クラウド化やDLP機能のモバイル対応が加速
BYODが促す「セキュアWebゲートウェイ」の機能進化
さまざまなセキュリティ機能を1台に納めた「セキュアWebゲートウェイ(SWG)」。攻撃手法の進化やクライアント端末の多様化を受けて進化するSWGの最新像を示す。
セキュアWebゲートウェイ(SWG)製品の選定に当たっては、市場に今ある製品に何ができ、自社のニーズに見合うかどうかを念入りに検討しなければならない。
従来、企業がSWGを導入する目的は、勤務時間中のYouTube閲覧禁止といったポリシーを徹底させることにあった。だがファイアウォールとウイルス対策、単純なURLフィルタリングだけでは、ゼロデイ攻撃は防げないとの認識が浸透。最近は、単一用途のセキュリティ製品が提供する機能(URLフィルタリングや帯域幅の制限など)を1つのアプライアンスに統合する際、SWGが最善の方法だと見なされるようになった。SWGは、大きなセールスポイントであるWebアプリケーションレベルのコントロールと一元管理の他、非シグネチャベースの検出やフィルタリング機能も備えるようになっている。
SWGの登場以来、企業が直面しているリスクの様相は大きく変化した。その結果、SWGの導入を検討する際、どういった新機能がSWGに搭載され、どの機能が最も重要なのかを再考しなければならなくなった。攻撃の巧妙さは増し、エンドポイントセキュリティの多様化やモバイル化の進展、BYOD(私物端末の業務利用)の普及も相まって、SWGは、現代の企業のニーズに対応して急速に進化する必要性に迫られている。
本稿では、技術の発展を踏まえ、SWGに期待できることは何かをあらためて検証し、クラウド型とオンプレミス型のSWGアプライアンスの違いについて解説する。
セキュアWebゲートウェイの機能
SWGを検討中の企業や組織には、今のところ以下のような幅広い機能の選択肢がある。
- URLフィルタリング
- HTTPSスキャン
- インバウンドとアウトバウンド双方のマルウェア検出
- 脅威情報の提供
- モバイル対応
- アプリケーションコントロール
- Data Loss Prevention(DLP)
- 脅威とトラフィックの可視化
リスクの様相は急速に変化しており、URLフィルタリングやマルウェア検出、DLPなどのコントロールの質にもかなりの差が出ていることを知っておかなければならない。例えば、フィルタリングと検出の技術はここ数年で大幅に進歩した。時代遅れになったブラックリストの問題を解決するため、SWGは、レピュテーション分析やリアルタイムのコードスキャン、行動分析、コンテンツコントロール、フィンガープリントといった複数の分析技術を備えるようになった(ブラックリストの課題については「IPv6への移行でスパムボット活発化の恐れ――専門家が警告」も参照)。
現在のSWGで特筆すべきもう1つの進歩は、Webやメール、データトラフィックを管理する際の柔軟性ときめ細かさが増したことだ。動的なWebページ内の要素を分析してアクセスをブロックしたり、特定の時間、あるいはあらかじめ定義しておいた値にアクティビティが達したときに、特定のサービスを有効にするようにも設定できる。帯域幅使用量のパラメータは、上下のトラフィックについて、コンテンツのカテゴリごとに指定できる。ユーザーやグループが必要とする特定のアクセス条件に応じて調整することも可能だ。
SWG製品の多くは、最新のリスクや攻撃情報に応じてデバイスを更新するために、クラウドから脅威情報の提供を受ける機能を搭載している。BYODを採用する企業にとって必須となる、各種モバイル端末におけるDLPのサポートも拡大している(iPad向けのDLPについては「みずほが導入したiPad会議システムなど――スマートフォン&タブレット 2012春の注目展示」も参照)。セキュリティレベルとカスタムデータセットを組み合わせることにより、コンテンツ認識型のDLP機能も向上してきた。
SWGの多くは、外部からの命令を受け取ろうとする「コールホーム」型のマルウェア検出にも対応する。
