組織に対するサイバー攻撃の件数が増え続ける中、組織はシステムとネットワークを保護するために必要な対策を講じなければなりません。組織がよく利用する対策の1つがファイアウォールです。しかし、効果的なファイアウォールポリシーなしにファイアウォールを導入すると、組織にとって逆効果になりかねません。
優れたファイアウォールポリシーは、ネットワークへの出入りを許可またはブロックするトラフィックを組織が判断するのに役立ちます。本記事では、優れたファイアウォールポリシー設計を構成する要素、ファイアウォールポリシーの構成方法、そしてファイアウォールテンプレートのあるべき姿について説明します。
ダウンロードするサンプルのファイアウォールポリシーテンプレート:
ファイアウォールポリシー設計の基本
効果的なファイアウォールポリシーは、組織のファイアウォールが特定のIPアドレスやアドレス範囲、アプリケーション、プロトコルに対するネットワークトラフィックの送受信をどのように処理すべきかについて、ファイアウォールのベストプラクティスに従った設計図であるべきです。
ファイアウォールポリシー設計の基本を以下に示します。
1. セキュリティ目標を特定する
ファイアウォールポリシーの設計に着手する前に、まず組織のセキュリティ目標を特定することが重要です。ファイアウォールポリシーは、固有のセキュリティニーズに対応するだけでなく、組織全体のセキュリティポリシーにも準拠する必要があるためです。
組織のセキュリティ目標を特定する際は、許可またはブロックすべきトラフィックの種類、コンプライアンス要件、リソース配分、そしてそれらが全体的な事業目標に与える影響を考慮する必要があります。
2. ファイアウォールアーキテクチャを定義する
ファイアウォールアーキテクチャとは、ネットワークトラフィックの制御と監視を担うファイアウォールシステムの設計と構成を指します。ファイアウォールアーキテクチャの定義では、使用するファイアウォールの種類、ネットワーク内での配置場所、組織で望ましいセキュリティレベルを実現するために必要なファイアウォールの数を決定します。
利用可能なファイアウォールには、パケットフィルタリング型ファイアウォール、ステートフルファイアウォール、および次世代ファイアウォールがあります。それぞれに長所と短所があるため、適切な種類は組織固有のセキュリティ要件によって決まります。

3. ファイアウォールルールを作成する
ファイアウォールルールとは、送信元と宛先のIPアドレス、ポート、プロトコル、アプリケーションの種類などの条件に基づき、許可またはブロックするトラフィックを決定する具体的な指示です。
ファイアウォールルールを作成する際は、誤検知のリスクを最小限に抑えるため、可能な限り具体的に記述することが重要です。ルールは理解しやすく、保守しやすい平易な言葉で記述すべきです。
4. ファイアウォールを監視する
ファイアウォールが効果的に機能していることを確実にするには、監視が不可欠です。これには、ログとアラートの定期的な確認、ネットワークトラフィックの分析、ファイアウォールの脆弱性テストが含まれます。
ログの監視やネットワークトラフィックの分析に加え、ファイアウォールの監視には、組織内の人々がポリシーに定められたファイアウォールのセキュリティルールに従い、実施していることの確認も含まれます。また、定期的な監視により、重大な被害を引き起こす前に潜在的なネットワークセキュリティ脅威を迅速に特定し、対応できるようになります。
ファイアウォールポリシーを構成する5つの方法
ファイアウォールポリシーの構成方法はいくつかあり、組織のセキュリティニーズ、ファイアウォールの種類、ネットワーク管理者の専門知識によって異なります。ファイアウォールポリシーの構成に採用できるアプローチを以下に示します。
ポートベースの構成
ポートベースのファイアウォールポリシー構成では、トラフィックの通信ポートに基づいてネットワークアクセスを制御します。この方法では、トラフィックの種類を特定するために使用される特定のネットワークポートに基づいてファイアウォールルールを設定します。
例えば、Webトラフィックは通常ポート80または443を使用し、メールトラフィックは通常ポート25または587を使用します。これに基づき、ポートベースのファイアウォールは、トラフィックが使用する送信元ポートと宛先ポートに応じて、トラフィックを許可またはブロックするよう構成できます。

