ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

ファイアウォールの実践的な歴史 – パート4:次世代への進化

by FireMon

Jody Brazil FireMon CEO ハードウェアとソフトウェアの性能が向上するにつれ、ベンダー間のファイアウォール性能の差は大幅に縮小しました。性能要件が緩和されたわけではありませんが、大半のファイアウォールがその要件を満たせるようになり、選定における判断材料としての重要性は大きく低下しました。次の競争の舞台は、従来型ファイアウォールの枠を超えた機能に移ります。

次世代ファイアウォール

10年以上にわたり、「従来型」のステートフルインスペクションファイアウォールが業界標準でした。UTMは特定の環境でニッチな位置を占めましたが、エンタープライズ領域ではステートフルインスペクションファイアウォールが支配的な技術であり続けました。その状況が変わったのは、Palo Alto Networksが「次世代ファイアウォール」を定義し、2010年以降に大きな市場的支持を得てからです。次世代ファイアウォールを特徴づける主な機能は、次のとおりです。

  • アプリケーション認識型パケットフィルタリング - ポートやプロトコルに関係なく、レイヤー7のアプリケーション識別情報に基づいてポリシーを定義し、トラフィックを制御する機能
  • IPアドレス、場所、デバイスに依存しないユーザーベースのアクセス制御(Active Directoryなどのユーザー認証プラットフォームとの連携による)
  • 同一のフルスタックなアプリケーション認識機能を用いた統合型IPSフィルタリング
  • シングルパス解析により、従来型ステートフルインスペクションファイアウォールと同等の性能水準で上記すべてを実現する能力

ここで、Palo Altoの創業者であるNir Zuk氏について触れておく価値があります。同氏はCheck Point Technologiesのエンジニアとして初のステートフルインスペクションファイアウォールの主任エンジニアを務め、さらにファイアウォールアプライアンスの先駆者であるNetscreenのCTOも務めました。極めて印象的な経歴です。同氏は2010年に、その歴史を詳しく語ったインタビューを行っており、一読の価値があります。

次世代ファイアウォールの市場浸透

次世代ファイアウォールは、既存ベンダーとの厳しい競争に直面しました。顧客は既存インフラへ多額の投資を行っており、あるファイアウォールベンダーから別のベンダーへの移行は当時も(そして現在も)極めて困難でした。この課題に対し、Palo Alto Networksは巧みな手を打ち、ネットワーク境界でFacebookなどのアプリケーションをフィルタリングしてアウトバウンドのユーザー行動を制御できるという、新技術の利点を前面に押し出しました。この新機能に焦点を当てることで、ファイアウォールの全面的な置き換えプロジェクトを前提とせず、また要求することもなく、市場シェアと顧客を獲得できたのです。その結果、多くの顧客が既存のファイアウォールに加えてPalo Alto Networksのファイアウォールを導入し始めました。この戦略で顧客を獲得した後、Palo Alto Networksは通常のファイアウォール更改プロジェクトの一環として、顧客環境における自社製品の適用範囲拡大を図りました。2つ目の成功した市場戦略は、Palo Alto Networks NGFWの統合IPS機能を訴求することでした。ここでも既存のファイアウォールベンダーを置き換えることなく、Palo Alto Networksは自社プラットフォームを高度なIPSとして販売できました。顧客との関係を築いた後、プラットフォームの全機能によってアカウントへのさらなる浸透を図ることができたのです。Palo Alto Networksはファイアウォール市場に大きな変革をもたらしました。既存ベンダーから市場シェアを奪っただけでなく、ファイアウォールの定義そのものを変えたのです。最終的に、NGFWが標準となる中で競合他社は追随を余儀なくされました。

プラットフォーム化

ファイアウォールの進化は止まっていません。ネットワークアプライアンスとして、ファイアウォールは非常に興味深い位置にあります。ネットワークのセグメント間のトラフィックを検査するため、検知と対応の機能を追加するのに好都合な設置場所となります。IDSおよびIPS機能はUTMと次世代ファイアウォールによって導入されましたが、それは追加機能の始まりにすぎませんでした。脅威対応、マルウェアの検知とブロック、多要素認証によるネットワークベースのユーザー検証、動的ブラックリストなどが加わっています。ファイアウォールはパケットフィルターからセキュリティプラットフォームへと進化しました。そしてファイアウォールベンダーも、単一ソリューションの提供者から、エンドポイント保護、SIEM機能、マルウェア検知、脅威プロファイリングなどを提供するフルスタックのセキュリティベンダーへと進化しています。

ファイアウォールの未来

ファイアウォールの進化はまだ完了していません。ネットワーク技術は急速に変化しており、ファイアウォールもそれに適応しなければなりません。クラウド、SDN、コンテナは、ファイアウォールの従来の役割を脅かしています。従来のネットワークセグメンテーションは非常にフラットなネットワークに置き換えられつつあり、これによりネットワークの複雑さは大きく解消される一方で、ファイアウォールには重大な課題が生じます。現在のファイアウォールベンダーは、この変化するネットワーク環境に適応できるのでしょうか。クラウドやSDNに組み込まれたネイティブのセキュリティ制御で十分なのでしょうか。新たな課題に対応する新興ベンダーが現れ、現在のファイアウォールベンダーを脅かすのでしょうか。答えは時間が明らかにするでしょう。ファイアウォールの進化を見守ってきたこの20年余りは、実に興味深いものでした。そして私たちは、さらに興味深い次の20年をもたらす時代の入り口に立っていると考えています。

ファイアウォールの実践的な歴史 - パート4 | FireMon