ネットワーク向け防御だけでは不十分
新手のセキュリティ脅威に対するファイアウォール配備シナリオ
アプリケーション攻撃および新たなマルウェアに対抗する最適なファイアウォールの配備シナリオを紹介する。
企業のITシステムでは伝統的にファイアウォールが防御の最前線に配備され、インターネット上の脅威から資産を防御している。
多くの場合、ファイアウォールはゲートキーパーとしての役割を果たし、企業が必要だと見なすインターネット上のサービスだけにアクセスできるように制限している。基本的なレベルでは、資産をリストしたルール、そして特定の場所からのアクセスが許可されるサービスによってアクセスが制御される。これらのルールは資産の機能に基づいて決定される。
一般に、企業は隔離されたネットワークセグメントに企業資産を置くことにより、インターネット上でアクセスできるサーバから企業資産を切り離す分割アーキテクチャデザインを採用してきた。このようなセグメントは従来、DMZ(DeMilitarized Zone)と呼ばれてきた。この隔離は、ファイアウォールのネットワークインタフェースをこれらのサーバ専用にすることによって実現される。DMZ内で運用されるサーバ以外の資産に直接アクセスすることは許可されない。通常、これらの資産としては、社内のワークステーション、重要なサーバコンポーネント(ドメインコントローラーなど)、電子メールサーバ、業務アプリケーションなどが含まれる。DMZセグメント内で運用される資産には、インターネット上でアクセス可能なアプリケーション(Webインタフェース、メールシステム、共有フォルダなど)が含まれる。DMZ上の資産と業務セグメント内の資産との間のアクセスは厳格にコントロールされる。
このアーキテクチャと、企業のホステッド環境のアーキテクチャを比較すると、アクセス制御の手法において多くの共通点が存在することが分かる。ホステッド環境の例としては、サードパーティーがホストする企業の電子商取引プラットフォームなどが挙げられる。こういった環境では通常、DMZセグメントにWebヘッド(Webサーバ、アプリケーションサーバ、データベースサーバで構成される3階層アーキテクチャ内のWebサーバ)がホストされている。高トラフィック環境では、ロードバランサーがファイアウォールのインターネットインタフェースからの接続ハンドオフを全て処理し、最も負荷の少ないWebサーバにWebサーバへのトラフィックを振り分ける。アプリケーションサーバとデータベースサーバは、Web、アプリケーション、データベースの各階層間のアクセスを制限するアクセスルールが適用される別セグメントで運用される。
どちらの環境においてもファイアウォールサーバは主要な防御メカニズムとして機能し、どの資産にアクセスできるかをコントロールすると同時に、ネットワーク層において攻撃に対する基本的な防御機能を提供する。この従来形式のファイアウォールでは、浸透力が強いタイプのセキュリティ脅威に対する防御が十分ではない。こういった脅威は一般に、従来型のファイアウォールが防御対象としてきたネットワーク(第3層)の領域よりもアプリケーション(第7層)内の脆弱性に関連したものだ。これらの脅威に対処するために、企業およびホスティング施設で使用される従来のファイアウォール製品に対して、アプリケーションへの攻撃およびマルウェアによる脅威にターゲットを絞った製品による強化が施されている。
アプリケーション攻撃および新たなマルウェアに対抗する最新のファイアウォール配備シナリオを以下に紹介する。
アウトバウンドトラフィック監視用ファイアウォール
社内ネットワークを出入りするトラフィックを制御するためのファイアウォールを配備している企業でも、Webへのアウトバウンドアクセスは無条件で許可されてきた。これは企業をマルウェアの危険にさらすものだ。ユーザーのブラウザを狙ったクライアントサイドの脅威が存在するからだ。この脅威に対抗するために、多くの従来型ファイアウォールは、アウトバウンドアクセスを監視するインターネットアクセス管理機能(インラインあるいはプロキシ方式)で強化されるようになってきた。ファイアウォールはユーザーが社内からどのポートにアクセスできるかをコントロールできるが、アクセス対象のコンテンツをコントロールするのには不十分だからだ。クライアントサイド攻撃が企業で重大な脅威となってきた今日、こういった防護強化対策が不可欠だ。
アプリケーション層のコンテンツ検査
従来型ファイアウォールのベンダー各社は現在、ウイルス防止機能にアプリケーション層のコンテンツ検査機能を組み合わせたアプライアンスを提供している。マルウェア検出機能と従来型ファイアウォールが単一ユニットに組み込まれているのだ。これらのデバイスは、トラフィックを監視して悪質なコンテンツを検出するだけでなく、怪しいコンテンツをホストしているWebサイトへのアクセスも遮断する。もちろんこういった製品は、従来のホストベースの防護メカニズム(ウイルス防止やスパム防止などのエンドポイント型セキュリティソリューション)の代替と見なすべきではない。
Webアプリケーションファイアウォール
ホステッド環境の場合、第7層の監視はWebアプリケーションファイアウォールという形態を取る可能性がある。この種のファイアウォールは、Webサービスやアプリケーションサービスを狙ったアプリケーション層の攻撃に対処する。これらのデバイスは、クロスサイトスクリプティングやSQLインジェクションといった従来型のWeb攻撃を防御するのに加え、従来型のクライアント挙動(ユーザーによる特定のサイトの操作など)を理解する機能を備え、標準から逸脱した挙動を追跡・防止することができる。現在、Webアプリケーションファイアウォールは、第7層監視機能の追加によるパフォーマンス低下を補うために、従来型のファイアウォールアプライアンス用のアドオンモジュールとして提供されている。これは、ホステッド環境ではWebアプリケーションファイアウォールが従来型のファイアウォールをリプレースできるという意味ではない。各階層を従来方式でセグメント分割することは依然として重要なのだ。
仮想ファイアウォールの配備
このアプローチは仮想ホステッドプラットフォームにも拡張できる。ここでは詳細には立ち入らないが(これだけで1つの記事になるだろう)、仮想プラットフォームを分離するには、ハイパーバイザーのレベルでファイアウォールの分離を適用することにより、同じ物理プラットフォーム上の異なる仮想インスタンスへのアクセスをコントロールする必要がある。仮想マシン(VM)間にセキュリティを適用する方式は、従来型ファイアウォールとWebアプリケーションファイアウォールを組み合わせることによって、さらに強化できる。こういった配備方式でも、よりマクロなレベルでは従来型ファイアウォールが果たす役割がある。仮想サーバファーム間に分離・保護を適用するという役割だ。その上で、ビジネスに重要なセグメントには第7層の防護を適用できる。
結論として、今日のセキュリティ脅威の状況下では、セキュアなホステッド環境あるいは社内環境の設計に際して、従来のファイアウォールのネットワーク向け防御機能に加えて、アプリケーション層にフォーカスしたホストベースとネットワークベースの防御の組み合わせを含める必要があるといえる。もはやネットワークの重要部分を防御する第3層デバイスを配備するだけでは十分ではないのだ。
本稿筆者のアナンド・サストリー氏は、米Savvisのシニアセキュリティアーキテクト。Savvisに入社する前は、大手コンサルティング会社のセキュリティサービス部門のスタッフとして各種業界の顧客(金融、医療、小売り、メディアなどの大手・中堅企業)を担当した。ネットワーク/アプリケーション侵入テスト、セキュリティアーキテクチャ設計、ワイヤレスセキュリティ、インシデント対応、セキュリティエンジニアリングなどの分野で経験を持つ。現在はネットワーク/Webアプリケーションファイアウォール、ネットワーク侵入検知システム、マルウェア分析、分散型サービス妨害対策システムなどに取り組んでいる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー