ファイアウォール・VPN・ゼロトラスト

FW・IDS/IPS・WAF・VPN(IPsec/SSL-VPN)・ゼロトラスト・SASE/SWGを会話でやさしく整理。

編集・検証: ITパスポートスタディ編集部 公式情報: IPA ITパスポート試験公式ページ 制作・検証方針

会社のネットワークを守る「ファイアウォール」、外から安全につなぐ「VPN」、そして「誰も信用しない」新しい守り方「ゼロトラスト」。境界で守る発想から、すべてを検証する発想への流れをまとめて整理するわ。

星見 めい(笑い) 星見 めい

ファイアウォールって、直訳すると炎の壁じゃん。
なんかカッコいいよね。

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

うまい訳ね、ふふ。
ファイアウォール(FW)は、社内ネットワークとインターネットの境目に立つ門番のような存在よ。

小夜川 ほのか(普段) 小夜川 ほのか

門番さんが、通っていい人とダメな人を見分けてくれるんですねぇ。

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

そう、その判断の仕方にいくつか段階があるの。
まことさん、説明できる?

蜂谷 まこと(普段) 蜂谷 まこと

はい。
一番シンプルなのがパケットフィルタリングで、IPアドレスとポート番号だけを見て機械的に通します。
次がステートフルインスペクションで、通信の流れを記憶して不自然なパケットをはじきます。

星見 めい(びっくり) 星見 めい

つまり、最初のやつは『身分証だけチェック』で、次のは『さっき出ていった人が戻ってきたかも見てる』ってこと?

蜂谷 まこと(笑顔) 蜂谷 まこと

まさにその例えがぴったりです。
さらに進化した形が次世代ファイアウォール(NGFW)で、どのアプリの通信かまで見分けて制御できます。

紫垣 こはる 先生(普段) 紫垣 こはる 先生

ここで紛らわしいのがIDSとIPSよ。
IDSは見つけて知らせるだけ、IPSは見つけて止めるところまでやるの。

小夜川 ほのか(しょんぼり) 小夜川 ほのか

うーん…名前が似てて、どっちがどっちか混ざっちゃいますぅ。

星見 めい(笑い) 星見 めい

あたし覚え方ひらめいた!
Detectが検知だけ、Preventが防止までやる。
最後の文字でD=見るだけ、P=止める、で覚えればよくない?

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

いい語呂ね。
『見つけるD、止めるP』で覚えておきましょう。

蜂谷 まこと(普段) 蜂谷 まこと

Webサイトを守る専用の壁もあります。
WAFは、申込フォームなどを狙った攻撃に特化して検知・遮断します。

星見 めい(普段) 星見 めい

FW・IPS・WAFって似てるけど、守る場所が違うんだね。

蜂谷 まこと(笑顔) 蜂谷 まこと

補足すると、守る層が違うんです。
FWはネットワークの入り口、IPSは不正通信全般、WAFはWebアプリそのもの。
覚え方は『外側からFW→IPS→WAFと内側に近づく』です。

紫垣 こはる 先生(普段) 紫垣 こはる 先生

さて、ここからは外から安全につなぐ話。
外出先や自宅から社内ネットワークへ、盗み見されずに接続するのがVPNよ。

小夜川 ほのか(普段) 小夜川 ほのか

VPNって、おうちから会社のネットワークにつなぐやつですよねぇ?
トンネルみたいな?

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

そのイメージで正解よ。
インターネットという大通りの中に、自分専用の地下トンネルを掘って、中身を暗号化して運ぶの。
だから途中で覗かれても読めないわ。

蜂谷 まこと(普段) 蜂谷 まこと

代表的な方式が2つあります。
IPsecは会社の拠点どうしを丸ごとつなぐのに向き、SSL-VPNは専用ソフトなしでブラウザから使える手軽さが特徴です。

星見 めい(笑顔) 星見 めい

拠点まるごとはIPsec、個人がサッとつなぐならSSL-VPNってことか。
マジでわかりやすい。

星見 めい(びっくり) 星見 めい

で、最近よく聞く『ゼロトラスト』ってのは何なの?
VPNとは違うやつ?

紫垣 こはる 先生(普段) 紫垣 こはる 先生

いい質問ね。
ゼロトラストは、これまでの『社内は安全、社外は危険』という壁(境界)で守る発想を根本から捨てる考え方なの。

蜂谷 まこと(普段) 蜂谷 まこと

クラウドの利用やリモートワーク、私物端末を業務に使うBYODが広がって、『社内・社外の境界線』そのものが曖昧になりました。
だから内側だからと信用するのが危険になったんです。

小夜川 ほのか(うるうる) 小夜川 ほのか

ぜんぶ疑うなんて、なんだか寂しいですぅ…。

星見 めい(普段) 星見 めい

でもさ、社内に一人でも悪い人が入っちゃったら、壁の中は無防備じゃん。
毎回ちゃんと確認するほうが今っぽいよね。

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

めいさんの言うとおり。
『一度入れたら信用』をやめて『毎回、誰が・どの端末で・何をするか確認する』に変えるのがゼロトラストよ。
合言葉は『決して信頼せず、常に検証せよ』。

蜂谷 まこと(普段) 蜂谷 まこと

実現には複数の仕組みを組み合わせます。
代表がSASEとSWGです。

小夜川 ほのか(笑顔) 小夜川 ほのか

境界で守る昔のやり方と、毎回確かめる新しいやり方。
両方あるんですねぇ。

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

そうね。
最後に整理しましょう。
FWは境界の門番、IDS/IPSは検知と遮断、WAFはWeb専用の壁、VPNは安全なトンネル。
そして時代はその壁を越えて、すべてを検証するゼロトラストへ向かっているのよ。

確認クイズ

境界型防御からの転換として、「社内ネットワークの内側であっても無条件に信頼せず、すべてのアクセスをその都度検証する」という考え方を何と呼ぶか。

  1. 多層防御
  2. ゼロトラスト
  3. DMZ
  4. ステートフルインスペクション
こたえを見る

正解: 2. ゼロトラスト

正解はゼロトラスト。『決して信頼せず、常に検証せよ』を原則とし、クラウドやリモートワークで境界が曖昧になった現代に適したモデルです。多層防御は複数の対策を重ねる考え方で内外の区別は前提にします。DMZは外部公開サーバを置く緩衝地帯、ステートフルインスペクションはファイアウォールの判定方式で、いずれも『すべてを検証する思想』そのものではありません。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。