抜け穴はないか?
ファイアウォールのルール管理におけるベストプラクティス
ネットワークの複雑化に伴い、ファイアウォールのルールにもかなりの調整が必要になっている。ルールを適切に管理するための手段と技術を紹介する。
会社のファイアウォールのルールを変更したせいで、ネットワークの防御に抜け穴ができてしまったのではないかと怪しんでいるネットワーク管理者は、どれくらいいるだろうか。
現代のネットワークは複雑になり、周辺環境やアプリケーション、ユーザーの全体像を常に把握しておくことが難しくなった。IT担当者が変わったり新しいアプリケーションが加わったり、ユーザーが入れ替わったり職務の変更があったりといった変更に伴って、ファイアウォールのルールにかなりの調整が必要になることもあり、パーミッションにも混乱が生じやすい。本稿ではファイアウォールのルール変更を適切に行うための手段と技術を紹介する。
まず初めに、わたしが考えるファイアウォールのルール管理に対する最善のアプローチは、以下の3点が鍵となる。
- ルールの基本は常にシンプルに
- すべてのルールを文書に残す
- 変更管理ポリシーの導入
ルールの基本は常にシンプルに
ファイアウォールのマニュアルは難解になりがちだが、覚えておくべき要点は、フィルタが例えば「ポート80をブロックする」といった特定の値についての動作を定めるものであるのに対し、ルールは「もしポートが80ならば拒否する」といった条件文を適用するものであるということだ。ファイアウォールをどう設定するかは、その組織のセキュリティポリシーで確立されたビジネスルールに直接起因するものでなければならない。ファイアウォール設定のアプローチがこの指針に沿うことを目標にすれば、ルールとフィルタはおのずと決まってくる。
フィルタとルールを組み合わせる最善の方法は、まず基本的な「拒否」フィルタを作成し、その後、特定のケースを処理するためのフィルタやルールを作成することだ。例えば「全ポートをブロックし、ポート80を許可する」といった具合になる。このファイアウォールのルール管理のアプローチでは、必ずしもルールの重複を避けられるとは限らないが、「許可」のルールの優先度を常に「拒否」フィルタよりも低く設定しておけば、ルールセット全体としてのセキュリティは高まる。
文書化と変更管理ポリシー
また、全ルールについてコメントと詳しい記録を残しておけば、いざ変更を加える段になったときにそれぞれの意図が理解しやすくなる。変更管理プロセスにのっとった変更のみを行うことも大切だ。変更管理プロセスは公式かつ統制の取れたアプローチで、変更した設定が確実にテストされ、意図しない結果(例えばセキュアでない設定になるなど)が発生した場合にやり直しができることを保証するものだ。さらに、ルールやポリシーのグループには意味のある名称を付け、作成した日付と管理者のイニシャルをファイル名に含めるようにする。
1つのファイアウォール技術だけを当てにするのは不安だという管理者もいる。実際、1つで何もかも極めてうまくやってくれるファイアウォールなど存在しない。多くの場合、ネットワークの複数の侵入経路に対応し、それぞれ違った多様なビジネスアプリケーションを守ってくれるファイアウォールが複数必要になる。ただしネットワーク上にファイアウォールが増えるほど、ネットワーク全体の統制と一貫性を保つのは難しくなる。
このような場合に最善の戦略は、ネットワークトラフィックの流れの中で、それぞれにはっきりした目的と立場を持たせることだ。例えばデータベースの守り専用のファイアウォールなら、ルールとフィルタはデータベースに出入りするトラフィックの制御だけを念頭に置けばよく、ネットワーク上のほかの端末のセキュリティを気に掛ける必要はない。これでルールセットがよりシンプルになり、管理しやすくなる。
ファイアウォールのルール管理を自動化できる製品
幸いなことに、今ではファイアウォール管理を自動化し、組織全体で一貫性と統制を保ったファイアウォールの設定維持を容易にする技術がある。例えばCisco Systemsのファイアウォールのみを使ったネットワークなら、「CiscoWorks Management Center for PIX」を使って複数のPIXファイアウォールの設定管理ができる。McAfeeの「Firewall Enterprise Control Center」では、中央インタフェースを提供してMcAfee Firewallアプライアンスを一元管理しやすくしている。
Juniper Networksのファイアウォール管理ツール「Network and Security Manager」(NSM)でわたしが気に入っているのは、ローカルの管理者が削除したり無効にしたりできないJuniper製の全ファイアウォールに「開始」「終了」のルールを作成できる機能だ。各社製品の混在環境で一貫したルールを導入するなら、ベンダー中立のアプリケーション「Firewall Builder」によるファイアウォールのルール設定・管理を試してもいい。同製品のGUIで作成した同じポリシーを基に、サポート対象のどんなファイアウォールプラットフォーム用にでも設定ファイルを作成できる(Firewall BuilderはGNU General Public License:GPLと商用ライセンスの両方を通じて提供されている)。
Algosecの「Firewall Analyzer」は、ファイアウォールのルール管理に対して違うアプローチを取っている。同製品は複数のファイアウォールベンダーと装置にクエリをかけ、そもそも変更が必要なのかどうかをチェックする。ルールやポリシーが既に存在しているかもしれないからだ。さらに、提案した変更にまつわる業務上、セキュリティ上の影響についても評価してくれる。RedSeal Systemsの「Security Risk Manager」も同様に、ファイアウォールとルータの設定を、業界およびセキュリティ上のべストプラクティスに照らし合わせて分析し、変更を提案してくれる。
どの製品を使う場合でも、ファイアウォールのポリシーを絶え間なく変更していると、パフォーマンスに影響が出るということは覚えておきたい。調整にはコストが掛かり、計画したりネットワークのほかの部分と統制を取ったりする時間もかかる。最後に、定期的にファイアウォールのルールを監査して、自分が「その都度導入した」設定が、「想定通りの」設定からそれていないかどうかチェックすることをお勧めする。サービスやシステムがネットワークから削除されると、孤立したり、使われていないルールが発生することもあれば、別のシステム変更にルールが追い付かなくなることもあるのだ。
本稿筆者のマイケル・コッブ氏は、データセキュリティおよび解析に関するトレーニングやサポートを提供するITコンサルティング会社、Cobweb Applicationsの創業者兼マネージングディレクター。CISSP-ISSAP(公認情報システムセキュリティプロフェッショナル―情報システムセキュリティアーキテクチャプロフェッショナル)の資格を持つ。共著書として『IIS Security』があり、主要なIT出版物に多くの技術記事を寄稿している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー