従業員のアプリケーション利用を制御
徹底比較! 主要7社の次世代ファイアウォール製品
2010年にリリースが相次いだ次世代ファイアウォール。TechTargetはファイアウォールの主要ベンダーに取材を行い、各社の製品比較を行った。
各種の次世代ファイアウォール製品が提供される一方で、ファイアウォールベンダー各社は「どのような技術を使うのがベストか」をめぐり、しのぎを削っている。次世代ファイアウォールの特徴は、アプリケーションを認識する点にある。ポートやプロトコルをベースにステータスを制御する従来のステートフルファイアウォールとは異なり、次世代ファイアウォールはトラフィックを解析して、ネットワークを横断するアプリケーションを特定する。
最近では、アプリケーションはパブリッククラウドに配置されたり、SaaS(Software as a Service)プロバイダーにアウトソーシングされたりする傾向にあり、企業ネットワークに入ってくるデータが適切なものであることを確実にするためには、より粒度の高い制御が必要とされている。
ベンダー各社は、そうしたアプリケーションアウェアネス(アプリケーションを認識する機能)をファイアウォールに組み込むために、それぞれ異なるアプローチを取っている。そこでTechTargetはファイアウォールの主要ベンダーに取材を行い、各社の次世代ファイアウォール製品の特徴を説明してもらった。以下にその結果をまとめる。
Astaro
独Astaroはパートナー企業であるカナダのVineyard Networksのアプリケーション署名データベースを用いて、統合型セキュリティゲートウェイ「Astaro Security Gateway」でアプリケーションアウェアネスを実現している。Astaroのファイアウォールはこの提携を通じて、同一サイトから実行されている異種アプリケーションを区別したり、そうしたアプリケーションにQoS(Quality of Service)を適用して優先順位を付けたり帯域を割り当てたりといったことを実行できる。さらにAstaro Security Gatewayの最新版では、ファイアウォール管理者がこうした情報を把握しやすくなっている。最新版では、ネットワーク全体のビューが提供されるため、管理者はリアルタイムの状況に基づき、セキュリティポリシーを迅速に定義できるという。Astaroによれば、鍵となるのは、「IT部門が迅速かつ容易に状況を把握し、ファイアウォールを微調整できるようにすることによって、新たな脅威に対応できるようにすること」だという。
さらにAstaroは、顧客のネットワークに新しいアプリケーションがアクセスし始めるや否や、直ちに未知の新規アプリケーションのタイプを特定できるようにすることにも注力している。現在開発中の新版では、Astaroのエンジニアがレビューできるよう、管理者は未知のパケットを匿名で提出する選択肢をオプトインできるようになる見通しという。Astaroはそうして集めたデータをアプリケーションの識別に役立てるとともに、署名データベースに追加していく方針だ。
Check Point Software
イスラエルのCheck Point Software Technologiesは、アプリケーションライブラリ「AppWiki」を開発した。同社によると、このライブラリは5000種類以上のアプリケーションと10万種類以上のソーシャルネットワーキングウィジェットを識別できるという。これらのアプリケーション署名は、同社の「Application Control」や「Identity Awareness」といったSoftware Blade製品で活用される。またAppWikiをActive Directoryと連係させてユーザーやエンドポイントを特定すれば、粒度の細かいセキュリティポリシーをカスタマイズできる。さらにCheck Pointは、ユーザーをリアルタイムで教育する機能も提供している。ユーザーがセキュリティポリシーに違反すると、エージェントソフトウェア「UserCheck」がそのユーザーのPCにウィンドウをポップアップ表示させるという仕組みだ。ウィンドウには違反の内容が説明され、改善策が示される。さらにUserCheckでは、ユーザーが管理者にフィードバックを提供できるため、ユーザーのニーズに合わせてセキュリティポリシーをカスタマイズする作業を効率化できる。
Cisco Systems
