拠点を同時に変更できない | 代表拠点で確認した構成を基準に、拠点分類ごとに段階展開できる | 標準構成と例外、切り戻し条件を整理すること |
導入の進め方
代表ラインで確認してから対象を広げる
- 拠点を、接続端末、通信経路、業務上の制約が近い単位に分類する。
- 各分類から代表拠点を選び、守る業務と対象端末を整理する。
- TiFRONTを配置する候補と、配置しても対象にならない通信を確認する。
- 使用する製品、機能、モデル、ライセンス、TiControllerの構成を選定する。
- 代表拠点でイベントとアラートを確認し、必要な通信、例外、業務への影響を整理する。
- 標準構成、拠点固有の例外、制御範囲、切り戻し方法を決める。
- 中央担当者、拠点担当者、保守事業者の作業分担と連絡手順を整える。
- 同じ条件で展開できる拠点から段階的に対象を広げる。
適用前に確認すること
共通化する範囲と拠点固有の例外を確認する
- 拠点の分類と、各分類の代表拠点を確認する。
- TiFRONTを配置する場所、対象端末、対象となる通信経路を確認する。
- TiFRONTを通過しない通信と、既存スイッチ内で完結する通信を確認する。
- 有線と無線で使用する製品と対応機能を分ける。
- 対応モデル、PLOS、ライセンス、TiControllerとの接続条件を確認する。
- 拠点間通信、業務システム、保守接続に必要な通信と例外を確認する。
- イベント確認、設定変更、障害対応、切り戻しの担当者を決める。
- UTM、ファイアウォール、EDR、バックアップ、認証など、既存対策が担当する範囲を維持する。

