ステートフルインスペクション・ファイアウォールは、アクティブなネットワーク接続の状態を追跡・監視するタイプのファイアウォールです。これらのファイアウォールは、ネットワークに向かう受信トラフィックも分析し、潜在的なトラフィックやデータのリスクを確認します。ステートフルインスペクション・ファイアウォールは、OSIモデルの第3層と第4層に位置します。
ステートフルインスペクションの仕組み
ステートフルインスペクション・ファイアウォールは、動的パケットフィルタリング・ファイアウォールとも呼ばれ、ネットワークへの通過を試みるすべての接続に関するデータを収集します。これらのデータポイントから、ネットワーク管理者があらかじめ設定した一連のプロファイルが、接続の安全性を判定します。
誰かがファイアウォールで保護されたネットワークへの接続を試みると、ファイアウォールは接続要求のデータを、収集したプロファイルと安全性の基準の一覧に照らして確認します。データの属性が安全だと判断した場合、ファイアウォールは接続を許可します。そうでなければ、必要なパラメーターを満たさないデータパケットを拒否して破棄します。新しいデータパケットに一致するエントリーがない場合、パケットは特定のポリシーチェックを受け、要件を満たしていれば許可されます。
ステートフルインスペクション・ファイアウォールの主な3つのメリット
ステートフルインスペクション・ファイアウォールは、ステートレス型のファイアウォールよりも動的で信頼性の高いセキュリティ層を提供します。ステートフル・ファイアウォールの主なメリットは、柔軟性、TCPとUDPの両方の規格への適合性、より高いセキュリティレベル、そしてデータの状態をコンテキストに基づいて把握できる点です。
1. TCPとUDPの両方に適している
ステートフルインスペクション・ファイアウォールは、静的パケットフィルタリング・ファイアウォールとも呼ばれるステートレスインスペクション・ファイアウォールとは正反対です。パケットを許可またはブロックする前にパケットヘッダーを読むだけのステートレス・ファイアウォールとは異なり、ステートフル・ファイアウォールはネットワーク全体で継続するアクティビティを監視します。そのため、TCPとUDPの両方、さらにはあらゆるパケット交換型IPに適しています。
2. より高いレベルのセキュリティを提供する
他のタイプのファイアウォールと比べ、ステートフルインスペクションはネットワークスタックの複数の層でトラフィックを分析するため、はるかに高いセキュリティを実現します。また、ステートレスインスペクションよりも、IT担当者がトラフィックのフィルタリング手順をきめ細かく制御できます。
3. 状態とコンテキストを考慮する
ステートフルインスペクションは、データの完全な状態とコンテキストを追跡します。これは、ステートレスなインフラで行われる処理よりも複雑です。ユーザーがWebサーバーにアクセスすると、ファイアウォールは応答を識別し、すべてのデータパケットと、送信元、宛先、内容などの詳細を分析できます。パケットにヘッダーで示されていない悪意のあるコードが含まれている場合でも、ステートフルインスペクション・ファイアウォールはそれを破棄し、サイバーインシデントを防止できます。
ステートフルインスペクション・ファイアウォールの主な4つのデメリット
メリットがある一方で、ステートフルインスペクション・ファイアウォールには、知っておくべきデメリットもあります。まず、設定が複雑になる可能性があります。これはほとんどのファイアウォールに当てはまりますが、特に高度な次世代ファイアウォール(NGFW)では顕著です。さらに、アプリケーション層の攻撃を防げず、ユーザー認証機能もなく、Webアプリケーションのセキュリティも提供できません。
1. 複雑な設定
ステートフルインスペクション・ファイアウォールの設定が難しいのは、セッションデータを維持するために、より多くの処理リソースとメモリリソースが必要だからです。セキュリティが向上する一方で、企業のニーズに合わせてファイアウォールを設定するには、IT管理者の作業時間が長くなる場合があります。
一方、この複雑さをメリットと捉えるネットワーク管理者もいるでしょう。こうしたファイアウォールでは、高度なサイバー攻撃への防御に必要な、具体的できめ細かなパラメーターを設定できるからです。
2. アプリケーション層の攻撃を防げない
ステートフルインスペクション・ファイアウォールは、レイヤー型攻撃や分散型サービス拒否攻撃(DDoS)など、特定の種類のサイバー攻撃も受けやすくなります。DDoSの脅威はますます巧妙化しており、ニュージーランドの証券取引所を停止させることができる攻撃も2020年に発生しました。
3. 接続のユーザー認証がない
ユーザー認証は、強固なサイバーセキュリティ体制を維持するための重要な要素です。しかし残念ながら、ステートフルインスペクション・ファイアウォールにはユーザー認証機能がありません。パケットの送信元は確認できますが、その身元を検証することはできません。
4. Webアプリケーションのセキュリティを提供できない
ステートフルインスペクション・ファイアウォールのもう1つの欠点は、Webアプリケーションや、多くのWebアプリケーションが補助接続に使用する動的なポート番号を考慮できないことです。ほぼすべての企業が業務にWebアプリケーションを使用しており、脅威アクターはこれらを攻撃経路として悪用する可能性があります。ステートフルインスペクションを使用する企業は、保護、使いやすさ、継続的な監視などのメリットを提供するWebアプリケーション・ファイアウォールまたはアプリケーションレベル・ゲートウェイも活用する必要があるでしょう。
ステートフルインスペクション・ファイアウォールの一般的な3つの機能
ステートフルインスペクションは優れたセキュリティ対策ですが、企業とIT部門は一貫して設定を確認することが重要です。IT担当者は、ファイアウォール侵入テストを実施することで、ステートフルインスペクション・ファイアウォールを含む自社のファイアウォールの有効性も検証できます。
上記のメリットとデメリットに加えて、ステートフルインスペクション・ファイアウォールには通常、次のような共通機能があります。
- 暗号化
- トンネル
- 強力な攻撃防御
ステートフルインスペクション・ファイアウォールは、基本的なパケットフィルタリングと比べ、一部のDDoS攻撃を防止できますが、すべてを防げるわけではありません。これにより、企業は長時間のダウンタイムを回避しやすくなります。また、ネットワーク接続の重要な要素を保存する、より強力なログ機能も備えています。
ステートフルインスペクション・ファイアウォールの優れたベンダー3社
ファイアウォール管理を含め、企業のサイバーセキュリティ戦略の強化に役立つ製品やサービスを販売するネットワークプロバイダーは、複数存在します。ここでは特に優れた3社を紹介します。
Cisco:総合ベスト
Cisco Secure Firewallは、組織の規模を問わず、手頃な価格で最高水準のセキュリティを提供できます。Ciscoのファイアウォールは、ICMP(Internet Control Management Protocol)のステートフルインスペクションを実装し、ネットワーク管理者によるネットワーク問題のデバッグと、安全なデータや無害なデータの制御を支援します。Ciscoはこのほか、ソフトウェア定義型広域ネットワーク(WAN)やクラウドベースのファイアウォールであるUmbrellaなど、さまざまなソリューションも提供しています。
主な機能
- Cisco Talosによるリアルタイムの脅威インテリジェンス
- SecureXプラットフォームとのスケーラブルな統合
- 内部ネットワークのセグメンテーションによるクラウドセキュリティの強化
メリット
- 比較的簡単な導入と管理
- 非常に安定しており、定期的に更新される
- 詳細なレポート
デメリット
- デバイス管理インターフェースが遅く、複雑な場合がある
- 統合に費用がかかる場合がある
価格
CiscoはWebサイトに価格を掲載していませんが、フォームに記入してデモの予約、無料トライアルの開始、または営業担当者からの見積もり取得ができます。
Palo Alto Networks:大企業に最適
