5 Types of Firewalls: Which One Do You Need?
ファイアウォールは、トラフィックを検査し、疑わしいパケットを除外するためにネットワーク境界に配置されたセキュリティ システムです。ファイアウォールは、トラフィックがネットワークに出入りできるかどうかを決定する、事前定義された一連のセキュリティ ルールを適用します。これらは、ネットワークを不正アクセスから保護する、企業セキュリティの重要な要素です。
ファイアウォールの進化
最新のファイアウォールは、物理アプライアンスからクラウドネイティブおよびコンテナベースのソリューションに至るまで、それぞれに異なる検査方法、セキュリティ機能、展開モデルを備えた幅広いテクノロジーにまたがっています。
この進化は、ますます巧妙化する脅威と複雑化するネットワーク アーキテクチャに対処する必要性を反映しています。従来のファイアウォールはレイヤー 3/4 での基本的なパケット フィルタリングに依存していましたが、ステートフル インスペクションによりセッション認識が追加され、コンテキストが改善されました。
アプリケーション層攻撃の出現に伴い、プロキシ ファイアウォールはレイヤー 7検査を導入し、特定のプロトコルとサービスに対するよりきめ細かな制御を可能にしました。次世代ファイアウォール (NGFW) は、ディープ パケット インスペクション、侵入防止、SSL/TLS 復号化、アプリケーション認識を組み合わせて高度な脅威を検出し、きめ細かなポリシーを適用するという大きな変化を表しています。
さらに、 Web アプリケーション ファイアウォール (WAF)とクラウドネイティブ ファイアウォールは、最新のワークロード、API、およびクラウド インフラストラクチャを保護します。 適切なファイアウォール タイプを選択するには、環境、リスク状況、コンプライアンスのニーズを理解し、ネットワークのすべての層にわたって包括的な保護を確保する必要があります。
ファイアウォールはどのように機能するのでしょうか?
ファイアウォールは、通常、戦略的なネットワーク接合部 (ルーター、スイッチなど) にインラインで配置され、パケットを検査してフィルタリングし、悪意のあるトラフィックをブロックしながら正当なデータは許可します。ネットワーク ファイアウォールの動作とトラフィックを許可またはブロックする基準を管理するための、事前に決定された一連のルールを作成します。
検査される基準には次のようなものが多くあります。
- 送信元と宛先のIPアドレス
- ポート番号
- プロトコルの種類
- アプリケーション層情報
特定のデータ パケットの意図を予測するのは困難ですが、ファイアウォールはさまざまな方法を使用して悪意のあるトラフィックを識別し、フィルタリングします。これには、次のような広範なルールが含まれます。
- 特定のIPアドレスからのトラフィックをブロックする
- 特定のポートで特定のトラフィックタイプのみを許可する
- 特定のプロトコルを使用するすべてのトラフィックをブロックする
ただし、詳細な要素 (ユーザー ID、時刻など) に基づいた、または脅威インテリジェンスを利用して以前の攻撃に関連するパターンを識別する、よりきめ細かい制御も含まれます。独自のファイアウォール ルールを構成することで、セキュリティ制御が強化され、悪意のあるトラフィックを識別する能力が向上します。
5種類のファイアウォール
ここでは、新しい高度なセキュリティ機能を提供し、テクノロジのパフォーマンスを向上させるために長年にわたって進化してきた 5 種類のファイアウォールを紹介します。
#1. パケットフィルタリングファイアウォール
第一世代のファイアウォール システムに関連付けられているパケット フィルタリング ファイアウォールは、接続の状態を考慮せずに、パケットごとにデータを検査します。これらのファイアウォールは、データ パケットのヘッダーを検査して、情報 (送信元と宛先のIP アドレス、ポート番号、プロトコルなど) を事前定義されたルールと比較します。
これらのルールに違反するパケットはブロックされます。
パケット フィルタリング ファイアウォールは、小規模な運用や、より広範なセキュリティ体制内のレイヤーとして適した、安価で基本レベルのセキュリティを提供します。また、実装も簡単で、ネットワーク全体のトラフィックを監視するのに必要なデバイスは 1 つだけで、非常に高速です。
パケット フィルタリング ファイアウォールに依存している組織では、ネットワーク パフォーマンスへの影響は最小限に抑えられます。ただし、これらのファイアウォールは追加のコンテキストを考慮せず、限られた検査機能しか提供しません。
(これにより、他の種類のファイアウォールと比較して、全体的なネットワーク セキュリティが低下します。)
#2. ステートフルファイアウォール
ステートフル ファイアウォールはアクティブな接続を追跡し、疑わしいトラフィックを識別するときに追加のコンテキストを提供します。これには、パケットが既に確立されたネットワーク セッションの一部であるか、まったく新しい通信であるかを追跡することが含まれます。
ステートフル ファイアウォールを使用すると、組織はパケット フィルタリング ファイアウォールと比較して新しい情報レイヤーを追加し、ネットワーク トラフィックをより適切に理解してフィルタリングできるようになります。
ステートフル ファイアウォールは、データ パケットの内容 (ヘッダーとペイロード) も検査して、より徹底したセキュリティ チェックを提供し、ネットワークに出入りできるトラフィックをより厳密に制御します。しかし、徹底的な検査を行うと、ネットワークのパフォーマンスにさらに大きな影響を及ぼします。
さらに、ネットワーク ルールを悪用して回避する攻撃ベクトルの影響を受けやすい状態が残っています。
#3. プロキシファイアウォール
プロキシ ファイアウォールは、アプリケーション レベル ゲートウェイとも呼ばれ、内部ネットワークの唯一の入口と出口として機能します。プロキシ ファイアウォールは、クライアントとサーバーの間の仲介役として機能し、すべての要求を転送し、すべての応答をフィルターします。
パケット フィルタリングとステートフル ファイアウォールはOSI モデルの第 3 層と第 4 層のみを検査しますが、プロキシ ファイアウォールは第 7 層 (アプリケーション層) まで拡張されます。
プロキシ ファイアウォールを使用すると、URL フィルタリングや、HTTP 要求文字列などのさまざまな要素に基づいて、よりきめ細かいセキュリティ ポリシーを実装することもできます。プロキシ ファイアウォールは、Web アプリケーション攻撃から保護したい組織によってよく利用されます。
しかし、より詳細な検査と強化されたセキュリティ機能には、次のような犠牲が伴います。
- ネットワークパフォーマンス
- より困難な実装
#4. 次世代ファイアウォール(NGFW)
次世代ファイアウォール (NGFW) は、従来のファイアウォール機能とアプリケーション層フィルタリングを次のような高度な機能と組み合わせることで、ネットワーク セキュリティに対するより現代的なアプローチを提供します。
- ディープ パケット インスペクション (DPI):パケットがシステムを通過するときに、パケットのヘッダーとペイロードの両方を検査する手法。DPI は Web 閲覧セッションを追跡し、他のパケットと組み合わせると脅威となるペイロードを識別します。DPI は、より広範囲の情報を分析することで、見逃される可能性のある脅威を発見します。
- 侵入防止システム(IPS):リアルタイムの監視と自動化された緩和対応を提供するプロアクティブなネットワーク セキュリティ システム。これらの対応には、悪意のあるパケットをブロックするだけでなく、ネットワーク資産の隔離、接続のリセット、セキュリティ チームへの警告なども含まれます。
- データ漏洩防止(DLP):意図的か偶発的かを問わず、機密データの漏洩を防ぐのに役立つソリューション。NGFW は、ネットワークから出るトラフィックを検査して、データが DLP ポリシーに準拠していることを確認します。
- クラウド配信の脅威インテリジェンス:新たな脅威からリアルタイムで動的な保護を提供します。クラウドベースの脅威インテリジェンスは、新しい攻撃シグネチャと悪意のある URL を自動的に更新し、NGFW ポリシーが最新の情報に基づくようにします。
高度な脅威検出および軽減技術を統合することで、NGFW は新たな攻撃ベクトルから企業を保護します。
規制の厳しい業界で事業を展開している組織や、より強力な保護を求める組織に最適です。
#5. AI搭載ファイアウォール
AI 搭載ファイアウォールは AI と機械学習分析を統合し、悪意のあるトラフィックの検出を改善します。AI と ML アルゴリズムは最新のデータを活用して貴重な洞察を提供し、セキュリティ ポリシーを改善することで、ネットワークの保護を強化できます。
これには、組織内の標準的な操作を監視および理解し、通常とは異なる、疑わしい可能性のあるトラフィックを正確に識別するための、ユーザーおよびエンドポイントの動作分析 (UEBA) が含まれます。
AI 搭載のファイアウォールを使用すると、ゼロデイ脅威に対してもネットワーク セキュリティ体制がさらに強化されます。
ファイアウォール配信オプション
これらのタイプのファイアウォールは、トラフィックの検査方法と提供されるセキュリティ機能に重点を置いています。
ただし、ファイアウォール タイプは、ハードウェア ベースのソリューションであるかソフトウェア ベースのソリューションであるか、クラウド ベースのファイアウォール アズ ア サービス (FWaaS) ソリューションであるかなど、デプロイメント方法によって定義することもできます。
ハードウェアファイアウォールとソフトウェアファイアウォール
- ハードウェア ベースのファイアウォールは、エンドポイントとパブリック ネットワークの間に配置された物理アプライアンスです。したがって、ホスト デバイスのリソースを消費しません。ただし、設定がより困難になります。これらのソリューションは、多数のオンプレミス デバイスを保護する必要がある中規模から大規模の組織に適しています。
- ソフトウェアまたはホストベースのファイアウォールは、サーバーまたは別のデバイス上で実行され、各エンドポイントにソフトウェアをインストールすることによって配信されます。より高度な制御を提供しますが、各ホスト デバイスのリソースを消費します。
クラウドファイアウォール
クラウド ファイアウォール (FWaaS) は、クラウドでホストされ、場所に関係なくネットワーク、ユーザー、アプリケーションを保護するセキュリティ ソリューションです。
これらは強化されたスケーラビリティを提供し、ハードウェアの変更を必要とせずにクライアントのネットワーク要件に適応します。 クラウド ファイアウォールを使用すると、組織は集中管理されたインターフェースからトラフィック フィルタリングを管理できるため、IT チームの複雑さと管理オーバーヘッドが軽減されます。
適切なファイアウォールを選択するにはどうすればよいでしょうか?
選択できるファイアウォールの種類が多数ある中で、ビジネスに最適なソリューションを見つけるにはどうすればよいでしょうか?考慮すべき要素は次のとおりです。
- 環境別ソリューション
- 事業と労働力の分布
- ネットワークアーキテクチャ
- セキュリティ機能
- ネットワークパフォーマンス
- 統合機能
- 集中型インターフェース
- 業界規制とコンプライアンス
- 予算
- ベンダーの評判
最終的に、主に考慮すべき点は、ビジネス ネットワークと必要な保護、余裕のあるリソース、および IT インフラストラクチャの現在のアーキテクチャです。 もう 1 つの重要な要素は、ファイアウォールの新たなトレンドと、こうした新しい要求を満たすためにテクノロジーがどのように進化しているかです。
現在のファイアウォールのトレンド
最近のファイアウォール ソリューションの主な傾向は、 AIテクノロジーの統合の強化とハイブリッド メッシュ ファイアウォールの導入です。
ハイブリッド メッシュ ファイアウォールは、単一のアーキテクチャに焦点を当て、その固有の長所と短所によって制限されるのではなく、さまざまなタイプのファイアウォールの利点を単一の統合ソリューションに組み合わせます。 場所を問わず統合ファイアウォール セキュリティ機能を提供するとともに、管理を簡素化し、可視性と制御を強化します。
ハイブリッド メッシュ ファイアウォールは、次のような複数のフォーム ファクターで実装することもできます。
- 仮想ファイアウォール:仮想化されたインフラストラクチャ上で実行されるソフトウェア ベースのファイアウォール。
- クラウドネイティブのファイアウォール:クラウド環境専用に設計されています。
FWaaS:クラウドベースのサービス。
Check Point Force - AI-Powered Firewalls and Security Gateways
ファイアウォールの種類やそれぞれの機能に戸惑うことはよくありますが、最適な保護を提供するソリューションを特定することで、検索を簡素化できます。
チェック・ポイント チェック・ポイントの Force は、幅広い脅威に対して市場で最高のブロック率を提供します。 高度なAIエンジンを活用し、世界中からの妄想インテリジェンスを継続的に更新することで、チェック・ポイントは既知および未知の攻撃の両方から保護します。
デモをスケジュールしてチェック・ポイントの次世代ファイアウォールの実際の様子を確認したり、 NGFW バイヤーズガイドをダウンロードして現在の市場をより深く理解してください。
