ステートフルインスペクションファイアウォールは、状態とコンテキストの情報を追跡することで、より高度なネットワークセキュリティを実現します。これらのファイアウォールは、状態、ポート、プロトコルに基づき、ネットワークスタックの複数のレイヤーでトラフィックを検査します。
ステートフルインスペクションファイアウォールを選ぶ際は、その仕組みを理解し、メリットとデメリットを検討したうえで、ユースケースを確認し、自社のニーズに最適かどうかを見極めることが重要です。
ステートフルインスペクションファイアウォールが重要な理由
ステートフルファイアウォールは、トラフィックをブロックし、ほとんどの種類のサイバーセキュリティ攻撃から保護する機能を備えているため重要です。ステートフルインスペクションファイアウォールは、データの各パケットを分析してネットワークへの通過を許可すべきかどうかを判断し、不要なトラフィックを停止してシステムリソースを保護します。つまり、動的パケットフィルタリングとも呼ばれるステートフルパケットインスペクションは、確実かつ包括的な保護を実現するため、確立済みの接続を追跡します。
「ステートフルインスペクション」という用語は1993年にCheck Point Software Technologiesが命名したことで同社の基盤となり、初期のファイアウォールは「ステートフル」、つまりコンピューター間の接続を追跡し、状態を判断するのに十分な情報が得られるまでデータパケットを保持できるものでした。
ステートフルインスペクション技術は、ステートレスインスペクションの限界に対処するために開発されました。Check Pointの製品Firewall-1は、世界で初めて商用提供されたステートフルインスペクションファイアウォールです。2000年代初頭には、アプリケーション認識の必要性が高まりました。この需要に応えるため、多くのサイバーセキュリティベンダーがステートフルインスペクションファイアウォールにアプリケーションの可視化や追加機能を搭載しました。
ステートフルインスペクションファイアウォールのベンダーが提供する主な機能には、次のようなものがあります。
- サービス拒否(DoS)攻撃のブロック
- IPスプーフィングの防止
- 内部攻撃からの保護
- 暗号化されていない通信の防止
統合脅威管理(UTM)デバイスは、ファイアウォールと複数のセキュリティ機能を組み合わせることもできます。UTMのステートフルパケットインスペクションにより、Webプロキシフィルタリングやウイルス対策サービスとともに、送受信トラフィックを許可できます。
ステートフルパケットインスペクションファイアウォールは、ステートレスインスペクション、つまり静的パケットフィルタリングの代わりに一般的に使用されます。Transmission Control Protocol(TCP)または同様のプロトコルに適しているほか、User Datagram Protocol(UDP)などのプロトコルもサポートします。
さまざまな種類のファイアウォールと、その導入方法について詳しく見る。
ステートフルインスペクションファイアウォールの仕組み
ステートフルインスペクションの機能は、フィルタリングに基づいて接続を許可または拒否する点でパケットフィルターに似ていますが、通信状態の監視も可能にします。ステートフルインスペクションファイアウォールは、通過するすべてのリンクからパケットを追跡し、一連のルールによって接続の状態を維持するための状態テーブルを作成します。ファイアウォールは各データパケットをルールセットと照合し、そのセッションでのアクセスを許可するか拒否するかを判断します。
ステートフルインスペクションファイアウォールのフィルタリングは、セッションのパケットから得られる状態とコンテキストの情報に基づきます。接続の状態は、SYN、ACK、FINなどの特定のフラグに反映されます。コンテキストとは、シーケンス番号、Internet Protocol(IP)アドレスとポート、各種メタデータなどの情報です。ファイアウォールは状態とコンテキストの情報を保存し、定期的に更新します。
ステートフルパケットインスペクションファイアウォールは、ネットワークの複数のレイヤーで受信トラフィックを検査し、主にOpen Systems Interconnection(OSI)モデルのトランスポート層とネットワーク層で動作します。フィルタリングの判断は、管理者の指示だけでなくコンテキストにも依存し、ファイアウォールは最初から最後までのすべてのアクティビティを検査できます。
ファイアウォールはディープパケットインスペクション(DPI)を使用して、パケットヘッダーとパケットの内容を分析します。マルウェアを防ぐため、ファイアウォールはパケットの内容をマルウェアシグネチャのデータベースと照合し、一致した場合はパケットの通過をブロックします。
ステートフルパケットインスペクションファイアウォールの動作プロセスは、実装によって異なります。一般に、ステートフルインスペクションのルールは、パッシブとアクティブという2つの基本的な方式で動作します。
パッシブステートフルインスペクション
パッシブステートフルインスペクションのルールは、基準に違反するパケットを直ちに受け入れるのではなく、不審なトラフィックパターンを検知する高度なシステムで使用されます。ファイアウォールの効率は高まりますが、サービス拒否(DoS)攻撃やアドレススプーフィング攻撃など、特定の種類の攻撃を防ぐことはできません。
アクティブステートフルインスペクション
アクティブステートフルパケットインスペクションのルールは、パッシブシステムと同様の技術を使用しますが、より複雑で、不審なアクティビティが現れた場合に措置を講じることで攻撃を防止できます。ファイアウォールは、確立済みの接続やネットワークセッションの兆候に基づいてトラフィックをフィルタリングします。
ステートフルインスペクションファイアウォールのメリットとデメリット
ステートフルパケットインスペクションファイアウォールはペイロードをより深く検査し、複雑なプロトコルを理解できるため、実行時に即時の保護を実現します。ステートフルインスペクションファイアウォールの主なメリットとデメリットは次のとおりです。
メリット
- ステートフルパケットインスペクションファイアウォールは、状態とコンテキストに基づいてプロトコルを完全に検査します。
- ファイアウォールはペイロードをより深く検査し、複雑なプロトコルを理解できます。
- ステートフルインスペクションファイアウォールは攻撃対象領域を排除し、システムの脆弱性管理を強化します。
- ファイアウォールはOSIモデルの複数のレイヤーで受信トラフィックを検査します。
- ステートフルインスペクションファイアウォールはネットワークフローを理解し、フロー内のデータパケットを認識できます。
- 不正な試行や偽造メッセージの検出に非常に効果的です。
- ステートフルインスペクションファイアウォールは、通信ポートとプロトコルをネゴシエートできるため、実行時に即時の保護を実現します。
デメリット
- ステートフルインスペクションファイアウォールは高価で、認証メカニズムを提供しません。
- ステートフルインスペクションファイアウォールのデータ転送速度は、パケットフィルターより低速です。
- パケットフィルターと比べてパフォーマンスが低下し、きめ細かな制御もできません。
- アクセスリストを解析するためのテーブルとロジックの維持に、メモリとプロセッサーの処理能力が必要です。
- 追加のチェックには大量のシステムリソースが必要となり、速度が低下する可能性があります。
- ステートフルインスペクションファイアウォールは、分散型サービス拒否(DDoS)攻撃に対して脆弱です。
- 中間者(MitM)攻撃によって、ファイアウォールにさらに多くの脆弱性が生じる可能性があります。
ステートフルインスペクションファイアウォールの3つの例
多くの著名なサイバーセキュリティベンダーが、コンテキストを認識するネットワークセキュリティ機能を備えた、または他のサービスと統合されたステートフルパケットインスペクションファイアウォールを提供しています。多くの次世代ファイアウォール(NGFW)は、ステートフルファイアウォール機能をネイティブに統合しています。
Palo Alto Networks
Palo Alto Networksのファイアウォールはステートフルファイアウォールです。つまり、ファイアウォールを通過して出入りするすべてのトラフィックが、セキュリティポリシーに基づいてセッションと照合されます。このトラフィック照合はアプリケーションオーバーライドポリシーであり、App-IDエンジンで処理されないセッションを識別して、通常のステートフルインスペクションファイアウォールとしてセッションを処理するよう強制します。
Stream Control Transmission Protocol(SCTP)セキュリティ機能は、マルチホーム対応、マルチチャンク検査、プロトコル検証を備えたステートフルインスペクションを有効にすることで、ペイロードプロトコルID(PID)に基づいてSCTPトラフィックをフィルタリングできます。これにより、GTPおよびSCTPトラフィックへの影響を最小限に抑えながら、ファイアウォールでGTPとSCTPのステートフルインスペクションを円滑に有効化できます。
Check Point
Check Pointのステートフルファイアウォールは、オペレーティングシステム(OS)カーネルのネットワークスタックに統合され、ソフトウェアの最下層に位置します。ファイアウォールは、システムに入るすべてのトラフィックとシステムから出るすべてのトラフィックを完全に可視化します。
Check Pointのステートフルインスペクション実装は、数多くの有用なメリットを提供し、ファイアウォールは数百種類の定義済みアプリケーション、サービス、プロトコルをサポートします。シンプルで効果的な設計により、最適なパフォーマンスを実現し、処理オーバーヘッドを削減します。
さらに、Check Pointのステートフルインスペクションはコンテキストスイッチの必要性をなくし、最新のネットワークインターフェイス、CPU(中央処理装置)、OS設計を最適に活用できます。Check PointのNGFWは、ステートフルファイアウォールの機能を統合しています。
Juniper Networks
Juniper NetworksのSRXシリーズは、ステートフルファイアウォールを含む堅牢なサービス群を備えたJunosオペレーティングシステム(OS)によって動作します。Juniper NetworksのMXシリーズプラットフォームは、強力なルーティング、スイッチング、セキュリティ、サービス機能を提供します。
MS-MPC、MS-MIC、MX-SPC3は、ステートフルファイアウォールやディープパケットインスペクションなど、計算負荷の高い処理やセキュリティサービス専用の処理を提供します。ルーターはファイアウォールを使用してトラフィックの流れを追跡・制御し、Junos Network Secureステートフルファイアウォールはセキュリティをさらに強化します。ACX500屋内ルーターでは、ステートフルファイアウォールの設定がサポートされています。
結論:ビジネスデータを完全に保護する
ステートフルインスペクションファイアウォールは、パケットフィルタリングファイアウォールより安全性が高いと考えられており、トランザクションを深く検査して進行中のイベントを把握できます。トラフィックのフィルタリング方法をよりきめ細かく制御でき、トラブルシューティングや監視に役立つ包括的なログ機能も備えています。ステートフルパケットインスペクションファイアウォールは、現在の中核的な検査技術として選ばれています。
現在の脅威からビジネスデータを完全に保護するには、適切なファイアウォールの選定が重要なステップとなります。多くのサイバーセキュリティベンダーが、複数のセキュリティサービスを組み合わせたり、他のサービスと統合したりしたステートフルインスペクションファイアウォールを提供しています。ステートフルインスペクションファイアウォールを導入する際は、必要なプラットフォームや機能の種類に加え、管理性、予算、パフォーマンス要件など、いくつかの重要な要素に注目すべきです。
続きを読む:2023年に注目すべきストレージセキュリティ予測5選。