ネットワーク分離とは何か:韓国の保安規定が導入を左右する理由の完全整理
ネットワーク分離とは、業務を処理する社内網とインターネット網を物理的または論理的に分けておき、外部から業務システムへ接近する経路と社内データが外へ出る経路を遮断する韓国の保安規定です。
検討リストがここで絞られる理由
呼び出しが外へ出ません。
ネットワーク分離が適用された環境では外部API呼び出しが遮断されます。クラウドでのみ提供されるソリューションは、性能がどれほど優れていても接続そのものが成立しません。そのため検討リストがここで一度大きく絞られます。導入可能なソリューションの範囲が技術評価ではなく配備方式で決まるわけです。
海外の事業者にとって理解しにくい地点でもあります。保安要件が厳しい組織であっても外部サービスとの通信を協議で許可される場合が多い国と異なり、韓国では協議の対象にすらならない場合があります。したがって韓国市場への提案では、性能資料より先に配備方式の説明が必要になります。
ネットワーク分離の正確な定義:ファイアウォールと何が違うのか
ファイアウォールとネットワーク分離、三つの軸の違い
第一に、統制の水準が異なります。ファイアウォールは一つの網の中で通信を選別して許可します。ネットワーク分離は網そのものを分けておき、原則として通信が成立しないようにします。
第二に、実装の方式が異なります。物理的な分離は装置と回線を別に置きます。論理的な分離は仮想化技術で業務領域とインターネット領域を分けます。どちらの方式かによって資料の搬入手続と設置の過程が変わります。
第三に、導入への影響が異なります。ファイアウォールの環境では必要な通信の許可を得る協議が可能です。ネットワーク分離の環境ではその協議自体が成立しない場合が多く、社内設置以外の選択肢がありません。
二つの方式は対立しません。ネットワーク分離が適用された組織でも、各網の中ではファイアウォールが併せて運用されます。
導入検討に入る5つの確認事項
導入検討に入る5つの確認事項
第一に、設置が閉域網で完結するかを確認します。設置中に外部リポジトリから構成要素をダウンロードする仕組みであれば作業が中断します。
第二に、資料の搬入手続を確認します。設置ファイルとモデルをどの媒体でどの承認を経て持ち込めるかは組織ごとに基準が異なります。
第三に、更新の経路を確認します。モデルとソフトウェアをどう更新するかを定めておかなければ、導入後の改善が止まります。
第四に、ライセンス認証の方式を確認します。外部サーバーへ定期的に認証を要求する方式であれば、ネットワーク分離の環境では動作しません。
第五に、国産の文書形式を処理する構成要素が併せて入るかを確認します。設置は終わったのに韓国製ワープロ文書を開けないという状況が実際に生じます。
ネットワーク分離環境での実際の進め方
検証の段階から社内で進めます
性能の検証を外部で行い運用のみ社内へ移す方式は危険です。検証に用いた文書と実際の受付文書の状態が異なり、社内環境の資源条件も異なるためです。
可能であれば候補製品を社内に一時的に設置し、実際の文書で検証してください。この手続を受け入れられる製品かどうかが、それ自体で判断の基準になります。
搬入と搬出の手続を日程に組み込みます
ネットワーク分離環境のプロジェクトで日程が延びるよくある原因は、技術ではなく手続です。設置ファイルの搬入承認、作業者の入退、結果の搬出承認にそれぞれ時間がかかります。
この手続を初期の日程に反映しておかなければ、検証の期間が実際の作業時間ではなく承認待ちの時間で埋まります。
監査の要件を併せて整理します
ネットワーク分離は外部との遮断を扱う規定であり、社内での統制は別の要件として付いてきます。誰がどの文書をいつ処理し、どの値が修正されたかが記録として残る必要があります。
役割別のアクセス制御と処理履歴の保管、運用環境と検収環境の分離が代表的な項目です。導入の初期に整理しておけば、後から付け足す手戻りを避けられます。
よくあるご質問
組織の規定によって異なります。論理的な分離であっても業務領域からの外部通信が遮断される場合が多いため、実際の設定をご確認ください。
検証用の文書を外部へ持ち出せる場合に限られます。実務では候補製品を社内に一時的に設置して検証する方式が一般的です。
新しいバージョンを搬入媒体で移し、検収環境で評価したうえで承認を経て運用へ反映します。以前のバージョンへ戻せるよう構成します。
外部サーバーへの定期的な認証要求が必要な方式は動作しません。閉域網で完結する認証方式かを導入前にご確認ください。
関連する処理の構成要素も社内に併せて設置される必要があります。この部分が抜けると、設置は完了したのに実際の受付文書を開けない状況になります。