概要
テクノロジー企業にとって、クラウド拡張はもはや選択肢ではなく、キャパシティとアジリティの要件です。しかし調査は、移行の最も弱い環を一貫して指し示しています:Gartnerの予測によれば、クラウドセキュリティの失敗の99%はプロバイダーではなく顧客の設定に起因し、組織の大多数は複数の環境を同時に管理しています。[1]
このエンタープライズテクノロジー企業は、データセンターのTR7プラットフォーム上で成熟したセキュリティ・デリバリー層を運用していました:細かくチューニングされたWAFルール、アプリケーションごとの例外リスト、ロードバランシングとSSL/TLSプロファイルです。成長計画は、新規ワークロードをAzureで立ち上げ、既存サービスの一部を段階的にクラウドへ移すことを想定していました。
決定的な問いはこうでした:クラウド側にネイティブサービスで別のセキュリティスタックを構築するのか、それとも既存の保護層をクラウドへ移行するのか。前者は、何年にもわたるルールの蓄積を別のエンジンへ「おおよそ」変換すること、そして2つの環境間の恒久的なポリシードリフトのリスクを意味していました。[2]
課題
ルール変換のリスク
長年かけて成熟させてきたWAFルールセットは、別のクラウドWAFエンジンへそのまま変換できませんでした。変換の差異の一つ一つが、誤ブロックか保護のギャップのいずれかのリスクを伴いました。
二重の監査エビデンス
2つの異なるセキュリティ製品は、コンプライアンス監査において同じ保護を2つの別々の形式で証明することを要求し、監査準備の負担は倍増するはずでした。
2つ目のツールの学習負担
セキュリティチームとインフラチームは、クラウド側のために別の製品の設定言語、例外プロセス、トラブルシューティングフローを学ばなければならないところでした。
時間的プレッシャー
クラウド拡張のスケジュールは事業部門によって決められており、セキュリティ層の構築がプロジェクトの予定を遅らせることは許されませんでした。
ソリューション
Azure Marketplace展開
TR7仮想プラットフォームは、Azure Marketplaceから同社のサブスクリプション内に直接展開され、ハブVNetのエッジで、すべての受信トラフィックの単一のエントリポイントとして位置づけられました。
ポリシーのインポート
既存のWAFルール、例外リスト、SSL/TLSプロファイル、ロードバランシング設定は、ルール変換なしでAzureインスタンスへ移されました。
GTMによるハイブリッドトラフィック分配
ユーザートラフィックは、データセンターとAzureのレッグの間で正常性とレイテンシに基づいてルーティングされ、移行は段階的かつ後戻り可能な形で進みました。
単一パネルからの管理
オンプレミスとAzureのTR7インスタンスは単一の管理プレーンに統合され、ログ、メトリクス、イベント記録が一箇所に集約されました。
結果
移行は、セキュリティポスチャを損なうことなく、プロジェクトの予定を遅らせることなく完了しました:
既存のWAF・デリバリーポリシーはAzureでそのまま動作
移行の間、2つの環境で同じ保護レベル
2つの環境、1つのパネル、1つの監査エビデンスセット
Marketplace展開により、セキュリティ層はプロジェクトの予定を遅らせず
トレンド:企業は自前のセキュリティ層をクラウドへ持ち込む
クラウド拡張をネイティブサービスとともにゼロから始めることは、成熟したルールの蓄積を手放すことを意味します。ますます多くの企業が、データセンターで実証済みのADCとWAFのプラットフォームを、クラウドマーケットプレイス経由でクラウドへ移しています:同じエンジン、同じポリシー、単一の管理。このアプローチは、ハイブリッド時代の最もコストのかかる問題であるポリシードリフトを構造的に排除します。
お客様の参照情報は、適格な組織に対してリクエストに応じて提供されます。
セキュリティを後退させずにクラウド拡張を計画する
Azureへの移行にあたり、既存の保護・デリバリーポリシーを作り直す必要はありません。TR7のAzure Marketplace展開がお客様のハイブリッドアーキテクチャでどのように機能するか、私たちのチームにご相談ください。
お客様の参照情報は、適格な組織に対してリクエストに応じて提供されます。
デモをリクエスト