ファイアウォールは、サイバーセキュリティ市場におけるエンドポイント検知・保護(EDR)およびネットワーク検知・保護(NDR)分野で最も重要なツールの一つです。
市場には数多くのファイアウォール製品があり、個人ユーザーから中小企業、大企業まで、利用者に応じて機能はさまざまです。
ファイアウォールとは、コンピューターネットワークの外縁に配置されるネットワークセキュリティツールです。内部のユーザーデバイス、アプリケーション、データベース、データセンター、第三者との間、およびパブリックインターネット接続との間で送受信されるネットワークトラフィックを継続的に監視・スキャンします。
ネットワーク管理者は、ファイアウォールのソフトウェアとハードウェアを設定し、ネットワークセキュリティおよびプライバシーポリシーで定められた基準に該当するネットワークトラフィックをフィルタリングして遮断できます。
しかし、ファイアウォールはどのように機能し、設定には何が必要で、どのような結果が得られるのでしょうか。
ファイアウォールの仕組み:ファイアウォール技術。
ファイアウォールの中核を成すのは、パケット検査ソフトウェアです。保護されたネットワークに出入りするすべてのトラフィックは、ソフトウェア型かハードウェア型かを問わず、ファイアウォールによって監視・スキャンされます。各情報パケットを検査し、その内容が既知の脅威と一致していないか、またネットワーク管理者が承認済みトラフィックとして設定した基準を満たしているかを確認します。
ファイアウォール技術が初めて適用されたのは1980年代です。それ以来、一般的なファイアウォールソリューションを構成する技術は、より高度化するサイバー攻撃や脅威、さらに導入組織のプライバシーおよびセキュリティ要件に対応するため進化してきました。
以下の技術は、専用のサイバーセキュリティおよびネットワークソリューションに搭載されることもありますが、現在の多くのファイアウォール製品でも利用できます。
機械学習と人工知能。
機械学習(ML)および人工知能(AI)のアルゴリズムをファイアウォールのソフトウェアに統合することで、送受信されるネットワークトラフィックについて、スマートかつ直感的な判断を下せるようになります。
MLとAIは次世代ファイアウォール(NGFW)に特に多く採用されており、受信トラフィックに脅威が含まれているか、送信トラフィックが未承認でデータ漏えいに当たるかを、より正確に判断できます。
ネットワーク行動分析。
ファイアウォールにおける行動分析とは、ML、AI、ファイアウォールが収集したログのビッグデータ分析に加え、ファイアウォールプロバイダーが用意した過去の学習データを組み合わせたものです。攻撃に先行する行動を分析し、発生前に予測することで、未知の攻撃や隠れた攻撃、ネットワークに対するゼロデイ攻撃を検知できます。
また、行動分析は、アプリケーションやデータベースへの従業員による不正アクセスや、ネットワーク外部の送信先への大量データ転送を検知することで、内部犯行やデータ漏えいの抑止にも利用できます。
サンドボックス。
サンドボックス技術は、ネットワークに侵入したコードやファイルが悪意のあるものだと即座に検知されなかった場合の安全策として機能します。疑わしいファイルやコードを隔離環境で実行し、その結果を観察・分析できます。
悪意のあるものはネットワーク内部のコンポーネントに触れることなく即座に遮断され、正当なコマンドはファイアウォールを通過します。
ネットワーク接続許可と帯域幅の制御。
ネットワーク接続許可制御(ネットワークアクセス制御とも呼ばれる)は、ネットワーク管理者がさまざまなユーザーデバイスに対して、ネットワークリソースや帯域幅の利用可否を自由に制限、上限設定、または解放できる集中管理機能です。ネットワーク外部のデバイス、アプリケーション、サイトへのアクセスも対象となります。
これにより帯域幅とネットワークリソースを最適化し、システムの過負荷を回避できます。
詳しくは:Deakin University、Black Box、Palo Alto Networks、Modis、Keysightによるファイアウォールの活用法:ケーススタディ。
ファイアウォール環境の構築。
ネットワークセキュリティシステムは、ユーザーデバイスからアプリケーションまでネットワークアーキテクチャに適合させる必要があり、内部データベースや外部リソースへのアクセスも必要です。ファイアウォールのソフトウェアとハードウェアも同様です。ファイアウォール環境を構築するために、チームが実施すべき主な手順を以下に示します。
1. ファイアウォールのセキュリティ確保。
チームが使用するファイアウォールのソフトウェアまたはハードウェアが最新の状態であり、主要ネットワーク内のデバイス数とアプリケーション数に対応できることを確認します。
ファイアウォールの管理機能とアクセス権限は最も重要です。アクセスは担当するネットワーク管理者に限定し、それぞれに固有のログイン認証情報を付与します。
2. ファイアウォールで保護するゾーンの設定。
保護対象のネットワークリソースは、必要なセキュリティレベルと、通常サポートすべきアクセスの平均レベルに応じたゾーンに分割します。
ゾーンが多いほど、各リソースグループのセキュリティを柔軟に確保できます。一方で、ファイアウォールの設定作業も増加します。各ゾーンには対応するIPアドレスを個別に設定し、ネットワーク内部の他の部分や外部と通信できるようにする必要があります。
3. アクセス制御の設定。
安全なゾーンを設定し、ネットワーク管理者に必要なアクセス権を付与した後は、ユーザーデバイスとアプリケーションにもアクセス制御設定を適用します。アクセス権限は絶対に必要な範囲を超えないようにし、必要な場合に限って一時的なアクセス権限を付与します。
4. ファイアウォール設定の構成。
現在の多くのファイアウォールソフトウェアには、ログ記録、IPアドレス管理、仮想プライベートネットワーク(VPN)、ボイス・オーバー・インターネット・プロトコル(VoIP)対応など、さまざまな追加ツールや機能が搭載されています。
有効化したサービスはすべて、ネットワークのセキュリティおよびプライバシー基準を満たすよう完全に設定する必要があります。また、ファイアウォールで実行する予定のないサービスは無効にします。
5. 初回のファイアウォールテスト。
ファイアウォールを厳密にテストすることは、設定上の抜け漏れを見つけ、基準どおりに動作していることを確認する最善の方法です。不要な受信トラフィックと未承認の送信ネットワークトラフィックを確実に遮断できるか検証し、その結果が事前に設定したアクセス制御リスト(ACL)の構成と一致することを確認します。
6. 定期的な点検のスケジュール設定。
ファイアウォールソフトウェアは、ネットワークのニーズと外部からの潜在的なサイバー脅威に合わせて常に微調整する必要があります。さらに、定期的にテストを実施し、ファイアウォールが基準どおりに動作し、最新のセキュリティ機能に対応していることを確認することも不可欠です。
詳しくは:ネットワークセキュリティにおいてファイアウォールが重要な理由。
ファイアウォールの主な目的と機能。
ファイアウォールは、デバイスのネットワークと、そこから定期的にアクセスするデータを保護するために作られました。長年にわたり追加された機能は、脅威や攻撃の種類が増加するサイバー環境において、ファイアウォール本来の目的をより効果的に果たすことに寄与しています。
個人のデバイスから企業が保有する多数のデバイス、アプリケーション、データベースまで、ネットワークの外縁を管理・保護できるため、ファイアウォールは、データのセキュリティとプライバシーを損なうことなくパブリックインターネットへのアクセスを求めるネットワークにとって、特に有効なソリューションです。
機能はファイアウォールソリューションによって異なりますが、主な機能には次のようなものがあります。
- ネットワーク脅威の防止
- ネットワークアクセスの検証
- リソースの最適化
- 未承認ユーザーの行動の排除
- ネットワークトラフィックと帯域幅の管理
- ネットワークユーザーのアクティビティの追跡とログ記録
詳しくは:ファイアウォールとは?定義と導入のための完全ガイド。
まとめ。
ファイアウォールの仕組みは、個々のファイアウォール製品が備える機能に大きく左右されます。ファイアウォールは、どのデータトラフィックの侵入を許可し、どのトラフィックの流出を許可するかを制御することで、ネットワークの外縁を監視・保護するネットワークセキュリティツールです。
次世代機能など、ファイアウォール製品が持つ可能性のある機能を理解することで、チームはネットワークインフラとリソースを保護するのに最適なソリューションを選択できます。さらに、ファイアウォールソリューションの設定と導入は、ソリューションそのものを選ぶことと同じくらい重要です。