ホスト型ファイアウォールは、ネットワークに接続された個々のコンピューターやデバイス上で動作し、個々のホストをウイルスやマルウェアから保護します。これにより、より広範なネットワークに侵入する可能性のある有害な感染の拡大を封じ込め、制御できます。
企業ネットワーク環境では、ホスト型ファイアウォールは通常、境界型ファイアウォールと併用されます。この多層的なアプローチにより、攻撃者が外側の境界を突破しても、個々のコンピューターやデバイスは引き続き保護されます。
ホスト型ファイアウォールの仕組み
ホスト型ファイアウォールは、個々のコンピューターに直接インストールされます。代表的なホスト型ファイアウォールの1つがWindows Firewallです。これはすべてのWindowsオペレーティングシステムに組み込まれています。Macにも、Apple製のファイアウォールがあらかじめ搭載されています。追加のホスト型ファイアウォールをインストールすることもできます。こうしたサードパーティー製ソフトウェアは、コンピューターにあらかじめインストールされている標準のファイアウォール機能にはない追加機能を提供することがよくあります。
ホスト型ファイアウォールは、コンピューターとの間を通過するネットワークトラフィックを制御することで、ユーザーがインターネットにアクセスする際に攻撃者やハッカーから保護します。悪意のある可能性があるとファイアウォールが判断したトラフィックは、ウイルスやマルウェア、その他の問題を引き起こすコードがコンピューターにインストールされるのを防ぐため、ファイアウォールでブロックされます。
ホスト型ファイアウォールは、コンピューターが複数のネットワークで使われる場合にも保護できるため、ノートパソコンのようなデバイスに適しています。こうしたマシンは、十分な境界型ファイアウォールで保護された企業ネットワークに接続しているときが最も安全ですが、パブリックWi-Fiを含め、どのネットワークに接続していても一定の保護を受けられます。
一部のホスト型ファイアウォールは、アプリケーション攻撃からも保護できます。従業員が望ましくないソフトウェアやプラグイン、その他のサードパーティー製アプリケーションをインストールすることを懸念する企業にとって、安心材料となります。
ホスト型ファイアウォールとネットワーク型ファイアウォールの比較
ホスト型ファイアウォールとネットワーク型ファイアウォールの主な違いを明確に理解しておくことが重要です。名称が示すとおり、ネットワーク型ファイアウォールは個々のホストコンピューターではなく、ネットワークを保護します。
ネットワーク型ファイアウォールでは、トラフィックをパケットレベルで制御します。許可されたパケットだけがサーバーやIT資産に到達できます。ただし、どのファイアウォールも熟練したハッカーによって迂回される可能性があるため、ネットワーク型とホスト型のファイアウォールを組み合わせる方が、どちらか一方だけを使うよりはるかに安全です。
ネットワーク型ファイアウォールの最も一般的な用途は、インターネットとローカルエリアネットワーク(LAN)の間に設置し、LANをインターネット全体から保護する境界デバイスです。近年では、次世代ファイアウォールを導入する企業が増えています。こうしたより高度なセキュリティツールは、アプリケーション層でトラフィックを検査し、ウイルスや侵入試行、SQLインジェクション攻撃などの脅威を明らかにします。
ホスト型ファイアウォールのメリット
ホスト型ファイアウォールには、環境への柔軟性、カスタマイズ性、モビリティ、内部脅威への保護など、多くの利点があります。
柔軟性
ホスト型ファイアウォールは、使用される環境にかかわらず、常に個々のコンピューターやデバイス上で動作します。仮想マシンであっても、環境間を移動する際にホスト型ファイアウォールを一緒に移行できます。
カスタマイズ性
カスタマイズしたファイアウォールルールを使えば、個別の要件に合わせてコンピューターやデバイスを設定できます。企業ネットワークでは、保護対象となる各コンピューターを従業員の役割に応じて異なる設定にし、必要に応じて後から変更できます。
モビリティ
ホスト型ファイアウォールは、コンピューターやデバイスが物理的にどこにあっても保護します。これにより、従業員が社外で働く場合や、移動中にネットワークへ接続する場合にも保護が加わります。
内部脅威への保護
適切にカスタマイズされたホスト型ファイアウォールは、未承認のデバイスをブロックし、問題を引き起こす可能性のある送信トラフィックを内部の宛先に到達する前にフィルタリングすることで、企業内部から発生する攻撃を阻止できます。
ホスト型ファイアウォールのデメリット
TCPおよびUDPプロトコル以外の機能が限られることに加え、ホスト型ファイアウォールには、ログ機能の不足や、外部および従業員による改変に対する脆弱性など、いくつかの欠点があります。
簡易的なパケットフィルタリング
ホスト型ファイアウォールは通常、TCPやUDP、送信元と送信先のIPアドレス、ポート番号などのプロトコル情報といった、一般的なIPプロトコル以外のパケットをフィルタリングできるほど高度ではありません。これらのカテゴリーに該当しないパケットは、ファイアウォールの保護を迂回してルーティングされる可能性があります。