Palo Alto Networksは、潜在的なサイバーセキュリティの脅威から企業ネットワーク全体を保護します。Palo Alto NGFWを通過するすべてのトラフィックはセキュリティセッションと照合され、各セッションはセキュリティポリシーと比較されます。データが通過するには、ポリシーの要件を満たさなければなりません。ネットワーク管理者はGTPステートフルインスペクションを使用してPalo Altoのファイアウォールを設定できます。これは、制御プレーン、ユーザープレーン、課金という3種類のトラフィックを保護します。
主な機能
- 遅延なしのシグネチャ更新
- インラインのディープラーニング(ML)
- AIOpsがファイアウォールの状態を監視し、潜在的な障害を予測・修復
メリット
- 他に類を見ない製品の安定性
- 明確なレポート
- 監視しやすいネットワークトラフィック
- リアルタイムの検知と監視
デメリット
- 高価
- ドキュメントが不十分
- 一部の高度な機能は使いにくい
価格
Palo AltoのWebサイトには、実践的なデモ、無料トライアル、パーソナライズされたツアーを収録した充実したライブラリがあります。または、直接相談を設定するために問い合わせることもできます。
Check Point:中小企業(SMB)に最適
Check Pointには、あらゆる規模の企業向けに機能を組み合わせて選べる、充実したNGFW製品群があります。Quantum Sparkは特にSMB向けに設計されており、500人未満のユーザーを抱える小規模ネットワークに、包括的なオールインワン・セキュリティを提供します。
主な機能
- SandBlastゼロデイ防御
- 統合管理プラットフォーム
- リモートアクセスVPN
- ハイパースケール・ネットワーキング
メリット
- 簡単な一元管理
- スケーラブル
- 信頼性の高いパケット検査
デメリット
- 設定が複雑になる場合がある
- 価格競争力が高くない
- カスタマーサービスに改善の余地がある
価格
見込み顧客はデモをリクエストするか、営業に問い合わせて、価格やその他の製品情報を確認できます。
その他の注目すべきステートフルインスペクション・ファイアウォールベンダー
その他の注目すべきファイアウォールベンダーには、次のような企業があります。
- Fortinet
- Sophos
- Juniper
- WatchGuard
上記のベンダーのいずれかを検討し、自社の保護に適したファイアウォールを見つけてください。
ステートフルインスペクション・ファイアウォールを使うべき企業、使うべきでない企業
ステートフルインスペクション・ファイアウォールが提供するセキュリティは、すべての企業にメリットをもたらします。あらゆる種類・規模の企業を潜在的なサイバー攻撃から保護するうえで、ファイアウォールは極めて重要です。ステートフルインスペクション・ファイアウォールは、従来型のファイアウォールよりも明らかに効果的です。
ただし、ステートフル・ファイアウォールは通常、ステートレス・ファイアウォールよりも高価であるため、すべての組織が現実的に導入できるとは限りません。
機密データがほとんどない、またはまったくない中小企業は、総保有コスト(TCO)を抑えるためにステートレス・ファイアウォールを活用するとよいでしょう。一方、従業員が多く、広大なネットワークを抱える大企業は、ステートフルインスペクション・ファイアウォールの導入を強く検討すべきです。
結論:ステートフルインスペクション・ファイアウォールでセキュリティ体制を強化
デジタルトランスフォーメーションに取り組む企業が増えるにつれ、サイバーセキュリティを取り巻く状況は、より脅威に満ちたものになっています。AI、ML、クラウドベースのネットワーキングなどの新しいテクノロジーは企業に大きなメリットをもたらしますが、両刃の剣でもあります。テクノロジーの利用が増えるほど、脅威アクターがネットワークを悪用し、悪意のある攻撃で組織を標的にする機会も増加します。
自社を保護するために企業が取れる対策の1つは、ステートフルインスペクションに対応したNGFWを活用することです。ステートフルインスペクション・ファイアウォールは、特に大量のデータや機密性の高いデータを扱う企業に、最高水準の保護を提供します。ステートフル・ファイアウォールを導入すれば、不要なダウンタイムを引き起こし、数十万ドル、場合によっては数百万ドルの損失につながる可能性があるサイバー攻撃を防ぎ、ビジネスを円滑に運営できます。
組織のデータを任せるなら、最適なネットワークセキュリティ企業を紹介します。