Interview
「ワイヤレスセキュリティは悲惨な状態」――ファイアウォールの第一人者に聞く(前編)
「今日のファイアウォールは、文書化されていないうえに日々更新されるプロトコルを相手にしなければならない」――マーカス・J・レイナム氏インタビュー
ファイアウォールや侵入防御システムなどのセキュリティソリューションを利用すれば、危険な行為をしても大丈夫だと考えているユーザーは多いようだ。米テナブルセキュリティのセキュリティ責任者、マーカス・J・レイナム氏は、プロキシファイアウォールの発明者である。同氏によると、危険な行為を慎み、ネットワークを通過することが許されるアプリケーションのデザインを改善することが、基本的なソリューションだという。同氏へのインタビューを2回に分けてお届けする。
―― あらゆる企業は、何らかのタイプのファイアウォールを導入済みだと思われます。企業内ネットワークの外辺部は、もう十分にセキュアだと考えていいのでしょうか。
レイナム いいえ。実際には、状況は悪化しています。第一世代のファイアウォールがかなりの効果を上げたのは、仕様が明確に定められた少数のアプリケーションプロトコルしか通過することを許されなかったからです。今日のファイアウォールは、若者が週末を利用して作成したプロトコルや、一獲千金を狙う企業が開発した独自のプロトコルを相手にしなければなりません。こういったプロトコルは文書化されておらず、仕様も全く定められていないのですが、ビジネスにとって重要だと見なされているために、ファイアウォールを通過することが許されているのです。
―― この問題に対して、どういった改善の取り組みや、新タイプのファイアウォールの開発が進められているのですか。
レイナム すべての境界セキュリティ処理機能を単一のデバイスに統合することが、はっきりとしたトレンドとなっています。ファイアウォールは、非常に初期の段階でVPNコンセントレーターが統合され、ファイアウォール搭載VPNエンドポイントに進化しました。現在、侵入検知システムのシグネチャ処理機能が追加され、侵入防御システムと呼ばれるようになりました。いずれ、より強力なコンテンツフィルタリング機能を備え、スパムやトロイの木馬、VoIPスパムをブロックするファイアウォールが登場すると思います。しかしファイアウォールの根本的なブレークスルーにつながるような展開は見られません。先ほども言いましたように、より複雑なプロトコルがファイアウォールを通過するようになったことで、ファイアウォールをめぐる状況は悪化しつつあります。ファイアウォールが本来の能力を取り戻すためには、われわれの考え方を変えるしかありません。つまり一歩後ろに下がり、「暗号化されたHTTPリンクを通じたリモートプロシージャコールはセキュリティを確保するのが難しいので、これを使うのをやめよう」と言えばいいのです。しかし、そのようなことは起きないでしょう。市場の圧力が存在するからです。
ユーザーは技術的に未熟なものを押し付けられているのです。その最たる例がワイヤレスセキュリティです。人々は今、すでに配備した大規模なワイヤレスインフラのセキュリティが悲惨なものであることに気づき始めています。明晰な頭脳を持った技術者であれば、これは何とかしなければならない状況だと認識していたでしょうが、必要な技術が存在しなかったのです。ベンダーが製品の基本機能としてセキュリティを提供しなかったのは、ユーザーが「それがなければ買わない」と言わなかったからです。
本当の答えは、保守的なセキュリティ専門家たちがずっと言い続けてきたように、ネットワーク上で何が起きているのかを理解しなければならないということです。そして、ネットワーク上で起きていることをビジネスミッションに結び付ける必要があります。また、ビジネスミッションを実現するために利用するものを必要最小限にとどめることが肝要です。たとえそれが、従業員のデスクトップからWebサーフィンができなくなることを意味するとしても仕方がありません。唯一の接続形態が電子メールの送受信というような企業では、セキュリティ問題がずっと少ないでしょう。添付ファイルのある電子メールは受け付けないという方針を打ち出すだけでも、電子メールに関連した問題の大半が解消されます。
―― フォレスターリサーチの最近の調査によると、半数近くの企業がクライアントコンピュータにパーソナルファイアウォールを導入する計画です。これはファイアウォールにとって新たなフロンティアなのでしょうか。
レイナム いい傾向だと思いますが、実際に状況の改善にどの程度貢献するのかは分かりません。コンピュータのセキュリティには、汚れた大きな秘密が隠されており、業界全体がこの10年間、それを無視してきたのです。これは推移的信頼関係の問題です。つまり、わたしがあなたを信頼していて、あなたがボブを信頼していれば、わたしは暗黙のうちにボブを信頼していることになるのです。つまり、あなたが信頼しているすべての人をわたしは暗黙のうちに信頼することになり、しかもわたしは、そのことを知りさえしないのです。そして、こういったWebアプリケーションやオンラインアプリケーションの多くは、終端にあるコンピュータが何らかのセキュリティを実装しているという前提に立っているのです。つまり、セキュリティ対策がエンドユーザーに任された形になっているわけです。これはあまりいい前提とは言えません。
本稿著者のマーカス・J・レイナム氏は、セキュリティシステムのデザインとインプリメンテーションの分野で世界的に著名な専門家で、テナブルセキュリティのセキュリティ責任者を務める。プロキシファイアウォールの発明者として、また最初の商用ファイアウォール製品の実装者として認められている。1980年代末以来、DEC SEAL、TISファイアウォールツールキット、Gauntletファイアウォール、NFRの侵入検知システムNetwork Flight Recorderなど数々の画期的なセキュリティ製品のデザインを手掛けた。同氏は、開発者からNFRの創業者/CEOに至るまで、セキュリティ製品ビジネスのあらゆるレベルの業務に携わってきた。多数のフォーチュン500企業および連邦政府機関のコンサルタントを務めた経験もある。
アプリケーションのセキュリティなどをについて論じた後編は、こちら。
Copyright © ITmedia, Inc. All Rights Reserved.
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー