こんにちは、 ネクストモード株式会社 の sobar です。
企業内でセキュリティを強固に保つためには、「自社のネットワーク内にどのようなデバイスが存在しているか」を100%把握することが不可欠です。しかし、テレワークの普及や拠点の拡大に伴い、管理者の知らない「未導入端末(アンマネージドデバイスやシャドーIT)」がネットワークに接続されるリスクが高まっています。
今回は、CrowdStrike FalconプラットフォームのITハイジーンモジュールである「Falcon Discover」を活用し、どのようにネットワーク内のセンサー未導入端末を自動発見できるのか、その仕組みとメリットを解説します。
Falcon Discoverは、CrowdStrike Falconプラットフォームで提供される「ITハイジーン(IT衛生管理)とアセット可視化」のためのモジュールです。
ネットワーク内に存在する「デバイス」「アプリケーション」「アカウント(ユーザー)」の情報をリアルタイムに可視化し、セキュリティの穴(管理の行き届いていない資産)を無くすことを目的としています。
アセット(デバイス)管理: ネットワークに接続されている全端末の管理状態を可視化。
アプリケーション管理: 端末内で実行されているアプリケーションとそのバージョン、脆弱性の把握。
アカウント管理: ドメインアカウントやローカルアカウントの利用状況、特権IDの管理状態の可視化。
追加のハードウェアや専用スキャナーを導入することなく、既存のEDRセンサー(Falcon Sensor)を活用してこれらを実現できる点が大きな特徴です。
組織にとって最大のセキュリティリスクの1つは、「管理者が存在すら認識していない端末」です。EDRや防ウイルスソフトが未導入の端末が1台でもネットワーク内に存在すると、そこが攻撃の侵入経路(足がかり)となってしまいます。
Falcon Discoverは、この「EDRセンサー未導入端末」を以下の仕組みで自動的に発見・可視化します。
Falcon Discoverによる未導入端末の発見は、「Zero-Touch Discovery(ゼロタッチディスカバリー)」と呼ばれるアーキテクチャで動作します。
Discoverの画面上では、検出されたデバイスが以下のように分類・管理されます。
これにより、管理者は「どこに未導入のPCがあり、どの機器がIoTなのか」を一目で識別できます。
(※ダッシュボード参考イメージ)
(※管理対象外アセット確認参考イメージ)
未導入端末が発見された場合、管理者は以下のようなセキュリティ対策を迅速に行うことができます。
Falcon Discover(Falcon Insight XDRアドオン)またはFalcon Exposure Managementのフル機能が必要となります。※ライセンスの詳細につきましては弊社までお問い合わせください。
CrowdStrike Falcon Discoverを活用することで、以下のようなメリットが得られます。
セキュリティの基本は「守るべき資産を正しく把握すること」から始まります。すでにCrowdStrikeを導入されている企業様であれば、Discoverモジュールを有効化するだけで、すぐにネットワーク内の死角を無くす第一歩を踏み出すことができます。
本記事が、皆様のシャドーIT対策や、CrowdStrike Falcon Discoverの運用の一助となれば幸いです。
ネクストモードでは、CrowdStrikeをはじめ、OktaやNetskopeを活用したSaaS・生成AIの包括的なセキュリティ対策をご支援しています 。ご興味のある方は、ぜひお気軽にご相談ください!