コンピュータ ネットワークにおける出力フィルタリングとは、あるネットワークから別のネットワークへの情報の出力を監視し、場合によっては制限する手法です。通常、制御されるのはプライベートTCP/IPコンピュータ ネットワークからインターネットへの情報です。
内部ネットワークから送信されるTCP/IPパケットは、ルーター、ファイアウォール、または同様のエッジデバイスを介して検査されます。セキュリティポリシーを満たさないパケットは、外部に出ることは許可されません。つまり、「出力」が拒否されます。[1]
出力フィルタリングは、不正なトラフィックや悪意のあるトラフィックが内部ネットワークから出ないようにするのに役立ちます。
企業ネットワークでは、選択されたサーバセットからのトラフィックを除くすべてのトラフィックの出力を拒否することが一般的に推奨されています。[2] [3] [4] [5]さらに、 HTTP、電子メール、DNSなどの選択されたプロトコルのみを許可するように制限することもできます。その場合、ユーザーのワークステーションは、許可されたサーバの1つをプロキシとして使用するように、手動またはプロキシ自動構成を介して構成する必要があります。
企業ネットワークでは通常、使用される内部アドレス ブロックの数も限られています。企業の内部ネットワークと外部ネットワーク (インターネットなど) の境界にあるエッジ デバイスは、内部ネットワークから送信されるパケットに対して出力チェックを実行し、すべての送信パケットの送信元IP アドレスが割り当てられた内部アドレス ブロックの範囲内にあることを確認します。
新しいアプリケーションが外部ネットワーク アクセスを必要とする場合は、出力フィルタリングにポリシーの変更と管理作業が必要になることがあります。このため、出力フィルタリングは、消費者や非常に小規模な企業のネットワークでは一般的ではない機能です。PCI DSS では、カード所有者の環境内のすべてのサーバーにアウトバウンド フィルタリングを導入する必要があります。これは、PCI-DSS v3.0 の要件 1.3.3 で説明されています。
参照
参考文献
- ^ Robert Gezelter (1995)インターネット上のセキュリティ、 Hutt、Bosworth、および Hoytt (1995) 『コンピュータ セキュリティ ハンドブック、第 3 版』、Wiley、セクション 23.6(b)、pp 23-12 以降。
- ^ 「マルウェアの脅威と緩和戦略」(PDF) . Us-cert.gov . 2015年6月20日閲覧。
- ^ 「IP ベースの産業用制御システム ネットワークのセキュリティ保護の総合的な見方」(PDF) 。Ics-cert.us-cert.gov。2014年 1 月 23 日のオリジナル(PDF)からアーカイブ。2015 年 6 月 20 日に取得。
- ^ 「Mitigation Monday # 2」(PDF) 。Nsa.gov。 2015年6月19日時点のオリジナル(PDF)からアーカイブ。 2015年6月20日閲覧。
- ^ 「アウトバウンド DNS アクセスの制御」。米国コンピュータ緊急対応チーム。US CERT。2016 年 9 月 29 日。
外部リンク
- RFC 3013
- Pcisecuritystandards.org
- Pcisecuritystandards.org
- サンズ