プロトコルベースの構成
このファイアウォール構成方法では、伝送制御プロトコル(TCP)、ユーザーデータグラムプロトコル(UDP)、またはインターネット制御メッセージプロトコル(ICMP)など、使用されるプロトコルに基づいてトラフィックを許可またはブロックするようファイアウォールを構成します。使用するプロトコルに基づき、どのトラフィックを許可またはブロックするかを定義するルールを指定して構成できます。
IPアドレスベースの構成
ファイアウォールの構成は、特定のIPアドレスに基づいて設定することもできます。例えば、既知の悪意あるIPアドレスからのトラフィックをブロックしたり、信頼できる送信元からのトラフィックだけを許可したりする方法です。この方法では、悪意あるIPアドレスの割合が高い国を特定し、その国のすべてのIPをブロックするようファイアウォールを構成することもできます。
動作ベースの構成
一部の高度なファイアウォールでは、ネットワークトラフィックの動作を分析し、セキュリティ脅威を示す可能性のあるパターンや異常を特定するよう構成できます。この構成では、ファイアウォールソフトウェアが組織のネットワーク上のすべての活動を監視し、通常のパターンからの逸脱を脅威として特定・対処します。
アプリケーションベースの構成
この構成では、インスタントメッセージングや、悪意あるものとみなされることの多いピアツーピアのファイル共有プログラムなど、特定のアプリケーションを認識してブロックするようファイアウォールを設定します。
この方法では、ファイアウォールがアプリケーションシグネチャを特定し、そのアプリケーションからのトラフィックを許可、拒否、リダイレクトするかどうかを判断します。
ファイアウォールポリシーの主な種類とは?
組織が採用できるファイアウォールポリシーにはさまざまな種類があります。主なものとして、階層型、グローバルネットワーク型、リージョナルネットワーク型のファイアウォールポリシーが挙げられます。
階層型ファイアウォールポリシー
階層型ファイアウォールポリシーでは、よりきめ細かく効率的なネットワークトラフィック制御が可能です。このアプローチでは、ファイアウォールルールを階層またはツリー状の構造にまとめ、階層の各レベルが特定のセキュリティゾーンまたはポリシードメインを表します。
階層型ファイアウォールポリシーにより、組織全体で一貫したファイアウォールポリシーを作成し、実施できます。これらのポリシーは、組織全体、異なるゾーン、またはポリシードメインに割り当てることができます。

グローバルネットワークファイアウォールポリシー
グローバルネットワークファイアウォールポリシーでは、すべての地域またはゾーンに適用されるポリシーコンポーネントにルールをまとめることができます。このポリシーは、場所や機能にかかわらず、ネットワーク内のすべてのデバイスとシステムに適用されます。グローバルポリシーはネットワーク全体で一貫したセキュリティレベルを提供し、不正アクセス、データ侵害、その他のセキュリティ脅威の防止に役立ちます。グローバルポリシーは一元管理でき、通常は専用のファイアウォールデバイスまたはソフトウェアソリューションによって適用されます。
リージョナルネットワークファイアウォールポリシー
リージョナルネットワークファイアウォールポリシーとは、ネットワークの特定の地理的地域内でトラフィックを許可またはブロックする方法を定めるルールの集合です。ネットワークのすべての地域に自動的に適用されるグローバルファイアウォールポリシーとは異なり、リージョナルネットワークファイアウォールポリシーでは、特定の地域を対象とするポリシーオブジェクトにファイアウォールルールを分類できます。
地域ポリシーは、組織全体のグローバルポリシーに従いながら、こうした特定のニーズに合わせてカスタマイズできます。リージョナルファイアウォールポリシーは通常、各地域のITチームが管理し、各地域に配置された専用のファイアウォールデバイスまたはソフトウェアソリューションによって適用されます。
ファイアウォールポリシーの事例
組織に優れたファイアウォールポリシーを作成するには、ネットワーク管理、脆弱性、セキュリティコンプライアンスに関する専門知識が必要ですが、優れた事例があれば、作成作業に直面したときにも役立ちます。参考にできる2つの事例を以下に紹介します。
コネチカット大学のファイアウォールポリシー
これは、同大学のWebページで公開されている基本的なコネチカット大学のファイアウォールポリシーです。このポリシーは、コネチカット大学におけるファイアウォールの管理と維持に関する基本的なルールと、このファイアウォールポリシーの遵守義務者を定めています。
一般的なファイアウォールポリシーの基本的な事例ですが、ファイアウォールルール、ファイアウォール構成基準、ポリシーの目的、違反時の対応方法など、ファイアウォールポリシーの重要な側面をいくつか押さえています。
テキサス・ウェスリアン大学のファイアウォールポリシー
コネチカット大学のポリシーとは異なり、テキサス・ウェスリアン大学のファイアウォールポリシーでは、ポリシーで使用される用語の定義をより詳しく説明し、ポリシーの各セクションについて、より包括的なガイドラインを示しています。
上述のとおり、ポリシーは組織固有のニーズによっても決まります。この事例では、従業員または第三者が管理するテキサス・ウェスリアンのネットワークと、テキサス・ウェスリアンの従業員が所有、レンタル、リース、またはその他の形で管理するすべてのファイアウォールを対象としています。テキサス・ウェスリアンの事例に追加された注目すべき項目には、ファイアウォールの物理的セキュリティ、非武装地帯(DMZ)、仮想プライベートネットワーク(VPN)のセクションなどがあります。
結論:組織向けファイアウォールポリシーの策定
適切に設計・構成されたファイアウォールポリシーは、組織のネットワークと機密情報を不正アクセス、マルウェア、その他のセキュリティ脅威から保護するうえで不可欠です。
ネットワーク管理者は、ベストプラクティスに従い、実際の事例を取り入れることで、セキュリティニーズと運用要件のバランスが取れた堅牢なファイアウォールポリシーを作成できます。
進化する脅威に対して有効性を維持するには、ポリシーを定期的に見直し、更新することも不可欠です。
包括的なファイアウォールポリシーを整備することで、組織はデータ侵害、ネットワーク停止、その他のセキュリティインシデントのリスクを大幅に低減し、顧客、パートナー、ステークホルダーからの評判と信頼を維持できます。
当社のファイアウォールポリシーテンプレートを表示またはダウンロードし、さらにファイアウォールのベストプラクティスでファイアウォールの保護を強化してください。