ファイアウォールの概念が変わる
普及期突入で浮かび上がる「次世代ファイアウォール」導入の課題
アプリケーションベースのトラフィック制御が可能な「次世代ファイアウォール」は本格的な普及期に入ったとアナリストは断言する。一方で、導入の課題も明確になってきた。
米調査会社Gartnerが発表したIT製品に関する格付けリポート「マジック・クアドラント」によると、次世代ファイアウォールに対する懐疑論はようやく終わりを迎えつつあるようだ。今や企業は、この新しい技術の実装に当たってさまざまな問題に立ち向かわなければならない。
Gartnerのリポートは、ポートやプロトコルをベースに判断する「ステートフルファイアウォール」はもはやレガシーな技術であると見なし、多くの企業が次世代ファイアウォールを大規模に評価、導入しつつあることを示している。
「伝統的なファイアウォールは、企業を攻撃し続ける多くの脅威を阻止できない」と語るのは、ニューハンプシャー州のCapital Region Healthcare and Concord HospitalでCTO(最高技術責任者)を務めるマーク・スタリー氏だ。「2カ月に1回はウイルスに感染した病院から電話がかかってくるが、彼らはただIPS(不正侵入防止装置)のような機能を備えた標準的なファイアウォールを利用しているだけだ」
スタリー氏は2年前、Check Point SoftwareやJuniper Networksの旧式のファイアウォールをPalo Alto Networksの次世代ファイアウォールにリプレースした。そして2012年は、ニューハンプシャー州内の他の大規模病院全てがPalo Altoの次世代ファイアウォールにスイッチするという。
「ウイルスの大規模感染で復旧に3日間かかった病院は現在、Palo Alto製品の評価プロセスの段階にある」と同氏は語る。
次世代ファイアウォールのルール
アプリケーション対応ファイアウォールとして知られる次世代ファイアウォールは、従来のステートフルファイアウォールに備わるポートやプロトコル分析機能に加え、パケットを生成するアプリケーションをベースにしたトラフィック分析機能を備える。ほとんどのステートフルファイアウォールは80番ポートのHTTPトラフィックヘッダしか識別できないため、トラフィック分析機能は近年のWebアプリケーションの爆発的増加とともに極めて重要になってきた。
Gartnerはここ数年、次世代ファイアウォールがファイアウォール市場の主流になるかどうか、さまざまな議論を重ねてきた。そして、エンタープライズファイアウォールに関する最新のマジック・クアドラントにおいて、このトレンドが明白になったことを明らかにした。Gartnerは、これまで「ビジョナリー」ステータスに位置付けていたPalo Alto NetworksをCheck Point Softwareとともに市場の「リーダー」に引き上げた。
その一方で、これまで長く「リーダー」として認めていた伝統的なステートフルファイアウォール製品ラインを持つJuniper Networksは、Cisco SystemsやMcAfee、Fortinetと同じ「チャレンジャー」に移されている。
「われわれは、ファイアウォールベンダーが次世代ファイアウォールの領域へ移行することを待っていた」と語るのは、Gartnerのリサーチ副社長を務めるグレッグ・ヤング氏だ。「彼らはIPSへの信奉をなかなか捨てられなかった。それらのIPSの品質は本当にひどく、スタンドアロン(の次世代ファイアウォール)と競合することさえできなかった。スタンドアロン製品は徐々に市場を拡大していったが、(従来の)ファイアウォールベンダーはそれを無視し続けたのだ。そしてついに顧客の需要がベンダーの供給を上回る状況に至った。われわれは(マジック・クアドラントの)基準を見直し、市場のリーダーたるベンダーは(次世代ファイアウォールに)早急に対応する必要があることを示した」
Gartnerがコンサルティングするクライアントの多くは、「次世代ファイアウォールにフォーカスした製品について知りたがっている」とヤング氏は語る。それらに積極的に投資したい、あるいは少なくともそれらについて学びたいという声が多いという。
「ユーザーは(数年前まで)次世代ファイアウォールへの移行に懐疑的だった。だが現在、この市場にはさまざまな製品やベンダーがひしめいている」とヤング氏。「ユーザーはいよいよ次世代ファイアウォールに移行し始めた」
次世代ファイアウォール実装の問題点
次世代ファイアウォールの特徴であるアプリケーション層分析は膨大な計算処理能力を要求する。そのため、「次世代ファイアウォールを導入するときは注意しなければならない」とGartnerのヤング氏は指摘する。多くのUTM(統合脅威管理)ベンダーは自社製品を“次世代ファイアウォール”とうたっているが、そうした製品は大規模な企業には適さない。アプリケーションインスペクションなどの機能を全てオンにすると、UTMアプライアンスは致命的なボトルネックになるだろう。
※訂正履歴:掲載当初、「小規模な企業には適さない」と記載していましたが、正しくは「大規模な企業には適さない」です。本稿は修正済みです。おわびして訂正いたします。(2012/2/20 20:35)
