SOLUTION

中堅・中規模組織

増える拠点と端末を、少人数でも確認できる運用へ。

事業の拡大とともに拠点、端末、ネットワーク機器が増えると、接続状況や設定の確認方法が分かれ、少人数の情報システム部門へ運用が集中します。

既存構成を一度に置き換えず、代表拠点で通信と運用を確認してから、TiFRONTの対象範囲を段階的に広げます。

規模
中規模

対象となる環境

複数拠点と多様な端末を少人数で管理するネットワーク

本社、支店、営業所、工場、倉庫などへ拠点が広がると、拠点ごとに配線、接続機器、保守事業者、変更可能な時間帯が異なる場合があります。

全拠点を同じ構成とみなさず、共通化できる部分と個別対応が必要な部分を分けることが、段階導入と継続運用の前提になります。

  • 本社と複数の支店、営業所、工場、倉庫などを運用している。
  • PC、プリンター、電話、カメラ、IoT機器、業務専用端末が混在している。
  • 有線端末と無線端末があり、拠点ごとに接続構成が異なる。
  • 少人数の情報システム部門が複数拠点を管理している。
  • ネットワーク機器の種類、更新時期、保守事業者が揃っていない。
  • 全拠点を同時に変更することが難しい。

確認したい通信

拠点ごとに分かれる接続状況と運用方法

接続端末と構成情報が拠点ごとに分かれる

端末の追加、移設、更新を各拠点で行うと、資産台帳や構成図と実際の接続状況が一致しないことがあります。

問題発生時に確認対象を絞るには、管理対象となる拠点、端末、通信経路を共通の基準で確認できる状態が必要です。

端末ごとに適用できる対策が異なる

PCへ導入する端末対策だけでは、プリンター、カメラ、電話、IoT機器、業務専用端末を同じ方法で管理できない場合があります。

端末側で揃えられない範囲は、対象端末の通信が通るネットワーク側で補完する必要があります。

拠点や部門を越える通信経路が広い

業務に必要な通信と不要な通信が分かれていないと、一台の端末で問題が起きたときに、同じ拠点の別部門や上位ネットワークへ到達できる経路が残ります。

一方で、必要な通信を確認せずに一律の制御を適用すると、業務システムや拠点間通信へ影響する可能性があります。

運用手順と設定の差が増える

拠点ごとに機器、設定、保守体制が異なると、イベント確認、設定変更、障害対応の手順が増えます。

共通化する対象と例外を整理し、情報システム部門、拠点担当者、保守事業者の役割を分ける必要があります。

全拠点を同時に変更しにくい

構成の異なる拠点を一斉に変更すると、異常が起きた場合の影響範囲と原因を絞りにくくなります。

代表拠点で通信と運用を確認し、同じ条件で展開できる拠点と個別確認が必要な拠点を分けてから、対象を広げます。

解決方針

代表拠点で確かめ、共通構成と例外を分けて展開する

拠点と接続場所を分類する

本社、標準的な支店、小規模な営業所、工場や倉庫など、端末と通信経路が近い拠点を分類します。

各分類から代表拠点を選び、TiFRONTを配置する場所、対象となる通信、対象外となる通信を確認します。

端末に近い場所で通信を確認する

有線端末が接続するアクセスエッジにはIntelligent Defense Switch、無線端末が接続する場所にはSecurity APを検討します。

対象端末の通信がTiFRONTを通過する構成にし、ネットワーク側から確認できる接続端末とイベントを、構成図や管理台帳の更新に利用します。

検知結果と業務への影響を確認する

通信の遮断が業務へ与える影響を判断しにくい場合は、TiMatrixの対応項目を検知モードで運用し、検知による通信遮断を行わずにイベントとアラートを確認できます。

対象項目で選択できる動作、必要な通信、例外を確認してから、制御する項目と範囲を決めます。

通信範囲を必要な単位に分ける

部門、端末、業務システムの間で必要な通信を整理し、Intelligent Defense Switchを通過する通信へポリシーを適用します。

代表拠点で確認した条件を基準にしながら、拠点固有の通信と例外は個別に扱います。

複数拠点の確認方法を揃える

TiControllerを使用する構成では、管理対象となるTiFRONT、端末、イベント、ポリシーを共通の管理体系で扱います。

管理できる具体的な項目、台数、拠点数、ログ、権限は採用構成ごとに確認し、中央担当者、拠点担当者、保守事業者の作業分担を決めます。

配置する場所

各拠点の端末が接続するアクセスエッジ

Intelligent Defense Switchは、PC、プリンター、電話、カメラ、IoT機器、業務専用端末などが有線で接続するアクセスエッジへ配置します。

Security APは、PC、スマートフォン、タブレット、無線対応機器などが無線で接続する場所へ配置します。

対象となる通信が各機器を通過するとき、対応する機能による可視化、検知、通信制御の対象になります。

既存スイッチの下で完結する通信や、TiFRONTを通らない別経路の通信は、同じ範囲で確認または制御できません。

TiControllerを使用する場合は、通常のデータ通信とは別に管理通信の経路と接続条件を確認します。

拠点ごとの違いを残しながら、管理をまとめる

拠点ごとの違いを残しながら、管理をまとめる

使用する製品と機能

中堅、中規模組織で使用するTiFRONT

※ 利用できる製品と機能は、モデル、PLOS、ライセンス、TiControllerとの構成によって異なります。

導入後に変わること

拠点ごとの情報を、共通の確認方法へつなげる

導入前の状態導入後に確認・実行できること成立条件
接続端末の情報が拠点ごとに分かれている管理対象となる拠点の接続端末情報を、共通の確認方法で扱える対象端末がTiFRONTへ接続し、TiControllerの管理対象になっていること
端末へ同じセキュリティソフトを導入できない通過通信をネットワーク側の確認対象にできる対象通信がTiFRONTを通過すること
通信を遮断した場合の影響が分からないTiMatrixの対応項目を検知モードで運用し、イベントとアラートを確認できる対象項目で検知モードを利用できること
部門や端末の間に広い通信経路が残っている確認済みの条件に応じて通過通信へポリシーを適用できる必要通信、例外、対応モデル、ライセンスを確認すること
拠点ごとに確認手順が異なる管理対象となる機器、端末、イベント、ポリシーを共通の管理体系で扱える管理項目と担当者の役割を決めること
全拠点を同時に変更できない代表拠点で確認した構成を基準に、拠点分類ごとに段階展開できる標準構成と例外、切り戻し条件を整理すること

導入の進め方

代表ラインで確認してから対象を広げる

  1. 拠点を、接続端末、通信経路、業務上の制約が近い単位に分類する。
  2. 各分類から代表拠点を選び、守る業務と対象端末を整理する。
  3. TiFRONTを配置する候補と、配置しても対象にならない通信を確認する。
  4. 使用する製品、機能、モデル、ライセンス、TiControllerの構成を選定する。
  5. 代表拠点でイベントとアラートを確認し、必要な通信、例外、業務への影響を整理する。
  6. 標準構成、拠点固有の例外、制御範囲、切り戻し方法を決める。
  7. 中央担当者、拠点担当者、保守事業者の作業分担と連絡手順を整える。
  8. 同じ条件で展開できる拠点から段階的に対象を広げる。

適用前に確認すること

共通化する範囲と拠点固有の例外を確認する

  • 拠点の分類と、各分類の代表拠点を確認する。
  • TiFRONTを配置する場所、対象端末、対象となる通信経路を確認する。
  • TiFRONTを通過しない通信と、既存スイッチ内で完結する通信を確認する。
  • 有線と無線で使用する製品と対応機能を分ける。
  • 対応モデル、PLOS、ライセンス、TiControllerとの接続条件を確認する。
  • 拠点間通信、業務システム、保守接続に必要な通信と例外を確認する。
  • イベント確認、設定変更、障害対応、切り戻しの担当者を決める。
  • UTM、ファイアウォール、EDR、バックアップ、認証など、既存対策が担当する範囲を維持する。

FAQ

よくある質問

UTMやファイアウォールは、主に社内ネットワークとインターネットの境界を守ります。TiFRONTは境界を越えて侵入した脅威が社内ネットワーク内で広がることを抑えるため、既存の境界防御と組み合わせて多層防御を構成できます。

EDRやウイルス対策ソフトは、端末上で脅威を検知して対処します。TiFRONTはネットワーク側で不審な通信を検知して遮断するため、端末側の対策を補完します。

既存スイッチを残し、守りたい端末やセグメントの通信経路へTiFRONTを追加する構成も検討できます。TiFRONTを通過しない通信は検知や遮断の対象にならないため、導入前に通信経路を確認する必要があります。

複数拠点のTiFRONTは、TiControllerから一元管理できます。拠点ごとの機器、イベントログ、端末情報をまとめて確認できるため、分散したネットワークの運用を集約できます。

既存の業務通信への影響を抑えるため、まず検知を中心に運用し、発生したログを確認する方法を推奨します。必要な通信と例外条件を整理したうえで、遮断する範囲を段階的に広げます。

全拠点への一斉導入を前提にしません。

構成の近い拠点を分類し、代表拠点で通信と運用を確認してから、同じ条件で展開できる拠点へ段階的に広げます。

TiFRONTが確認または制御する対象は、配置した機器を通過する通信です。

拠点間通信がどの機器を通るかを確認し、WAN、VPN、ファイアウォールなど既存対策との役割分担を決めます。

拠点数や従業員数だけでは区分しません。

接続端末、運用担当者、拠点ごとの構成差、ネットワーク管理の複雑さを確認し、自社に近いページを選びます。