従業員のアプリケーション利用を制御
徹底比較! 主要7社の次世代ファイアウォール製品
2010年にリリースが相次いだ次世代ファイアウォール。TechTargetはファイアウォールの主要ベンダーに取材を行い、各社の製品比較を行った。
各種の次世代ファイアウォール製品が提供される一方で、ファイアウォールベンダー各社は「どのような技術を使うのがベストか」をめぐり、しのぎを削っている。次世代ファイアウォールの特徴は、アプリケーションを認識する点にある。ポートやプロトコルをベースにステータスを制御する従来のステートフルファイアウォールとは異なり、次世代ファイアウォールはトラフィックを解析して、ネットワークを横断するアプリケーションを特定する。
最近では、アプリケーションはパブリッククラウドに配置されたり、SaaS(Software as a Service)プロバイダーにアウトソーシングされたりする傾向にあり、企業ネットワークに入ってくるデータが適切なものであることを確実にするためには、より粒度の高い制御が必要とされている。
ベンダー各社は、そうしたアプリケーションアウェアネス(アプリケーションを認識する機能)をファイアウォールに組み込むために、それぞれ異なるアプローチを取っている。そこでTechTargetはファイアウォールの主要ベンダーに取材を行い、各社の次世代ファイアウォール製品の特徴を説明してもらった。以下にその結果をまとめる。
Astaro
独Astaroはパートナー企業であるカナダのVineyard Networksのアプリケーション署名データベースを用いて、統合型セキュリティゲートウェイ「Astaro Security Gateway」でアプリケーションアウェアネスを実現している。Astaroのファイアウォールはこの提携を通じて、同一サイトから実行されている異種アプリケーションを区別したり、そうしたアプリケーションにQoS(Quality of Service)を適用して優先順位を付けたり帯域を割り当てたりといったことを実行できる。さらにAstaro Security Gatewayの最新版では、ファイアウォール管理者がこうした情報を把握しやすくなっている。最新版では、ネットワーク全体のビューが提供されるため、管理者はリアルタイムの状況に基づき、セキュリティポリシーを迅速に定義できるという。Astaroによれば、鍵となるのは、「IT部門が迅速かつ容易に状況を把握し、ファイアウォールを微調整できるようにすることによって、新たな脅威に対応できるようにすること」だという。
さらにAstaroは、顧客のネットワークに新しいアプリケーションがアクセスし始めるや否や、直ちに未知の新規アプリケーションのタイプを特定できるようにすることにも注力している。現在開発中の新版では、Astaroのエンジニアがレビューできるよう、管理者は未知のパケットを匿名で提出する選択肢をオプトインできるようになる見通しという。Astaroはそうして集めたデータをアプリケーションの識別に役立てるとともに、署名データベースに追加していく方針だ。
Check Point Software
イスラエルのCheck Point Software Technologiesは、アプリケーションライブラリ「AppWiki」を開発した。同社によると、このライブラリは5000種類以上のアプリケーションと10万種類以上のソーシャルネットワーキングウィジェットを識別できるという。これらのアプリケーション署名は、同社の「Application Control」や「Identity Awareness」といったSoftware Blade製品で活用される。またAppWikiをActive Directoryと連係させてユーザーやエンドポイントを特定すれば、粒度の細かいセキュリティポリシーをカスタマイズできる。さらにCheck Pointは、ユーザーをリアルタイムで教育する機能も提供している。ユーザーがセキュリティポリシーに違反すると、エージェントソフトウェア「UserCheck」がそのユーザーのPCにウィンドウをポップアップ表示させるという仕組みだ。ウィンドウには違反の内容が説明され、改善策が示される。さらにUserCheckでは、ユーザーが管理者にフィードバックを提供できるため、ユーザーのニーズに合わせてセキュリティポリシーをカスタマイズする作業を効率化できる。
Cisco Systems
米Cisco Systemsは新しいセキュリティアーキテクチャ「Cisco SecureX」の一環として、「Adaptive Security Appliance(ASA)」でのアプリケーション可視性を向上させる計画を発表済みだ。同社は2011年中に各種の新機能を追加し、この新しいアーキテクチャでアプリケーションアウェアネスだけでなく、ユーザーや端末の識別に関する課題にも対処していく方針という。Ciscoがどのようにしてそうしたアプリケーション可視性を実現するのかについては、今のところ詳細は不明だ。
Fortinet
米FortinetのUTM(統合脅威管理)製品「FortiGate」のアプリケーション制御機能は、プロトコルデコーダとネットワークトラフィックの復号技術を用いてアプリケーションを識別する。同社では、セキュリティ研究センター「FortiGuard Labs」のチームがアプリケーション署名データベースを保守しており、新規アプリケーションの署名の追加や既存アプリケーションの署名の更新を行っている。Fortinetの製品はこのアプリケーションデータベースによって、FacebookやGoogleといったシングルサイトからの異種アプリケーションを分離させ、それぞれに別個のポリシーを割り当てられる。Fortinetによると、同社の製品は全て社内で開発された技術を使用しているため、性能と連係の点で競合製品よりも優れているという。