可視化は見せかけ的な機能のようにも思えるが、特に注意が必要なネットワークのホットスポットが管理者から見えやすくなる。例えば、悪用される可能性がある脆弱性を、キャプチャーしたトラフィックを可視化して探すことで、ネットワークをかぎ回っている感染端末を手早く特定できる。また、帯域幅の使用状況やWebサイトの閲覧履歴などの情報を管理者がリアルタイムで監視することで、ネットワークがどのように利用され、ルールの変更が生産性やセキュリティにどう影響しているかを視覚的に把握できる。これにより、複雑なルールを導入して想定通りのパフォーマンスを出すことも容易になる。
関連記事
セキュアWebゲートウェイ導入のトレンド
米調査会社Gartnerが、SWGの導入状況を直近でまとめた「Magic Quadrant for Secure Web Gateways」の2012年版によると、市場では依然としてオンプレミス型のエンタープライズ級アプライアンスが支配的だが、クラウド型のSWGも急成長している。オンプレミス型とクラウド型のSWGの要素を組み合わせたハイブリッド型の導入形態も存在する。
関連記事
- 最新クラウド型ウイルス対策サービスの実例! セキュリティ強化と同時に管理負荷を軽減(ホワイトペーパー)
- セキュリティ対策の新しい姿「クラウド型Webセキュリティ」徹底解説(ホワイトペーパー)
最新のSWGが提供するメリットを最大限に活用するためには、オンプレミス、クラウド、ハイブリッドSWGに必要な条件や長所、短所を知っておく必要がある。
クラウド型SWGについては、場所に関係なく全ユーザーに同じ保護とポリシーを適用できる半面、自社の既存のインフラに統合できるSWGを選ばなければならない。
一方、オンプレミス型SWGについては、プロキシを採用してWeb関連のトラフィックが全て処理されるようにする必要がある。全てのWebトラフィックを強制的にプロキシ経由にさせれば、検査やコントロールを通らずにインターネットに出入りするトラフィックフローは存在しないことをゲートウェイで保証できる。
その他、ネットワークの脇に配備し、通過トラフィックを監視するゲートウェイを持つSWGもある。こうしたSWGは、インライン型のアプライアンスのようにトラフィックを傍受できるわけではない。ゲートウェイでタイムリーに危険を検知できなければ、マルウェアなどが知らないうちにネットワークに潜入してしまうかもしれない。この方式は、組織にポリシーを徹底させる場合には向いているかもしれないが、Web媒介型攻撃から確実に身を守る方法とは到底いえない。
最後に、大抵のWebセキュリティ技術がそうであるように、SWG製品の宣伝資料には、「独自」「最高」「業界最先端」といった派手なうたい文句が並ぶ。自社のニーズに最も適した製品を選ぶ際、このようなほとんど根拠のない主張は無視することを心掛けた方がいい。それよりも、事前に用意しておいた必須機能の一覧に製品を突き合わせて最終候補を絞り込み、最終決定の段階では、価格や性能テスト、他のユーザー企業の助言も参考にしたい。
SWG技術がここ数年で大きく進化し、多くの素晴らしい新機能が加わったことは間違いない。だが進歩だけでは成功は保証されない。SWGの成功を保証するためにはまず、今市場にある製品にできること、そして製品と自社のニーズを照らし合わせ、念入りに検討することが必要不可欠だ。
本稿筆者のマイケル・コッブ氏は、企業のネットワークやWebサイトのセキュリティサポート、ISO27001取得のためのトレーニングを手掛けるITコンサルティング会社、Cobweb Applicationsの創業者兼マネージングディレクター。CISSP-ISSAP(公認情報システムセキュリティプロフェッショナル―情報システムセキュリティアーキテクチャプロフェッショナル)の資格を有し、IT業界において15年以上に渡ってセキュリティ分野の執筆を行っているだけでなく、金融関係の執筆の経験も16年に及ぶ。共著書に『IIS Security』があり、大手IT出版物に多くの技術記事を寄稿している。また、「Microsoft認定データベースアドミニストレータ(MCDBA)」「Microsoft認定プロフェッショナル(MCP)」の有資格者でもある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー