Palo Alto Networks Strata Cloud Manager のサポートを提供開始しました。 詳細を見る →

Published:

ファイアウォールの実践的な歴史 – パート3:パフォーマンスが主役に

by FireMon

Jody Brazil FireMon CEO 2000年代初頭までに、プロキシは敗れ、ステートフルインスペクションが市場を支配しました。インターネット回線速度の向上と企業内でのファイアウォール導入の拡大に伴い、購買判断を左右したのはパフォーマンスでした。ここで登場したのが、Netscreen、ファイアウォールアプライアンス、そして特定用途向け集積回路(ASIC)です。

ASICの台頭

Ciscoがネットワーク分野で構築し販売したものと同様のことを、Netscreenはセキュリティ分野で実現しました。Netscreenは専用設計のファイアウォール「アプライアンス」を導入しました。ハードウェア、OS、ソフトウェアを自社で制御することで、ソフトウェアベースのCheck Pointファイアウォールを大幅に上回る性能を実現できたのです。さらにNetscreenは、ファイアウォールの判定パケット処理向けにセキュリティ専用のASICを導入しました。ソフトウェアでトラフィックを検査するのではなく、Netscreenのファイアウォールは専用設計のチップを備えており、より高速な検査を可能にし、結果としてレイテンシの低減、スループットの向上、コストの削減を実現しました。パフォーマンスがファイアウォールの主要な購買基準として挙げられる中、アプライアンスはNetscreenに大きな優位性をもたらしました。ファイアウォールアプライアンスを販売したのはNetscreenが最初ではありません。Ciscoは90年代にPIXを販売していました。しかしNetscreenは、市場で好まれたステートフルインスペクション型ファイアウォールと使いやすいGUIを、ファイアウォールアプライアンスの中で組み合わせました。当初、同社は中央管理機能を提供していませんでしたが、個々のファイアウォールの導入と管理の容易さが、一部の小規模環境ではその制約を克服しました。また、別途プラットフォームを購入したりOSを管理したりする必要がないことによるTCOの低減と、より高いパフォーマンスにより、大企業でも成功を収めました。最終的にNetscreenも、エンタープライズ管理機能の欠如を弱点と認識し、Check Pointと同様の機能を持つ中央管理プラットフォームを提供しました。

アプライアンスが標準になる

ファイアウォールアプライアンスを推進したのはNetscreenとCiscoだけではありませんでした。Nokiaは、Ipsilon Networksの買収を経て、Check Pointのソフトウェアファイアウォール向けにアプライアンスプラットフォームの提供を開始しました。多くのCheck Point顧客にとって、NokiaのアプライアンスはすべてのCheck Pointファイアウォールゲートウェイの標準的な導入プラットフォームとなりました。主な利点は次のとおりです。

  • アプライアンスプラットフォーム:セキュリティチームは、アプライアンス導入におけるハードウェア、OS、ソフトウェアを自ら保有できました。逆に多くの組織では、アプライアンスでない場合、セキュリティチームはハードウェアチームやオペレーティングシステムチームを含む社内IT部門と調整する必要がありました。
  • パフォーマンス:Nokiaは、パフォーマンス向上のためにステートフルテーブルを専用ハードウェアのルックアップにオフロードする機能をサポートしていました
  • HA:Nokiaはフェイルオーバー機能であるVRRPを組み込みで搭載して出荷され、サードパーティ製ソリューションを購入することなくHA構成のファイアウォールを実現できました。
  • 管理:Web UIによるOS管理の容易さと、OSのアップグレードおよびダウングレードの容易さにより、Nokia IPSOは保守しやすいプラットフォームとなりました。

パフォーマンスはこの市場において非常に大きな推進要因であったため、より高い性能の提供に注力した他のプラットフォームも市場に登場しました。Crossbeamは汎用ハードウェアシャーシのプラットフォームであり、ファイアウォールアプライアンス市場で強力なニッチを見出しました。上記の利点と非常によく似た形で、Crossbeamは高性能かつHA対応のハードウェアプラットフォームを提供しました。やがてCheck Pointも、アプライアンスが市場の好みであると確信し、Check Pointブランドのアプライアンスを市場に投入しました。その後Check Pointは、ファイアウォールアプライアンスを提供していたNokiaの部門を買収し、アプライアンス製品ラインと機能の拡充を続けました。それ以降の主要なファイアウォールベンダーはいずれもアプライアンスを提供しています。その一例として、Palo Alto Networks、Fortinet、Watchguard、Sonicwallなどが挙げられます。

セキュリティが主流になる

NetscreenはCheck Pointにとって非常に手強い競合であることを証明しました。しかし、上げ潮はすべての船を持ち上げます。市場は急速に拡大しており、2000年代半ばにはすべてのファイアウォールベンダーが成長しました。セキュリティは技術的な課題からビジネス上の課題へと移行していたのです。注目度の高い攻撃と、重要な業務機能におけるインターネットへの依存の高まりが、セキュリティを目立たない存在から最前線へと押し上げました。ファイアウォールは、市場で最も商業的に成功したセキュリティ製品の一つであり、現在もそうあり続けています。その証拠に、FireMonによる最近のState of the Firewall調査では、約70%の組織がセキュリティ予算全体の10%~50%をファイアウォールに費やしていることが示されています。なぜファイアウォールがこれほどセキュリティの中核的構成要素となったのかを問うのは妥当でしょう。当時の注目度の高い攻撃の大半はマルウェア(ウイルスやワーム)であり、ファイアウォールでは効果的に防げませんでした。内部脅威は認証・認可のソリューションでより適切に対処されました。外部脅威は、意図的に外部公開されたアプリケーションによって生じることが多くありました。では、なぜファイアウォールは成長したのでしょうか。第一に、ファイアウォールは、使用されている数少ないポジティブセキュリティモデル製品の一つであり、現在もそうであるからです。ポジティブセキュリティモデルは、次のウイルスシグネチャや侵入パターンで攻撃者の先を行き続けることに依存しません。ファイアウォールは何を許可するかを明示的に定義し、それ以外のすべてのアクセスを拒否します。ファイアウォールがセキュリティの唯一の答えであったことはありませんが、ファイアウォールは企業のリスクを定義されたアクセスの範囲のみに非常に効果的に限定します。第二に、それはセキュリティ部門が管理できるものでした。実際、ファイアウォールアプライアンスの台頭と普及はこの点をさらに裏付けています。ファイアウォールアプライアンスにより、セキュリティエンジニアは、ハードウェアやオペレーティングシステムのサポートを社内IT部門に依存することなく、ソリューション全体を「所有」できるようになりました。ファイアウォールは、システム所有者との連携も、エージェント導入のためのエンドポイント管理者との連携も、セキュアなコードの展開を保証するためのアプリケーション開発者との連携もなしに、ネットワーク上に配置できました。システム全体がセキュリティ部門によって購入、管理、保守されたのです。これはファイアウォールが成長した正当なセキュリティ上の理由ではないかもしれませんが、社内政治は現実であり、ファイアウォールの場合はそれがセキュリティエコシステムにおける主要技術となる一助となりました。2000年代半ばまでに、ファイアウォールは中核的なセキュリティ技術としての地位を確固たるものにしました。しかし、イノベーションは止まりませんでした。次世代のファイアウォール技術は、すぐそこまで来ていたのです。パート4:次世代

ファイアウォールの実践的な歴史 - パート3 | FireMon