詳しくはパケットフィルタリングファイアウォール。
ログ機能の不足
ホスト型ファイアウォールには通常、ログ機能がありません。従業員が企業ネットワークにログインしていない状態で、個々のマシン上で業界規制の対象となる業務を行っている場合、これは問題になる可能性があります。例えば、企業ネットワークに接続していない状態で、従業員が個々のマシンから顧客の個人を特定できる情報にアクセスした場合、規制指針により、企業はそのアクセスに関する記録を保持する必要があります。ホスト型ファイアウォールは通常、そのようなデータ保持機能を提供しません。
リモートアクセスの脆弱性
ホストコンピューターやデバイスへの管理者レベルのアクセス権を得た攻撃者は、ファイアウォールを無効化できます。
従業員による改変に対する脆弱性
知識のある従業員は、悪意のあるコードを含む可能性のあるダウンロードなど、制限されたウェブコンテンツにアクセスするため、ホスト型ファイアウォールの保護を回避できる場合があります。ファイアウォールを突破されると、そのコンピューターがマルウェアをオフィスへ持ち込む経路となる危険があります。
ホスト型ファイアウォールのガイドライン
個々のマシンにホスト型ファイアウォールをインストールする際は、以下のベストプラクティスに従うことができます。同じ企業内でもユーザーによって保護の必要性やファイアウォールの制限は異なるため、各コンピューターやデバイスを個別に検討する必要があります。
- 企業ネットワークへのアクセスに使用されるすべてのデバイスに、ホスト型ファイアウォールを導入する。
- 最も高いレベルの保護を実現するため、デバイスの目的に照らして明示的に必要とされていない受信トラフィックはすべてブロックする。
- 独自のホスト型ファイアウォールを有効にする必要があるプリンターなどのネットワークデバイスも忘れない。
- リモートアクセスを制限する。リモートアクセスが不要な従業員は、アクセス制御によって利用できないようにする。それ以外の場合は、リモートアクセスを限られた数のIPアドレスまたはサブネットだけに制限する。リモート接続にはVPNの利用を検討する。
- 各ホスト型ファイアウォールは、企業ネットワークのセキュリティプラットフォームによるネットワークベースのスキャンを許可するよう設定する。
- 送信トラフィックを制限し、内部の妨害行為やヒューマンエラーによる危険のリスクを低減する。これは、紛失や盗難の可能性があるモバイルデバイスで特に重要です。マシンからの送信トラフィックを制限することで、攻撃を企てる者の行動を遅らせることができます。
- ファイアウォールが対応している場合は、ファイアウォールの動作をログに記録するよう設定する。送信元/送信先のIPアドレスとポート、アプリケーション、プロトコル、方向、日時、ルールを含むログは特に有用です。
- 個々のホスト型ファイアウォールの設定を定期的に見直す。
- 従業員研修にファイアウォール教育を取り入れ、従業員が自分でファイアウォール設定を変更することを制限するルールを導入する。
ホスト型ファイアウォールの優れたプロバイダー5社
以下の9社のホスト型ファイアウォールプロバイダーは、特に人気が高く、評価も優れています。
- Microsoft Defender:個人向けからエンタープライズグレードまで、幅広い保護レベルを提供します。
- Zone Labs:ネットワーク設定を分類して、ファイアウォールを構成できます。
- Comodo:エンドポイントの検知・対応セキュリティを使用した統合管理型セキュリティを提供します。
- GlassWire:ファイアウォールを内蔵した無料のネットワーク監視セキュリティソリューションです。
- Sophos:TLS 1.3復号、詳細なパケット保護、アプリケーション高速化を備えたエンタープライズグレードのファイアウォール保護を提供します。
まとめ:リモートアクセスのリスクを軽減する
ネットワークセキュリティでは、個々のマシンやデバイス上のホスト型ファイアウォールを、ネットワーク型ファイアウォールを含むより大きなセキュリティフレームワーク内で使用する多層型のアプローチが最適です。これにより、外側の境界型ファイアウォールをすり抜けた悪意のあるデータも、デバイスレベルでブロックできます。
自宅や公共の場所など、異なるネットワークに頻繁にログインするリモートワーカーにとって、ホスト型ファイアウォールは不可欠です。こうした場所では、攻撃者が保護されていないネットワーク接続デバイスを日常的に攻撃しています。リスクにさらされるのは個々のデバイスだけではありません。従業員が再接続した際に、ネットワーク全体へ悪意のあるコードを持ち込む可能性もあります。これが、ファイアウォールの利用に関する従業員教育も重要な理由です。
ファイアウォールを利用する際は、常にベストプラクティスを確立することが重要です。特に、設定を最新の状態に保つことが欠かせません。ファイアウォールの有効性は、最新のアップデートの内容に左右されます。