「われわれはサイジングの悪い例をこれまで幾つも見てきた」とヤング氏は語る。「ほとんどのサイジング問題は、企業規模に合致しない機能を有効にしようとしたときに発生する。われわれは企業向けのUTMに極めて懐疑的だ。また、パフォーマンスに関する問題の多くは次世代ファイアウォールが統合化されていないことにも原因がある。統合化が表面的なものにすぎなければ、ボックスに何でもかんでも突っ込むと問題が発生し、パフォーマンスが一気に落ちてしまう」
もっとも、「今や多くのファイアウォールベンダーが、強力なエンタープライズグレードの次世代ファイアウォール製品を提供している」とヤング氏は言う。「どのベンダーも自社製品がベストだと主張するだろう。だがユーザーは、それぞれの環境に最適な製品を自らの手で探し出さなければならない」
次世代ファイアウォールは、運営チームに文化的な変化をもたらす。長年、ポートとIPアドレスのルールを定めてきたファイアウォール管理者たちは、次世代ファイアウォールの新しい世界に自分たちの安楽の地がないことを知るだろう。
「ファイアウォールの概念が変わる」と、Capital Region Healthcareのスタリー氏は語る。「書くのはアプリケーションベースのルールだ。単にポートやIPだけでは済まない。アプリケーションベースのルールになじむまで、ファイアウォールの管理者はハードな時間を過ごすことになる」
アプリケーション進化の先にあるもの
カリフォルニア大学アーバイン校のシステム管理者であるスティーブ・ギルマー氏は、アプリケーションの視認性が重要だと話す。だが次世代ファイアウォールを選択するときは、それだけを重視していたわけではない。
大学の教室のセキュリティ強化に向けてWatchGuardのファイアウォールをインストールしたギルマー氏は、次世代ファイアウォールがどのようにHTTPSトラフィックの復号やインスペクションを実行するのかを学ぶのが大変だったという。同氏は、HTTPSをマルウェア侵入の重大な脅威と見なしていたが、ほとんどのファイアウォールベンダーはインスペクションのためのHTTPS復号を推奨していない。その代わりに各社とも、自社の製品はネットワークに侵入したあらゆるマルウェアを検出し、感染したマシンを隔離できるとしている。
「マルウェアがネットワークに侵入していることは明らかであり、それが問題なのだ」とギルマー氏は話す。
そのことを念頭に、同氏は各ベンダーの製品がどのようにマルウェアを検出しているのかに興味があるという。しかし、多くのベンダーはマルウェア検出機能をサードパーティーに依存しており、それらがどのように組み合わされているかを評価するのは難しい。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[o9ソリューションズ・ジャパン株式会社] 「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略 -
製品資料
[o9ソリューションズ・ジャパン株式会社] 「サプライチェーン最適化」実践ガイド:効果的な意思決定を実現する秘訣とは? -
製品資料
[株式会社リンプレス] 非デジタル/IT人材を「自走するDX推進者」に変えるための育成ロードマップ -
市場調査・トレンド
[ワンアイルコンサルティング株式会社] AI時代の組織設計:「判断と責任」を人に残すための2つの原則とは? -
技術文書・技術解説
[ワンアイルコンサルティング株式会社] システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
2
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
3
クラウド資格コレクターは評価されない? 年収1000万を分ける“OSの理解度”
-
4
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
5
高額な「AI PC」を一般従業員も使えたら? 費用のハードルを一気に下げる方法
-
6
「コピペ運用の限界」に直面するAI活用 7割超が“別画面”のまま使う理由は?
-
7
LLMの「過学習」、正しく説明している文章はどれ?
-
8
「AIバブル」は崩壊するのか? 熱狂の後に来る“尻拭い”と4つの防衛策
-
9
2035年までに1億4500万台、急拡大する「フィジカルAI」市場の勝者は誰か
-
10
IT調達担当者が知るべき「IT機器 大インフレ時代の前向きな選択肢」
ホワイトペーパーランキング PR
-
1
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
4
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
5
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
6
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
7
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
8
「問題が深刻化しやすいプロジェクト管理」から脱却する方法とは?
-
9
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
10
NTTドコモが実践したクラウド統合監視 業務量2倍でも残業削減を実現できた理由
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー