境界を守る番人たち。ファイアウォールで通す通信を絞り、IDS/IPSで侵入を見張り、VPNで安全な通り道を作り、WAFでWebアプリを守る。それぞれの守備範囲の違いを整理します。
会社のネットワークって、外の攻撃からどうやって守ってるの? 壁みたいなのがあるんでしょ?
その壁がまさにファイアウォールよ。
社内ネットワークとインターネットの境界に置いて、通す通信と遮断する通信を仕分けするの。
判断の基準は、送信元・宛先のIPアドレスや、通信の入り口を示すポート番号です。
あらかじめ決めたルールに合わない通信を遮断します。
建物の入口で、通っていい人のリストと照らし合わせる警備員さんみたいですねぇ。
いい例えね。
でもファイアウォールは『通していい通信かどうか』は見るけれど、その通信の中身に攻撃が仕込まれていても素通りさせてしまうことがあるの。
え、リストに載ってれば中身は見ないの? じゃあ悪い人が正しい入館証で入ってきたら気づけないじゃん。
そこで登場するのがIDSとIPSです。
通信の中身を監視して、攻撃の兆候を見つけます。
IDSとIPS、名前が似てますねぇ。
どこが違うんですかぁ?
IDSは攻撃を『検知して知らせる』までが仕事。
IPSはさらに一歩進んで、検知した攻撃を『自動で遮断する』の。
最後のDetectionのDが検知、PreventionのPが防止・遮断、と覚えるといいわ。
見張り役がIDSで、見つけたら止めるところまでやるのがIPSってことね。
スッキリした!
次は外出先から社内ネットに安全につなぐ話。
カフェのWi-Fiなんかは盗聴の危険があるでしょう? そこでVPNを使うのよ。
VPNはインターネット上に暗号化されたトンネリングという仮想の専用通路を作ります。
中を流れるデータは暗号化されるので、途中で盗聴されても内容が読まれません。
みんなが使う大通りの中に、自分たち専用の見えないトンネルを掘るイメージですねぇ。
安心ですぅ。
うまい例えね。
これで在宅勤務でも安全に社内システムへアクセスできるわ。
さて最後に、Webサイトを狙う攻撃専門の守り手を紹介するわね。
ファイアウォールがあるのに、まだ守りが必要なの?
はい。
SQLインジェクションやクロスサイトスクリプティングのようなWebアプリを狙う攻撃は、通信としては正規のポートを通るので、通常のファイアウォールでは防げません。
そこでWAFの出番よ。
Webアプリケーションに特化して、通信の中身を検査し、攻撃パターンに一致するものを遮断するの。
ファイアウォールが建物全体の警備員なら、WAFはWebアプリ専門の用心棒さんですねぇ。
守る場所が違うんですぅ。
まさにそれよ。
ファイアウォールで境界を絞り、IDS/IPSで侵入を見張り、VPNで安全な通り道を作り、WAFでWebアプリを守る。
層を重ねて守る『多層防御』が現代のセキュリティの基本なのよ。
確認クイズ
WAF(Web Application Firewall)を導入する主な目的として、最も適切なものはどれか。
- 送信元IPアドレスとポート番号だけを見て通信の可否を判断する
- SQLインジェクションやXSSなど、Webアプリケーションを狙う攻撃を通信内容の検査により防ぐ
- インターネット上に暗号化された仮想的な専用通信路を確立する
- PCにインストールされたマルウェアを検出し駆除する
こたえを見る
正解: 2. SQLインジェクションやXSSなど、Webアプリケーションを狙う攻撃を通信内容の検査により防ぐ
正解は「SQLインジェクションやXSSなどWebアプリを狙う攻撃を防ぐ」。WAFはWebアプリケーションへの通信内容(HTTPの中身)を検査し、攻撃パターンを遮断する。IPアドレスとポート番号で判断するのは通常のファイアウォール、暗号化された専用通信路を作るのはVPN、マルウェアを検出・駆除するのはウイルス対策ソフトの役割であり、いずれもWAFの目的ではない。