ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

ファイアウォールセキュリティ:安全でファイアウォールのないネットワークは実現可能か。可能かもしれないが、なぜそうするのか

by FireMon

わずか3年前、テクノロジー関連の見出しにはファイアウォールは時代遅れだと主張する記事が溢れていました。単純なパケットフィルタリングしかできない従来のファイアウォールのままであったなら、その予言は現実になっていたかもしれません。しかし、ネットワーク境界の定義が変化し曖昧になっていく中でも、ファイアウォールはエンタープライズセキュリティスタックにおいて重要な位置を維持しています。ファイアウォールがその地位を失いそうになるたびに、その有用性と有効性を刷新する新たなイノベーションが登場してきたからです。

ファイアウォールの普及は数値で示すことができます。FireMon の State of the Firewall 2019 調査では、回答者の30パーセントが100台以上のファイアウォールを管理していると回答し、95パーセントが今後5年間でファイアウォールは従来と同等かそれ以上に重要になると回答しました。

しかし今日、ネットワークセキュリティのリスクが増大し続け、ハイブリッド環境がますます複雑化する中で、テクノロジーリーダーは自社のネットワークを可視化できているという確信を持てずにいます。内部ファイアウォール、アプリケーションファイアウォール、モバイルデバイス向けファイアウォールなど、あらゆる種類のファイアウォールを購入してきたものの、それらを一元的に管理する手段や、あるファイアウォールのルールが別のルールと競合していないかを検証する手段がないため、これらのファイアウォールが自社のインフラストラクチャを保護できているかどうかを判断できないのです。

FireMon Firewall Security が最も複雑な課題をどのように解決するかをご覧ください

複雑さが避けられない理由

少し前まで、セキュリティの指針を求める企業への標準的な助言は「シンプルに保つこと」でした。確かに、シンプルなインフラストラクチャは複雑なものより管理が容易ですが、今日、複雑さを回避できる企業がどれだけあるでしょうか。ビジネス上の要請として、デジタルトランスフォーメーション、多層にわたるサプライチェーン、そして今やその多くがリモートとなった従業員のための接続性が求められます。それが私たちの生きる世界であり、「シンプルに保つ」アプローチを優先していたら、私たちは皆、事業を続けられなくなるでしょう。

公開サーバーへのアクセスを許可するために DMZ を設置するシナリオを考えてみましょう。サーバーを監視・管理する必要があるため、公開されているサービスだけにサービスを限定することはできません。そのため、SSH、SNMP、バックアップサービスなどの管理用サービスが有効化されます。サービスが増えるたびに攻撃対象領域は拡大します。

これは、ホスト標準搭載のファイアウォールを使用して、既知のホストからのみサービスへのアクセスを許可することで対処できます。これはホストレベルでのアクセス制御フィルタリングです。したがって、アクセスを効果的に制御するには、すべてのホストを個別に設定してアクセスを定義しなければなりません。この問題の解決策として設定を標準化することは容易な方法に見えるかもしれませんが、これらのデバイスが実際にどのように使用されているかという現実には対応できていません。

ネットワークの可視性を妨げるものは何か

一般的な企業にこれほど多くのファイアウォールが存在する以上、多数のベンダーが混在しているのも当然です。各ベンダーは、独自のデフォルトルールと独自のルール構成方法を備えた製品を提供します。そのすべてを管理するのは困難を極めます。1台あたり2000行のコードが含まれているとすれば、ルール変更のたびに200,000行以上のコードを精査しなければならない可能性があります。そしてルール変更は絶えず発生します。

では、問題はファイアウォールが複雑すぎて統一性を欠いていることなのでしょうか。それとも、多くの組織がこれほど動的なテクノロジーを管理するための適切なリソースを持っていないことなのでしょうか。

この規模の変更管理をスプレッドシートで行えないことは明らかです。ほとんどの企業では、各変更要求の処理または承認に2つ以上のチームが関与していますが、それでも対応が追いついていません。

解決策は、ファイアウォール管理の自動化ソリューションを導入することです。きわめて単純な話ですが、テクノロジー管理者の65パーセントが、自社環境の管理に自動化を利用していないと回答しています。

ファイアウォールのセキュリティ課題

ファイアウォールにおける最大の問題は、テクノロジーそのものではありません。人に起因し、状況に左右されるもの、すなわち設定ミスとポリシーの複雑さです。

設定ミスとは、ヒューマンエラーの婉曲な言い換えです。ミスをプログラムで完全になくす方法はありません。人が何らかの情報を入力しなければならない限り、ミスは発生します。そして実際に、ミスは発生しています。2018年には、クラウドの設定ミスに起因するデータ侵害が424パーセント増加し、その原因はヒューマンエラーにさかのぼるものでした。また Gartner によれば、今後ファイアウォール侵害の99パーセントはヒューマンエラーに起因するとされています。

人がミスを犯す理由はいくつかあります。適切な訓練を受けていない、業務過多で集中できない、あるいは制御不能なポリシーとルールに圧倒されている、といった理由です。最初の2つの原因は説明を要しません。しかし最後の原因は、検討する価値があります。

Gartner Cloud Report によれば、「2022年まで、クラウドセキュリティの失敗の少なくとも95%は顧客側の責任によるものとなる」とされています。

ポリシーとルールは時間とともに積み上がっていきます。レガシーテクノロジーはすでにそれらで肥大化しており、買収や合併によってさらに追加され、日常業務の中でも通常の追加が蓄積されていきます。問題が生じるのは、増え続けるポリシーとルールが能動的に管理されていない場合です。最適化されていない、古い、重複したルールは他のルールと競合し、攻撃者に悪用されうる脆弱性を生み出します。

さらに、不適切なルールの問題もあります。IT担当者はアクセスの提供を依頼されるものの、その依頼がどこから来たのか、どのサービス、ポート、アプリケーションが関係するのかといった情報を与えられません。担当者は手元の情報でできる限りの対応を行い、後で時間ができたときに詳しく調べて修正するつもりで、過度に緩いルールを作成します。しかし新たなルール要求が次々と寄せられ、修正のために戻ってくることはありません。過度に緩いルールはポリシーに埋め込まれたまま何年も残り続ける可能性があり、悪意のある攻撃者に発見されれば、ネットワークへの侵入口となりかねません。

ベストプラクティス:セキュリティ自動化の導入

これらの問題はすべて自動化によって解決できます。自動化により、ルール管理に費やす時間を90パーセント削減し、ファイアウォールの設定ミスを80パーセント排除できます。環境の変更を常時監視し、一般的な競合を緩和し、例外的なケースのみを人に引き継ぐという仕組みです。

しかし、自動化がそれほど有効であるなら、なぜより多くの組織がネットワークセキュリティの自動化によってファイアウォールを管理していないのでしょうか。

一つの問題はサンクコストの誤謬です。企業はクラウドへ移行する際、オンプレミスで使用していたのと同じツールセットを使う傾向があります。それらのツールは必ずしもクラウドに適合しませんが、経営層がその購入に対して相応の投資収益を得たいと考えるため、それでも使用されてしまいます。変更要求の管理やコンプライアンスにかかるコストは人件工数に隠れているため、気づきにくいことが少なくありません。

新たな自動化ソリューションのコストが障壁となる場合もあります。自社のスタッフが手作業で対応できるのだから、別の製品を購入する理由はない、と考える人もいるでしょう。しかし手作業のプロセスに固執することは見せかけの節約にすぎません。人件工数が高額であるだけでなく、ダウンタイムやデータ侵害といった関連リスクのコストも大きいのです。自動化により、200台のファイアウォールを持つ企業は年間 $1.7M を節約できます。

企業が自動化を採用しないもう一つの理由は、自社の問題を解決するソリューションが存在することを単に知らないからです。自動化は依然として反復的で単純なタスクしか実行できないと考えており、自動化と人工知能が組み合わされて強力なソリューションが生み出されていることを知らないのです。

ファイアウォールは依然として強固なセキュリティ体制に不可欠な要素

ファイアウォールは万能薬ではありません。セキュリティに万能薬は存在せず、ファイアウォールに過度に依存することは賢明ではなく、ネットワークを深刻なリスクにさらすことになります。しかし、他のセキュリティテクノロジーと連携させながら、リスクを抑制するための中核的かつ中心的なデバイスとしてファイアウォールを使用することは、適切な導入方法です。

ファイアウォールのないネットワークは安全か | FireMon