Firewall-as-a-Service(FWaaS)は、サイバーセキュリティベンダーがネットワークセキュリティ戦略の一環として企業に提供する、アウトソース型のSoftware-as-a-Service(SaaS)ファイアウォールソリューションです。マネージドファイアウォールサービスを利用すれば、ファイアウォールのあらゆる部分を担う必要があるIT管理者やセキュリティチームのハードウェアおよびメンテナンスの負担を軽減できます。
FWaaSは、包括的なマネージドファイアウォールサービスと迅速な導入を必要とする、あらゆる企業に適しています。
FWaaSの仕組み
FWaaSではどのようなテクノロジーが使われているのか?
FWaaSは、ネットワークセキュリティベンダーが提供するクラウドベースのファイアウォールソリューションで、組織はこれにリモートからアクセスし、自社ネットワークに導入できます。ファイアウォールはクラウド上にあるため、拡張性に優れています。つまり、セキュリティインフラの成長に合わせて、保護対象となる新しいサービスを追加できます。FWaaSは、リモートアクセス型の仮想化テクノロジーです。
リモートサーバー上でファイアウォールをホスティングするこの手法は、特定の種類のファイアウォールに限られません。パケットフィルタリングファイアウォール、アプリケーションレベルファイアウォール、次世代ファイアウォール(NGFW)、ステートフルインスペクションファイアウォールなど、幅広いファイアウォールテクノロジーに適用できます。
FWaaSは、オンプレミスに導入されたソフトウェアベースまたはハードウェアベースのファイアウォールと同じ機能を備えています。企業ネットワークのユーザーデバイス、アプリケーション、サーバーへの送受信トラフィックはファイアウォールサーバーにルーティングされ、そこで監視されるほか、マルウェアや不審・悪意ある活動の有無がスキャンされます。
ネットワークセキュリティにおけるゼロトラストアプローチ
ゼロトラストネットワークアクセス(ZTNA)アーキテクチャは、同じクラウドを通じてFWaaSやSecure Access Service Edge(SASE)ソリューションと併用できます。
ゼロトラストは、仮想ファイアウォールの認証およびネットワークアクセス制御機能の一部に組み込むことができます。エンドポイントデバイスやユーザーを本質的に信頼することをやめれば、ファイアウォールはネットワークの内外を問わず、すべてのユーザーを、悪意のないことが証明されるまでは悪意ある人物とみなせます。
チームは、アクセス権限を最小化するための作業と計算リソースを、サードパーティーのFWaaS委託先に任せることができます。これは、ネットワークとそのリソースのマイクロセグメンテーションとも効果的に連携します。
FWaaSのセットアップはどの程度難しいのか?
利便性の面でも、FWaaSソリューションはセットアップが最も簡単であり、ソフトウェアおよびハードウェアファイアウォールソリューションを上回ります。ほとんどのベンダーでは、保護が必要なすべてのデバイスとサーバーから、提供されたWebパネルを通じてサービスにログインするだけでセットアップできます。
セットアッププロセスで最も時間がかかるのはログインです。その後の手順はオンプレミスのファイアウォールソリューションとほぼ同じですが、ネットワーク全体を一元管理するコマンドセンターから実行します。
チームはFWaaSサーバーを通じて、ネットワーク内のセグメント数と、ファイアウォールによる監視およびスキャンが必要となる内部ロケーションを特定します。続いて設定を行います。ポリシーの適用は自動で実行され、ネットワークの範囲内にあるすべてのデバイス、アプリケーション、ユーザーが対象となります。
FWaaSソリューションは技術的な経験が少ない企業向けに設計されているため、セットアッププロセスも可能な限り簡単かつ分かりやすく設計されています。複雑な作業は、契約した第三者サービスに任せられます。
FWaaSとファイアウォールの違いは何か?
FWaaSは、提供方法に基づいて分類した場合の3種類のファイアウォールのうちの1つです。ただし、これらには一部重複があります。
ソフトウェアベースのファイアウォールは、ネットワークデバイスに直接インストールするセキュリティアプリケーションです。ネットワーク上の他のアプリケーションと同様にRAMやCPUリソースを必要としますが、送受信ネットワークトラフィックへのアクセス権限が設定されています。
ハードウェアファイアウォールは、ネットワークの外周や重要なトラフィック経路の間に配置する専用の物理デバイスです。すべてのネットワークリンク、スイッチ、ルーターがその内部を通過するため、動作はソフトウェアファイアウォールとほぼ同じです。ネットワークのリソースにかかる負荷が小さく、より大規模に容易に導入できるため、大規模で複雑なネットワーク構造を持つ組織には、もう一方の方式より適しています。
FWaaSソリューションは、サードパーティープロバイダーが所有・管理するリモートサーバー上でホスティングする仮想ファイアウォールまたはソフトウェアであり、セキュリティSaaSソリューションとして組織に貸し出されます。従来型のファイアウォールとは異なり、FWaaSはネットワークのCPUやRAMリソースを消費せず、ネットワークに追加・削除されるデバイス数の変化に合わせて拡張できます。
詳しくはこちら:Firewall-as-a-Service(FWaaS)が重要な理由とは?
FWaaSの中核機能は何か?
FWaaSの主な目的は、ネットワークセキュリティをアウトソースすることです。ファイアウォールサービスには、他のファイアウォールとは異なる複数のメリットがあります。
拡張性の簡素化
FWaaSはSaaSの一種であり、多くのSaaSソリューションが持つ拡張性というメリットを備えています。組織はサービスプロバイダーに簡単に連絡し、数台の新しいデバイスから複数のサーバーまで、必要な容量を増やせます。インフラに手作業で組み込む必要はありません。
この機能はネットワークセキュリティソリューションにとって特に重要です。ファイアウォールの保護範囲を広げずに、新しいデバイス、ユーザー、アプリケーションを企業ネットワークに接続することは推奨されないためです。
クラウドおよびWebサービスとの統合
FWaaSソリューションはすでにインターネット接続を通じてリモートで提供されるため、クラウドツールやWebアプリケーション、サービスまで保護範囲を広げる作業は、ハードウェアやオンプレミスソフトウェアと比べて簡単です。
さらに柔軟性にも優れており、SASE、ゼロトラストネットワークアクセス、Webアプリケーションファイアウォール(WAF)など、クラウドベースの他のネットワークセキュリティツールとも容易に統合できます。
リモートワーカーに適している
ネットワークに直接接続されていないデバイスやユーザーを対象に含めることは、オンプレミスファイアウォールにとって最大の課題です。一方、FWaaSなら、個人デバイスか会社支給デバイスかを問わず、自身のインターネット接続を通じてネットワークリソースにアクセスするリモートワーカーやハイブリッドワーカーにも、容易に保護範囲を広げられます。
この機能があるため、リモート、ハイブリッド、国外勤務など、より柔軟な働き方を導入する企業が増える中で、FWaaSソリューションはサイバーセキュリティの分野で重要な役割を果たしています。
ネットワークアクセスと可視性の一元化
アーキテクチャ全体でネットワークトラフィックの監視・管理場所を一元化することで、同じ一元化された手段を通じてネットワークの可視性とアクセス性を高められます。
FWaaSのWebクライアントにインターネット経由で接続すると、ITチームは単一のダッシュボードに常時アクセスできます。これにより、ネットワーク全体のトラフィック、ユーザーやアプリケーションの挙動を管理・監視できます。
同じシステムをポリシーの設定と大規模な適用にも利用できるため、ネットワークのどのセグメントにもポリシーの更新が遅れて適用されることはありません。
詳しくはこちら:Firewall-as-a-Service:究極のガイドと定義
結論
ソフトウェアベースかハードウェアベースかを問わず、オンプレミスのファイアウォールソリューションには、熟練した技術者やセキュリティ専門家の確保から、必要なハードウェアの購入・設置まで、多くのリソースが必要です。一方、FWaaSなら、ファイアウォールのホスティングに必要な技術的作業をすべてアウトソースできます。
さらに、ほとんどのSaaSプロバイダーと同様に、FWaaSでは柔軟な料金モデルが用意されることが多く、スキャンするデータトラフィック量や、セキュリティ保護の対象となるデバイス、ユーザー、アプリケーションの数に応じてのみ課金されます。
そのため、FWaaSはサイバーセキュリティの強化を検討する小規模企業にとって利用しやすく、より確立された組織にとっても長期的なコスト削減につながります。