会社のネットワークを守る「ファイアウォール」、外から安全につなぐ「VPN」、そして「誰も信用しない」新しい守り方「ゼロトラスト」。境界で守る発想から、すべてを検証する発想への流れをまとめて整理するわ。
ファイアウォールって、直訳すると炎の壁じゃん。
なんかカッコいいよね。
うまい訳ね、ふふ。
ファイアウォール(FW)は、社内ネットワークとインターネットの境目に立つ門番のような存在よ。
門番さんが、通っていい人とダメな人を見分けてくれるんですねぇ。
そう、その判断の仕方にいくつか段階があるの。
まことさん、説明できる?
はい。
一番シンプルなのがパケットフィルタリングで、IPアドレスとポート番号だけを見て機械的に通します。
次がステートフルインスペクションで、通信の流れを記憶して不自然なパケットをはじきます。
つまり、最初のやつは『身分証だけチェック』で、次のは『さっき出ていった人が戻ってきたかも見てる』ってこと?
まさにその例えがぴったりです。
さらに進化した形が次世代ファイアウォール(NGFW)で、どのアプリの通信かまで見分けて制御できます。
ここで紛らわしいのがIDSとIPSよ。
IDSは見つけて知らせるだけ、IPSは見つけて止めるところまでやるの。
うーん…名前が似てて、どっちがどっちか混ざっちゃいますぅ。
あたし覚え方ひらめいた!
Detectが検知だけ、Preventが防止までやる。
最後の文字でD=見るだけ、P=止める、で覚えればよくない?
いい語呂ね。
『見つけるD、止めるP』で覚えておきましょう。
Webサイトを守る専用の壁もあります。
WAFは、申込フォームなどを狙った攻撃に特化して検知・遮断します。
FW・IPS・WAFって似てるけど、守る場所が違うんだね。
補足すると、守る層が違うんです。
FWはネットワークの入り口、IPSは不正通信全般、WAFはWebアプリそのもの。
覚え方は『外側からFW→IPS→WAFと内側に近づく』です。
さて、ここからは外から安全につなぐ話。
外出先や自宅から社内ネットワークへ、盗み見されずに接続するのがVPNよ。
VPNって、おうちから会社のネットワークにつなぐやつですよねぇ?
トンネルみたいな?
そのイメージで正解よ。
インターネットという大通りの中に、自分専用の地下トンネルを掘って、中身を暗号化して運ぶの。
だから途中で覗かれても読めないわ。
代表的な方式が2つあります。
IPsecは会社の拠点どうしを丸ごとつなぐのに向き、SSL-VPNは専用ソフトなしでブラウザから使える手軽さが特徴です。
拠点まるごとはIPsec、個人がサッとつなぐならSSL-VPNってことか。
マジでわかりやすい。
で、最近よく聞く『ゼロトラスト』ってのは何なの?
VPNとは違うやつ?
いい質問ね。
ゼロトラストは、これまでの『社内は安全、社外は危険』という壁(境界)で守る発想を根本から捨てる考え方なの。
クラウドの利用やリモートワーク、私物端末を業務に使うBYODが広がって、『社内・社外の境界線』そのものが曖昧になりました。
だから内側だからと信用するのが危険になったんです。
ぜんぶ疑うなんて、なんだか寂しいですぅ…。
でもさ、社内に一人でも悪い人が入っちゃったら、壁の中は無防備じゃん。
毎回ちゃんと確認するほうが今っぽいよね。
めいさんの言うとおり。
『一度入れたら信用』をやめて『毎回、誰が・どの端末で・何をするか確認する』に変えるのがゼロトラストよ。
合言葉は『決して信頼せず、常に検証せよ』。
実現には複数の仕組みを組み合わせます。
代表がSASEとSWGです。
境界で守る昔のやり方と、毎回確かめる新しいやり方。
両方あるんですねぇ。
そうね。
最後に整理しましょう。
FWは境界の門番、IDS/IPSは検知と遮断、WAFはWeb専用の壁、VPNは安全なトンネル。
そして時代はその壁を越えて、すべてを検証するゼロトラストへ向かっているのよ。
確認クイズ
境界型防御からの転換として、「社内ネットワークの内側であっても無条件に信頼せず、すべてのアクセスをその都度検証する」という考え方を何と呼ぶか。
- 多層防御
- ゼロトラスト
- DMZ
- ステートフルインスペクション
こたえを見る
正解: 2. ゼロトラスト
正解はゼロトラスト。『決して信頼せず、常に検証せよ』を原則とし、クラウドやリモートワークで境界が曖昧になった現代に適したモデルです。多層防御は複数の対策を重ねる考え方で内外の区別は前提にします。DMZは外部公開サーバを置く緩衝地帯、ステートフルインスペクションはファイアウォールの判定方式で、いずれも『すべてを検証する思想』そのものではありません。