米Cisco Systemsは新しいセキュリティアーキテクチャ「Cisco SecureX」の一環として、「Adaptive Security Appliance(ASA)」でのアプリケーション可視性を向上させる計画を発表済みだ。同社は2011年中に各種の新機能を追加し、この新しいアーキテクチャでアプリケーションアウェアネスだけでなく、ユーザーや端末の識別に関する課題にも対処していく方針という。Ciscoがどのようにしてそうしたアプリケーション可視性を実現するのかについては、今のところ詳細は不明だ。
Fortinet
米FortinetのUTM(統合脅威管理)製品「FortiGate」のアプリケーション制御機能は、プロトコルデコーダとネットワークトラフィックの復号技術を用いてアプリケーションを識別する。同社では、セキュリティ研究センター「FortiGuard Labs」のチームがアプリケーション署名データベースを保守しており、新規アプリケーションの署名の追加や既存アプリケーションの署名の更新を行っている。Fortinetの製品はこのアプリケーションデータベースによって、FacebookやGoogleといったシングルサイトからの異種アプリケーションを分離させ、それぞれに別個のポリシーを割り当てられる。Fortinetによると、同社の製品は全て社内で開発された技術を使用しているため、性能と連係の点で競合製品よりも優れているという。
Juniper Networks
米Juniper Networksは「AppSecure」と呼ばれるソフトウェアスイートを用いて、「SRX」シリーズのサービスゲートウェイ製品で次世代ファイアウォール機能を提供している。「AppTrack」はアプリケーションアウェアネスを実現するためのコンポーネントで、Juniperの署名データベースの他、エンタープライズ管理者が作成したカスタムアプリケーションの署名に基づき、ネットワークに可視性をもたらす。AppTrackが可視性を提供する一方で、「AppFirewall」コンポーネントと「AppQoS」コンポーネントはそれぞれポリシーエンフォースメント機能とトラフィック制御機能を提供する。またJuniperによると、同社のプラットフォームは最大100Gbpsの速度でアプリケーションの保護を実行でき、高いスケーラビリティを備えるという。
McAfee
最近米Intelに買収された米McAfeeは「McAfee AppPrism」技術を用いて、次世代ファイアウォール製品「McAfee Firewall Enterprise」でのアプリケーションの発見と識別を可能にしている。AppPrismはポートやプロトコルとは無関係に数千種類のアプリケーションを識別できるが、McAfeeによると、この技術には同社のグローバル脅威インテリジェンスチームが開発したアプリケーション署名が活用されているという。さらにAppPrismでは高度なアプリケーション制御機能も提供され、「アプリケーションのうち、よりリスクの高い部分だけを無効にする」といったことが可能だ。例えば、この技術を使えば、インスタントメッセージングアプリケーションのチャット機能は残しつつ、ファイル共有機能のみを遮断できる。McAfeeによると、アプリケーションアウェアネス技術は同社のファイアウォールアーキテクチャの核となる要素であり、アプリケーション署名も含め、そのコンポーネントが全て社内で開発されているという点で、同社の次世代ファイアウォールは競合製品よりも優位に立っているという。
Palo Alto Networks
米Palo Alto Networksによると、次世代ファイアウォールを最初に投入したのは同社であり、ポートベースのトラフィック分類機能をアプリケーションアウェアネス機能で置き換えたのも同社が初という。同社のファイアウォール製品は、「App-ID」と呼ばれるトラフィック分類エンジンをベースとしている。App-IDは、検出や複合化、解読、署名、経験則解析といった技術のうち、幾つかを組み合わせてアプリケーションの識別を実行する。個々のアプリケーションに対してこれらの技術をさまざまに組み合わせて利用することで、App-IDエンジンはアプリケーションのあらゆるバージョンだけでなく、アプリケーションを実行しているプラットフォームも識別できる。App-IDエンジンはPalo Altoのファイアウォール製品の核として常に動作しているため、例えばファイル転送など、アプリケーションが何かしらの機能を実行する際には、それを認識し、その特定の機能に対してポリシーを適用できる。また同社によると、App-IDには拡張性があるため、識別のための新しい技術を後から追加することも可能という。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー