次世代ファイアウォール(NGFW)は基本的に、機能と適用範囲を大幅に強化した通常のファイアウォールです。より高度な仕組みによって、はるかに多くのセキュリティ問題を検知できます。
NGFWにおける主なトレンドを以下に紹介します。
1. より詳細な分析
標準的なファイアウォール技術は、ルールに基づいてネットワークトラフィックを分析します。ファイアウォールは、ポリシーやブラックリスト、ホワイトリストなどに基づき、受け入れるよう設定された着信接続だけを許可するよう構成されます。設定が完了すると、デジタルネットワーク間で通信しようとするデータパケットを許可または拒否します。従来のファイアウォールは、デバイスやネットワークへの入口に立つ交通整理員のようなものと考えられますが、実際に行っていたのは、パケットヘッダーを調べて味方か敵かを判断することだけでした。
次世代ファイアウォールは、標準的なパケットフィルタリングよりもはるかに深く検査します。パケットヘッダーの先まで踏み込み、パケットの送信元と内容全体をスキャンします。これにより、より高度なセキュリティ脅威を幅広く検知し、ファイアウォールの回避を狙うマルウェアも見つけられます。
2. 攻撃対象領域の拡大
Fortinetの製品・ソリューション担当バイスプレジデントであるNirav Shah氏は、攻撃対象領域が進化・拡大し続け、ユーザーがランサムウェアのような高度な攻撃に対して脆弱になったことで、NGFWの必要性が明らかになったと述べています。そのため、顧客とユーザーを保護するため、複数のネットワーク機能とセキュリティ機能がNGFWに集約されています。Fortinet。Shah氏は次のように述べています。「組織は、こうした新たなエッジの急速な拡大を安全に支えるため、オンプレミスとクラウドの各拠点にまたがるネットワークとセキュリティを統合できなければなりません。ITチームは、AI/MLセキュリティに加え、SD-WAN、Universal ZTNA、LANエッジコントローラー、5G対応といった最新のネットワーク機能を提供できる最新のNGFWを活用することで、統合を実現できます。今日の脅威環境では、統合型のアプローチが、ますます高度化する脅威からの保護と、より良いユーザー体験の実現に不可欠です」
「組織は、こうした新たなエッジの急速な拡大を安全に支えるため、オンプレミスとクラウドの各拠点にまたがるネットワークとセキュリティを統合できなければなりません」とShah氏は述べています。「ITチームは、AI/MLセキュリティに加え、SD-WAN、Universal ZTNA、LANエッジコントローラー、5G対応といった最新のネットワーク機能を提供できる最新のNGFWを活用することで、統合を実現できます。今日の脅威環境では、統合型のアプローチが、ますます高度化する脅威からの保護と、より良いユーザー体験の実現に不可欠です」
3. 内向きだけでなく外向きの通信も対象に
ファイアウォールは主に、望ましくないトラフィックやマルウェアの侵入から企業やデバイスを守ることに重点を置いてきました。
しかし現在は、侵入と同じ程度に外向きの通信にも注意を払う傾向が強まっています。
「データの持ち出しを防ぎ、複数の外部サービスに接続する可能性がある複合アプリからの外向き接続を監視するため、より多くの組織が外向き通信のセキュリティを優先するようになっています。そうしなければ、コマンド&コントロールの検知が難しくなるためです」と、Valtixの共同創業者兼CTOであるVishal Jain氏は述べています。
4. 外部の攻撃対象領域が過度に露出
Rickard Carlsson氏は、DetectifyのCEO兼共同創業者として、サーバーがオフィスの地下に置かれ、企業の外部への露出がファイアウォール内のIPレンジの集合によって定義されていた時代はとうに終わったと明言しています。DetectifyのCEO兼共同創業者であるRickard Carlsson氏は、サーバーがオフィスの地下に置かれ、企業の外部への露出がファイアウォール内のIPレンジの集合によって定義されていた時代はとうに終わったと明言しています。次世代ファイアウォールは、組織がこのアプローチから脱却するのを支援しています。
「現在の攻撃対象領域は、インターネットに公開された多数の資産で構成され、その露出はドメインレベルで制御されています。ウェブアプリケーションは攻撃者にとって最も魅力的な標的となっており、特に未知の資産や忘れられた資産が狙われています。この新しい世界で脆弱性の特定と外部の攻撃対象領域の保護を目的に構築されたSaaSベースのソリューションは、プロダクトセキュリティとAppSecのチームの負担を大きく軽減するでしょう」とCarlsson氏は述べています。
5. ゼロトラストによる集中型ファイアウォールの廃止
Beyond Identityの調査によると、元従業員の実に83%が退職後も1つ以上のアカウントへのアクセス権を保持しています。その半数は、そのアクセス権を利用して顧客情報や財務情報を盗み出しています。また、在宅勤務の普及に伴うさまざまなセキュリティ上の弱点も考慮する必要があります。家庭のネットワークやモバイル接続のうち、完全に安全なものはいくつあるでしょうか。
ゼロトラスト・ネットワーク・アクセス(ZTNA)は、侵害を最小限に抑える方法です。これは、社内アプリケーションへの安全なアクセスを可能にする技術群で構成されます。きめ細かなポリシー管理によって、最小権限の原則に基づきアクセスを許可します。検証済みのユーザーだけがアクセスできますが、利用できるアプリケーションとデータは限定されます。ゼロトラストフレームワークは リモートワーカーやハイブリッドクラウド環境、そしてIT全般を保護します。内部または外部からの攻撃によって、あらゆるネットワークが常に危険にさらされているという前提で機能します。ネットワーク上にいるというだけで個人を信頼することはありません。本人であることを証明し、必要なシステムに限って限定的なアクセス権を与えられなければなりません。
「一般に、ファイアウォールはオンプレミスのデバイスからクラウドサービスへ、そして最近では、集中型ファイアウォールを完全になくすゼロトラスト構成へと移行してきました」と、DNSFilterの主席セキュリティリサーチャーであるPeter Lowe氏は述べています。「物理的な拠点を持つ大規模エンタープライズネットワークでは、物理デバイスにも依然として役割があります。しかし、リモートワークと国際的なコラボレーションの広がりにより、ネットワークを保護するという同じ課題に対して、別の解決策が求められるようになりました。NGFWは今でもゼロトラストネットワークと組み合わせ、セグメンテーションゲートウェイとしてルールの適用を支援し、不審な挙動を監視できます」