企業規模を問わず、効果的なファイアウォールがなければ、企業のエンタープライズネットワークは無数のサイバー脅威にさらされる。企業へのサイバー攻撃が成功した場合の影響は、金銭的損失だけでなく、ブランドイメージ、評判、事業の継続性、法的責任などの面でも、ますます深刻なものになっている。
適切に導入されたファイアウォールは、サイバー脅威をはじめ、今日の企業ネットワークが直面するさまざまな内部・外部の問題に対する有効な防御線となる。
こちらも参照:ゼロトラストネットワーキングの主要ソリューション
企業にファイアウォールが必要な理由
ファイアウォールは、不正なユーザーの侵入を防ぐだけでなく、企業に数多くのメリットをもたらす。現在のファイアウォール、特に次世代ファイアウォールは、マルウェアやアプリケーション層攻撃のブロックにも力を入れている。企業ネットワーク全体にわたる攻撃を迅速かつ直感的に検知・対応できるため、サイバー脅威がますます巧妙化し、甚大な被害をもたらすようになった今日において、非常に重要な特性を備えている。
ファイアウォールは従業員にも直接的なメリットをもたらす。管理者がインターネットから入ってくるコンテンツを制御できるため、職場の生産性向上に役立つ。従業員の生産性に影響するインターネット利用をブロックするポリシーも設定できる。
ファイアウォールを使えば、組織は業務に関係のないインターネット利用に割り当てる帯域幅を制限できる。これは業務外のインターネット利用を完全に無効化するという意味ではなく、業務に帯域幅を優先的に割り当てて確保し、その他の利用に制限を設けることを意味する。
企業ネットワークにおけるファイアウォールのもう1つの用途は、リモート従業員と業務を行う際にネットワークを保護することだ。リモートワークは日々一般的になっており、企業に課題をもたらしている。従業員がインターネットサービスプロバイダーの管理範囲を越えると、リモートワークではネットワークの安全確保が難しくなる。ファイアウォールは、リモート従業員とサーバー間の接続を保護する。
ファイアウォールのベストプラクティス8選
ファイアウォールを強化し、構成変更管理計画を策定する
ソフトウェアファイアウォールを導入する前に、オペレーティングシステムにパッチが適用されているだけでなく、強化されていることを確認する必要がある。セキュリティチームは、ファイアウォールが正しく構成されていることも確認したい。正しい構成には、計画外の設定変更によってネットワークにセキュリティ上の抜け穴が生じるリスクを避けるため、適切なタイミングで構成することも含まれる。そのため、明確に定義されたファイアウォールの変更管理計画が必要になる。
ファイアウォールの変更管理計画では、ファイアウォール構成に加える変更と、その目的を定義しなければならない。また、ポリシー変更に伴うリスク、ネットワークへの影響、リスクを軽減するための対策を明記する必要がある。さらに、複数のネットワークチーム間で変更管理を実施するための明確な体制と、誰が、いつ、なぜ変更したのかを記録する正確な監査証跡も盛り込むべきだ。
こちらも参照:企業ネットワーキングの課題7選
ファイアウォールの導入計画を策定する
ファイアウォールは、企業におけるゼロトラストセキュリティの実装に不可欠だ。従来型のセグメント化されたネットワークで、ネットワーク境界をまたぐアクセスを監視・制御する。これには、ファイアウォールが複数のネットワークを接続するゲートウェイに配置されるケースや、ネットワーク内の分離されたデバイスを接続するケースも含まれる。
ファイアウォールを導入すると、そのネットワークインターフェースはレイヤー2およびレイヤー3のネットワークに接続される。その結果、これらのゾーンを利用してファイアウォールポリシーを簡素化し、必要に応じてポリシーをカスタマイズして、よりきめ細かな制御を実現できる。
ファイアウォール専用の管理インターフェースが必要かどうかを判断し、管理方法を検討することも重要だ。企業は、シリアルコンソールへのアクセスが安全な専用ネットワーク経由でのみ可能になっていることも確認する必要がある。
ファイアウォールを導入する前に、それが単一障害点にならないかどうかも検討し、ファイアウォール障害時にもセキュリティを確保できるよう、少なくとも2台を高可用性クラスターとして導入することを検討すべきだ。
ただし、トラフィック負荷が低いときでも常に複数のファイアウォールを稼働させてリソースを浪費するのを避けるため、トラフィック負荷に応じて拡張できるフレームワークを備えたソリューションを選ぶこともできる。特に、トラフィック負荷に季節的なピークがあるネットワークでは、費用対効果の高い解決策になり得る。
ファイアウォールを保護する
企業のセキュリティインフラの重要な一部であるファイアウォールは、悪用から保護する必要がある。組織がファイアウォールを保護するために取れる対策はいくつかある。telnetやSimple Network Management Protocol(SNMP)などの安全でないプロトコルを無効にすることもその1つだ。SNMPを使用する必要がある場合は、安全なSNMP構成で運用しなければならない。
セキュリティチームとネットワークチームは、構成やデータベースのバックアップを一貫してスケジュール実行するようにできる。また、システム変更の監査を可能にし、フォレンジック調査やレポート作成のためにログを外部のファイアウォール管理ソリューションへ送信することもできる。
ネットワークスキャン中にファイアウォールが検出されないよう、ファイアウォールポリシーにステルスルールを実装することも検討すべきだ。こうしたチームは、ファイアウォールのセキュリティを高めるため、特定のホストへのアクセスを制限することも検討できる。
最後に、ファイアウォールも脆弱性と無縁ではないため、企業はファイアウォールベンダーに既知および新たに発見された脆弱性やパッチについて、継続的に確認する必要がある。
ファイアウォールを定期的に監査する
ファイアウォールルールは、特定のネットワークまたはファイアウォール自体に適用される内部・外部のセキュリティ規制に準拠していなければならない。ファイアウォール構成への不正な変更は、ポリシー違反を引き起こし、組織をコンプライアンス違反の状態にする可能性がある。ネットワークチームとセキュリティチームは、不正な変更による影響を防ぐため、定期的なセキュリティ監査を徹底すべきだ。
こうした監査によって、必要な変更に関する最新情報が得られるほか、変更に伴う潜在的なリスクについて警告を受けられる。新しいファイアウォールを導入したとき、ファイアウォールを移行するとき、ファイアウォール構成を一括変更するときには、特にセキュリティ監査が重要になる。
こちらも参照:ネットワーク管理のベストソリューション
トラフィックをブロックし、ユーザーアクセスを監視する
セキュリティチームとネットワークチームは、ネットワークにアクセスできるユーザーを完全に制御し、セキュリティインシデントを防ぐため、検証済みの一部サービス向けの特定のトラフィックを除き、原則としてすべてのトラフィックをブロックすることが推奨される。
ファイアウォールへのアクセス権やファイアウォール構成を変更する権限を、安易に付与してはならない。ファイアウォールは脅威に対する重要な保護層だからだ。ユーザーアクセスを制御することは、承認されたユーザーだけがファイアウォール構成にアクセスし、変更できるようにするうえで重要である。
さらに、承認されたユーザーが構成を変更するたびに、その内容をログに記録しなければならない。監査やコンプライアンスの目的だけでなく、不正な構成変更を検知し、変更を元に戻せるようにするためにも必要だ。
ユーザープロファイルをアクセス権限のレベルごとに分類すると、ユーザーアクセスを追跡しやすくなる。ユーザーがアクセスできる範囲は、割り当てられた業務に応じて決められる。ネットワークの外部と内部の双方からの不正アクセスを明らかにするため、ログは常時監視する必要がある。
複数ベンダーのファイアウォール向けに一元管理ツールを導入する
セキュリティ層を増やすため、異なる企業が開発したファイアウォールを導入する企業は多く、複数ベンダーのファイアウォールは珍しくない。しかし、これらのファイアウォールはアーキテクチャが異なることが多く、管理や有効性の確保が難しくなる可能性がある。複数ベンダーのファイアウォールを使用する場合は、それらを一元管理し、正しく機能させるためのツールの導入を検討することが重要だ。
複数ベンダーのファイアウォール管理ツールは、ファイアウォールルールとポリシーを統合して表示するため、企業は手間をかけずにルールを比較・管理できる。さらに、こうしたツールを使えば、構成上の問題のトラブルシューティングや、セキュリティ監査および問題解決も実行できる。
こちらも参照:主要な企業ネットワーキング企業
ファイアウォールソフトウェアを更新する
ベンダーは通常、ソフトウェアを調整してセキュリティ問題や潜在的な脅威に対処するため、ファイアウォールソフトウェア向けの更新プログラムやパッチを定期的にリリースする。ネットワークの安全を確保し、脅威アクターに悪用されるシステム上の隙間をなくすため、ファイアウォールは常に更新すべきだ。
とはいえ、ファイアウォールが更新されているかどうかを手作業で追跡する方法は、最も効果的とは限らない。脅威がますます機会に乗じて攻撃し、甚大な被害をもたらすようになっていることを考えると、セキュリティ侵害のリスクを企業にさらに高める可能性がある。
テクノロジーの進歩により、ファイアウォールの更新をスケジュール化・自動化できるようになり、更新のようなプロセスの遅れを企業は回避できる。人手の介入を減らすことで、ファイアウォールの安全性と堅牢性を常に維持できる。
ポリシーを検証し、リスクを特定するためにテストする
大規模なセキュリティポリシーが新しい接続をどのように処理するかを可視化するのは、難しい場合がある。ITチームは、パス分析を実行してポリシールールを検索・特定できるツールを利用できる。
また、ポリシーが意図どおりに機能することを検証し、未使用のオブジェクトや重複するオブジェクトを見つけるため、ポリシーをテストすることも推奨される。重複するポリシーや、他のルールを隠すルールを含むポリシーが存在する可能性があるためだ。こうしたチームは、ファイアウォールのパフォーマンスを最適化するため、ポリシーを定期的に点検し、検査順序におけるルールの順番を確認することもできる。