Juniper Networks
米Juniper Networksは「AppSecure」と呼ばれるソフトウェアスイートを用いて、「SRX」シリーズのサービスゲートウェイ製品で次世代ファイアウォール機能を提供している。「AppTrack」はアプリケーションアウェアネスを実現するためのコンポーネントで、Juniperの署名データベースの他、エンタープライズ管理者が作成したカスタムアプリケーションの署名に基づき、ネットワークに可視性をもたらす。AppTrackが可視性を提供する一方で、「AppFirewall」コンポーネントと「AppQoS」コンポーネントはそれぞれポリシーエンフォースメント機能とトラフィック制御機能を提供する。またJuniperによると、同社のプラットフォームは最大100Gbpsの速度でアプリケーションの保護を実行でき、高いスケーラビリティを備えるという。
McAfee
最近米Intelに買収された米McAfeeは「McAfee AppPrism」技術を用いて、次世代ファイアウォール製品「McAfee Firewall Enterprise」でのアプリケーションの発見と識別を可能にしている。AppPrismはポートやプロトコルとは無関係に数千種類のアプリケーションを識別できるが、McAfeeによると、この技術には同社のグローバル脅威インテリジェンスチームが開発したアプリケーション署名が活用されているという。さらにAppPrismでは高度なアプリケーション制御機能も提供され、「アプリケーションのうち、よりリスクの高い部分だけを無効にする」といったことが可能だ。例えば、この技術を使えば、インスタントメッセージングアプリケーションのチャット機能は残しつつ、ファイル共有機能のみを遮断できる。McAfeeによると、アプリケーションアウェアネス技術は同社のファイアウォールアーキテクチャの核となる要素であり、アプリケーション署名も含め、そのコンポーネントが全て社内で開発されているという点で、同社の次世代ファイアウォールは競合製品よりも優位に立っているという。
Palo Alto Networks
米Palo Alto Networksによると、次世代ファイアウォールを最初に投入したのは同社であり、ポートベースのトラフィック分類機能をアプリケーションアウェアネス機能で置き換えたのも同社が初という。同社のファイアウォール製品は、「App-ID」と呼ばれるトラフィック分類エンジンをベースとしている。App-IDは、検出や複合化、解読、署名、経験則解析といった技術のうち、幾つかを組み合わせてアプリケーションの識別を実行する。個々のアプリケーションに対してこれらの技術をさまざまに組み合わせて利用することで、App-IDエンジンはアプリケーションのあらゆるバージョンだけでなく、アプリケーションを実行しているプラットフォームも識別できる。App-IDエンジンはPalo Altoのファイアウォール製品の核として常に動作しているため、例えばファイル転送など、アプリケーションが何かしらの機能を実行する際には、それを認識し、その特定の機能に対してポリシーを適用できる。また同社によると、App-IDには拡張性があるため、識別のための新しい技術を後から追加することも可能という。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[日本オラクル株式会社] ピンチをチャンスに変えたEPR製品は? 先行企業の導入事例3選 -
技術文書・技術解説
[日本オラクル株式会社] 無自覚なリスク 秘伝Excelファイルが監査の壁、不正・ミスの温床となる理由 -
製品資料
[日本オラクル株式会社] 戦略的経理の第一歩 失敗のない「脱Excel」を実現する秘訣とは? -
技術文書・技術解説
[日本オラクル株式会社] いまさら聞けないオンプレERPとクラウドERPの違い 最適な製品をどう見極める? -
事例
[株式会社ビザスク] 連結売上高が約2倍に成長、富士フイルムが実践した新規事業創出の戦略とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
3
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
4
LINEヤフーはなぜ「社内の管理者」すら信用しないインフラを作ったのか
-
5
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
-
6
IT製品の導入に関するアンケート「PC&デバイス」編
-
7
生データを隠してデータ連携 KDDIが4000万人の顧客情報を安全に分析できた理由
-
8
「IoT通信環境の構築・運用」に関するアンケート
-
9
「0.3秒のスピード顔認証」の入退室管理が社員に好評 事例に学ぶオフィス改革
-
10
IT製品の導入に関するアンケート「サーバ&ストレージ」編
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
9
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー