What Is a Stateful Packet Inspection Firewall?

ステートフル パケット インスペクション (SPI) ファイアウォールは、現在のネットワーク接続の状態を内部的に追跡します。 これにより、この状態追跡機能を持たないファイアウォールが見逃す異常なトラフィックを識別できます。

デモをリクエストする Miercom 2024 セキュリティ ベンチマーク

ステートフル パケット インスペクション ファイアウォールの仕組み

元のファイアウォールは、パケットのヘッダーに基づいて、着信パケットの通過を許可するかどうかを決定する ステートレスシステム でした。 特定のIPアドレスとの間のトラフィックをブロックしたり、特定のネットワークプロトコルを使用してネットワークに出入りしたりする可能性があります。

しかし、これらの初期のファイアウォールには、パケットが既存のアクティブな接続のコンテキストで有効であるかどうかを判断する機能が欠けていました。 たとえば、分散型サービス妨害攻撃 (DDoS) amplification サイバー攻撃は、なりすましの送信元 IP アドレスを使用して正当なサービスにリクエストを送信し、正当なサービスから指定されたアドレスに応答が送信され、不要な着信トラフィックがスパムされます。 この応答の内容は有効であり、ファイアウォール規則に違反していない場合がありますが、対応する要求がない応答です。

ただし、これを判断するには、過去のパケットの知識が必要です。

SPI ファイアウォールは、送信元と宛先の IP アドレスとポート番号に基づいて、ネットワーク接続の状態を内部的に追跡します。 この情報は接続を一意に識別し、 ファイアウォール が現在の状態を記録できるようにします。

ファイアウォールは、新しいパケットを検出すると、ネットワーク接続の現在の状態を検索し、そのパケットがその接続のコンテキストで有効かどうかを判断します。 この追加のチェックは、ステートレスファイアウォールで使用されるファイアウォールルールを超えて、DDoS増幅攻撃、ACKスキャン、コンテキストで有効でないその他の悪意のあるトラフィックなど、さまざまな種類の攻撃を特定してブロックすることができます。

SPIファイアウォールの主な機能

SaaS アプリケーションの増加により、アプリケーションのかなりの割合が HTTPS 経由で通信し、ポートおよびプロトコルベースのトラフィックフィルタリングの有効性が制限されています。

SPIファイアウォールは、次のような特定の 重要な機能を 組織に提供します。

  • ダイナミック パケット フィルタリング: ステートレスファイアウォールとステートフルファイアウォールの主な差別化機能は、動的パケットフィルタリングです。 ネットワーク接続の状態を追跡し、それに基づいてパケットを許可またはブロックする機能により、これらのファイアウォールは、ステートレス ファイアウォールが見逃す悪意のあるトラフィックを識別できます。
  • アプリケーションレイヤー検査: 一部の SPI ファイアウォールには、アプリケーション層 (OSI レイヤー 7) でトラフィックの限定的な検査を実行して、状態追跡機能を強化する機能があります。 これにより、HTTP、DNS、またはその他のアプリケーション層セッションのコンテキストでパケットが正当かどうかを判断できます。
  • スケーラビリティとパフォーマンス: ネットワーク トラフィックのステートフル インスペクションを実行するには、ステートレス ファイアウォールよりも多くのリソースが必要です。 SPI ファイアウォールには、レイテンシとパフォーマンスへの影響を最小限に抑えながら、企業のネットワーク トラフィックを大規模に分析および保護するために必要なリソースが必要です。
  • ロギングとモニタリング: ファイアウォールは、組織のネットワークに出入りしようとするトラフィックを可視化します。 SPI ファイアウォールは、セキュリティ チームが侵入の試みを検出できるように、ログ記録と監視機能を提供する必要があります。
  • セキュリティ統合: ファイアウォールは、企業の セキュリティ アーキテクチャの1つのコンポーネントです。 他のセキュリティソリューションと統合して、脅威対策機能を強化し、セキュリティ管理を簡素化する必要があります。

ネットワークインフラストラクチャでのSPIファイアウォールの実装

ファイアウォールは通常、企業ネットワークの境界に配置され、企業内の環境をパブリックインターネットから分離します。 場合によっては、SPIファイアウォールにルーティング機能が組み込まれ、多機能ソリューションとして機能することがあります。

ネットワーク ファイアウォールを選択してデプロイするときは、組織のビジネス ニーズと必要な機能を考慮することが重要です。 考慮すべき点には、次のようなものがあります。

  • 次世代ファイアウォール (NGFWs): すべての NGFW はステートフル インスペクション機能を提供しますが、すべての SPI ファイアウォールが NGFW の機能を備えているわけではありません。 NGFWは、統合セキュリティ機能の範囲が広いため、より近代的で高度なサイバー脅威の特定に適しています。
  • AI搭載ファイアウォール: 人工知能と機械学習(AI/ML)は、大量のネットワークデータやセキュリティデータを解析し、ネットワークに対する脅威を特定するのに適しています。 技術が成熟するにつれて、 AI とMLを組み込んだNGFWは、脅威対策と対応能力、および効率の点で同業他社を凌駕するでしょう。
  • クラウド機能: 企業クラウドが拡大するにつれて、企業はこれらの急速に変化する環境のニーズに合わせて拡張できるファイアウォールを必要としています。 さらに、クラウドネイティブ ファイアウォールは、クラウドのスケーラビリティを活用して、オンプレミスとクラウドベースのソリューションの両方のセキュリティ検査のパフォーマンスと遅延の影響を最小限に抑えることができます。

Check Point Force - AI-Powered Firewalls and Security Gateways

Check Point Force NGFWs offer AI-powered threat prevention capabilities to more quickly and accurately identify and block attempted attacks against an organization’s IT assets. Learn more about what to look for in an NGFW by downloading this buyer’s guide.

With AI-enhanced security and integrated threat intelligence, Check Point Force offers industry-leading threat prevention for data centers, enterprise core, perimeter and branches. To explore Check Point Force’s benefits for your organization’s cybersecurity, request a free demo today.

For securing your Cloud network environments, request a demo of Check Point Cloud Firewall firewall.