社内ポータルに海外IPからアクセス? 調べてみたらZscalerだった
社内だけで使うサイトなのに海外からアクセス?
企業向けのWebサイトを運用していると、アクセスログを見る機会があります。
今回確認したのは、一般向けのWebサイトではありません。
工場内で利用する社内向けポータルサイトです。
基本的には決められた場所から社員がアクセスすることを想定しています。
ところがログを確認すると、
海外のIPアドレスと思われるアクセス
が記録されていました。
「海外からログインする社員は基本的にいない」
とのこと。
そう聞くと、まず不正アクセスを疑います。
アカウント情報が漏れているのか。
海外の攻撃者がログインしているのか。
ただ、アクセス元IPだけを見て不正アクセスと判断するのは早すぎます。
利用していたのはZscaler
確認していくと、その会社では、
Zscaler
を利用していることが分かりました。
Zscalerは、インターネットへのアクセスをクラウド上でチェックするセキュリティサービスです。
従来であれば、
社員のPC → インターネット → Webサイト
という経路だったものが、
社員のPC → Zscaler → Webサイト
のような経路になることがあります。
Webサイト側から見ると、実際に操作している社員の回線ではなく、
Zscaler側の出口となるIPアドレス
からアクセスされたように見えるわけです。
IPアドレス=ユーザーの現在地ではない
アクセス解析をしていると、
「このIPはアメリカ」
「このIPはシンガポール」
などと所在地が表示されることがあります。
しかしこれは、
そのユーザー自身がそこにいることを保証する情報ではありません。
企業ネットワークでは、
- VPN
- プロキシ
- ZscalerなどのSASE
- クラウド型セキュリティ
- CDN
- モバイル回線
などを経由することがあります。
その結果、札幌の工場内にいる社員が操作していても、ログ上では東京や海外のIPからアクセスしたように見える可能性があります。
Zscalerは何をしているのか
簡単に言えば、Zscalerは社員のインターネット通信を一度クラウド側へ通し、
- 危険なサイトではないか
- マルウェアが含まれていないか
- 会社のルールでアクセス可能か
- 情報漏えいにつながらないか
などを確認する仕組みです。
昔は会社の拠点内に大きなファイアウォールを置く方法が一般的でした。
しかし現在は、
- 在宅勤務
- モバイルPC
- クラウドサービス
- 複数拠点
などが増えています。
そこで「会社のネットワークの中にいるか」ではなく、ユーザーや端末単位で通信を保護する仕組みが使われるようになっています。
海外IPだから安全、という意味でもない
今回のケースではZscalerの利用が確認できたため、海外IPが記録される理由として説明がつきました。
ただし、
「Zscalerを使っているから海外IPは全部無視していい」
という意味ではありません。
重要なのは、
- 該当時刻に利用者がいたか
- ログインしたアカウントは誰か
- User-Agentは不自然ではないか
- 同様のIPが継続的に使われているか
- Zscalerが利用しているIP帯と一致するか
- 通常と違う操作が行われていないか
などを合わせて確認することです。
IPアドレスひとつだけでは安全とも危険とも判断できません。
Google Analyticsの地域情報にも影響する
こうした仕組みはアクセス解析にも影響します。
例えばGoogle Analyticsなどで、
「なぜ海外からアクセスがあるのだろう?」
と思うことがあります。
ユーザー本人が海外にいるケースもありますが、VPNや企業プロキシが原因の場合もあります。
特に社内システムの場合、
アクセス解析上の地域と実際のユーザー所在地が一致しない
ことは覚えておいた方がよさそうです。
セキュリティが強くなるほどログは分かりにくくなる?
少し面白いのは、セキュリティを強化するための仕組みが増えるほど、Webサーバー側から見た通信経路は複雑になることです。
以前なら、
「このIP=この会社の回線」
と比較的分かりやすかったものが、
現在は途中にクラウドサービスが入ることがあります。
そのためログを読む側も、
単純に、
「海外IPだから侵入された」
「国内IPだから安全」
とは判断できません。
アクセスログはIPだけで判断しない
今回の件では、海外IPという情報だけを見ると少し怖い状況でした。
しかしネットワーク構成を確認すると、Zscalerを経由していることが分かりました。
Webサイトのトラブル調査というと、WordPressやサーバーの中ばかりを見てしまいがちです。
ところが実際には、その手前にある、
- 社内ネットワーク
- VPN
- プロキシ
- セキュリティサービス
が原因になることもあります。
アクセスログに見慣れないIPがあったら、
「誰がアクセスしたか」だけではなく、「どんな経路でアクセスしたか」
まで考える。
企業向けサイトでは、これも重要な調査ポイントになりそうです。