ファイアウォールは、ネットワークの外部と、その内部にあるストレージシステムやアプリケーションを保護します。企業は、組織の規模、サイバーセキュリティのニーズ、導入にかけられる費用に応じて、さまざまな種類のファイアウォールを使い分けています。
ファイアウォールソリューションは、プロトコルに基づくトラフィックのフィルタリングから、セキュリティ性の高い侵入検知やトラフィック検査まで、企業にさまざまな保護機能を提供します。これらのファイアウォールは、複雑さや機能構成が異なり、さまざまな環境を保護します。
ファイアウォールの種類
- 次世代ファイアウォール
- アプリケーションレベルゲートウェイ・ファイアウォール
- ホスト型ファイアウォール
- サービスとしてのファイアウォール
- 統合脅威管理ツール
- コンテナファイアウォール
- データベースファイアウォール
- ファイアウォールの導入
- 要点
1. 次世代ファイアウォール
次世代ファイアウォール(NGFW)は、標準的なファイアウォール技術を超える、エンタープライズグレードのサイバーセキュリティツールであることが多い。NGFWに一般的に搭載される機能には、次のようなものがある。
- トラフィック監視:ネットワークトラフィックを監視し、後で分析できるよう収集する必要がある。
- 行動分析:ネットワークトラフィックを時間をかけて調査することで、企業は悪意のある行動をより迅速に特定できる。
- ネットワークアクセス制御:侵入前にすべてのユーザーを認証することは、攻撃者を阻止するうえで重要なステップだ。
- ネットワークポリシー管理:ストレージやその他のIT管理者は、誰にアクセスを許可し、どのトラフィックをブロックするかを定める、一貫性のある厳格なポリシーを設定すべきだ。
次世代ファイアウォールは、包括的かつ分析機能に優れているため、大企業にとって最適な選択肢となることが多い。主要なエンタープライズセキュリティプロバイダーであるFortinetとPalo Alto Networksなどは、NGFWソリューションを提供している。NGFWの導入には多くの計画と時間が必要だが、大規模なストレージシステムや機密データを処理するアプリケーションを抱えるチームにとっては、その価値がある。
詳しくは最適な次世代ファイアウォールをご覧ください。
2. アプリケーションレベルゲートウェイ・ファイアウォール
アプリケーションレベルゲートウェイは、Open Systems Interconnection(OSI)モデルの第7層、つまりアプリケーション層で動作する。アプリケーションプロトコルを使ってネットワークトラフィックをフィルタリングし、特にネットワーク上のソフトウェアプログラムを対象とする。アプリケーションサーバーのトラフィックを処理することから、アプリケーションレベルゲートウェイはプロキシファイアウォールとも呼ばれる。
アプリケーションレベルゲートウェイは、これを支えるコンピューティングリソースと資金を持つ大企業に適している。Salesforceのように、機密性の高い自社データや顧客データを処理する重要なアプリケーションを保護する必要がある企業にとって、特に有用だ。ただし、保護性能が高い一方で、プロキシファイアウォールに必要な処理能力をまだ確保できない中小企業には適さない場合がある。
ファイアウォールについて詳しくは、このガイドをご覧ください。
3. ホスト型ファイアウォール
ホスト型ファイアウォールは、ネットワークの入口ではなく、個々のマシンにインストールする。コンピューターやサーバーを保護し、ネットワークに入るトラフィックを検知するファイアウォールと併用する二次的なファイアウォールとして役立つ。個々のコンピューターやサーバーに機密データを保存し、追加のファイアウォール層を必要とする企業に適している。
例としては、次のようなものがある。
- ウイルス対策ソフトウェアに付属するホスト型ファイアウォール。このようなソリューションでは、ホスト型ファイアウォールはマルウェアからコンピューターを保護するツールの1つにすぎない。
- Microsoftのオペレーティングシステムに組み込まれたホスト型ファイアウォール。Windows Defender Firewallでは、ユーザーがトラフィックルールを設定でき、Internet Protocol Security(IPsec)を使用する。
- ルーターにインストールされたホスト型ファイアウォール。一部のネットワークルーターには、ネットワーク上のコンピューターやサーバーに到達する前にトラフィックをフィルタリングするホスト型ファイアウォールが搭載されている。
詳しくはホスト型ファイアウォールをご覧ください。
4. サービスとしてのファイアウォール
サービスとしてのファイアウォール(FWaaS)の導入は、ハードウェアの保守、ソフトウェアのアップグレード、その他の技術業務を担うプロバイダーが全面的に管理する。企業が自ら負担する従来のファイアウォール導入とは異なり、サービスとして提供されるファイアウォールでは、自社でハードウェアを購入したり、ファイアウォールをインストールする担当者を教育したりする必要がない。
FWaaSは従来のファイアウォールほど導入に手間がかからないが、企業は必要に応じて技術を監視・更新するセキュリティ担当者の教育を依然として行う必要がある。損傷やその他の不具合が発生した場合などに、ベンダーとファイアウォールについて協議できるだけの知識も求められる。
詳しくはFWaaSベンダーをご覧ください。
5. 統合脅威管理ツール
ファイアウォールは、統合脅威管理(UTM)ソリューションの一構成要素にすぎない。これらのネットワークセキュリティツールには、侵入検知機能に加え、既知の悪意あるソフトウェアを含むWebページからネットワークを保護するためのWebサイトのブラックリスト登録機能も含まれる。
UTMツールは、ファイアウォールとともに追加のセキュリティ機能を求める組織に適している。ただし、通常はNGFWほど包括的ではない。最も高度でフル機能のファイアウォールを求める企業は、代わりに次世代ファイアウォールを検討すべきだろう。一方、まだ高度なファイアウォールを購入・管理する余裕のない小規模組織には、UTMが適している。
詳しくは、NGFWとUTMソリューションの違いをご覧ください。
6. コンテナファイアウォール
コンテナファイアウォールは、マイクロサービスアーキテクチャがもたらすセキュリティ上の課題に対処する。コンテナ環境には複数のホストとパッケージ化された複数のアプリケーションが存在し、悪意のあるトラフィックがそれらのホスト間を横方向に移動できると、インフラ全体が侵害される可能性がある。コンテナと他のマイクロサービス間の東西トラフィック、つまり横方向の移動には、よりきめ細かなセキュリティ対策が必要だ。言い換えれば、個々のコンテナホストを保護する必要がある。
従来のファイアウォールは、特にコンテナが非常に迅速にデプロイ・停止されることから、コンテナレベルのセキュリティ問題を特定できない。コンテナファイアウォールは実行時にコンテナを検査し、コンテナ内で不審な動作を検知した場合は隔離できる。これにより、コンテナオーケストレーション環境の他の部分を保護する。
Juniper NetworksやPalo Alto Networksなど、複数のプロバイダーがファイアウォール製品群の一環としてコンテナファイアウォールを提供している。コンテナ環境で重要なワークロードを実行する組織は、特に顧客データや企業データを扱う場合、コンテナファイアウォールを検討すべきだ。コンテナファイアウォールは、インフラの監視に熟練したセキュリティ担当者を擁する大規模組織に最適である。
詳しくは、次世代ファイアウォールとコンテナファイアウォールの違いをご覧ください。
7. データベースファイアウォール
データベースファイアウォールは、組織の情報データベースを保護するために特別に設計されている。データベースは整理された構造を持つため、膨大な量の顧客の個人情報を保存する用途によく使われる。保護対策がなければ、顧客データの窃取に対して非常に脆弱だ。特に、複数の従業員にアクセスを許可している大規模データベースを持つ企業は、保存データを守るためにデータベースファイアウォールのようなセキュリティ技術を必要とする。
MySQLなど一部のデータベースプロバイダーは、自社のデータベース向けファイアウォールを提供している。これらには、許可リストやブロックリスト、侵入検知などの機能がある。機密データの保存をデータベースに大きく依存する企業は、受信トラフィックやクエリを監視するため、データベース専用ファイアウォールを検討すべきだ。
詳しくはデータベースファイアウォールをご覧ください。
ファイアウォールの導入
ファイアウォールは、次の方法で導入できる。
- ハードウェア:ハードウェア型ファイアウォールは通常、ネットワークの境界に設置するアプライアンスである。
- ソフトウェア:ソフトウェア型ファイアウォールは、ネットワークの境界にあるコンピューターやサーバーにインストールし、リクエストを受け入れるか拒否する。
- クラウドベース:クラウドファイアウォールはクラウド環境でホストされ、クラウドのストレージシステムやアプリケーションを保護する。ストレージアプリケーションへの侵入を試みるトラフィックを検査する。
詳しくは、このガイドのファイアウォールの仕組みをご覧ください。
要点
ファイアウォールはエンタープライズネットワークの第一の防御線として機能し、大量のトラフィックを処理して、安全に侵入できるかどうかを判断する。自社システム向けのファイアウォールを選ぶ企業は、保護が必要な技術を検討すべきだ。UTMソリューションだけで足りる小規模企業なのか、それともNGFWが必要なほどインフラが大規模なのか。また、ITチームやセキュリティチームが優先的に保護すべきコンテナやデータベースはあるだろうか。
導入する技術から最大限のメリットを得るため、組織のセキュリティニーズに適したファイアウォール(または複数のファイアウォール)を選択しよう。
詳しくは、エンタープライズファイアウォールの重要性をご覧ください。