次世代ファイアウォール( NGFW )は、第 3 世代のファイアウォール技術の一部であり、従来のファイアウォールと、インラインディープ パケット インスペクション(DPI)を使用したアプリケーション ファイアウォールや侵入防御システム(IPS) などの他のネットワーク デバイス フィルタリング機能を組み合わせたものです。TLS暗号化トラフィックの検査、Web サイト フィルタリング、QoS/帯域幅管理、ウイルス対策検査、サードパーティID 管理統合 ( LDAP、RADIUS、Active Directoryなど) [ 1 ] 、SSL 復号化[ 2 ]などの他の技術も使用される場合があります。統合脅威管理は、NGFW と同様のアプライアンスを指します。
NGFW という用語が最初に言及されたのは、2004 年のGartnerの文書でした。Kenneth Tam は、Unified Threat Management (UTM) という用語がIDCによって造語されたのは、競合他社の名前を採用したくなかったからではないかと推測しました。[ 3 ]
NGFWには、パケットフィルタリング[ 4 ] 、ネットワークアドレス変換(NAT)、ステートフルインスペクション、仮想プライベートネットワーク(VPN)サポートなど、従来のファイアウォールの典型的な機能が含まれています。次世代ファイアウォールの目標は、OSIモデルのより多くのレイヤーを組み込み、パケットの内容に依存するネットワークトラフィックのフィルタリングを改善することです。最も大きな違いは、NGFWには侵入防御システム(IPS)とアプリケーション制御が含まれていることです。[ 5 ]
次世代ファイアウォールは、第1世代および第2世代ファイアウォールが行うステートフルインスペクションと比較して、より詳細な検査を実行します。[ 6 ] NGFWは、パケットペイロードをチェックし、悪用可能な攻撃やマルウェアなどの有害なアクティビティのシグネチャを照合する、より徹底的な検査スタイルを使用します。[ 7 ]
ウェブベースのマルウェア攻撃、標的型攻撃、アプリケーション層攻撃など、現代の脅威は脅威の状況に著しく悪影響を与えています。実際、攻撃の4分の1 [ 8 ]は、ネットワークコンポーネントやサービスの弱点ではなく、一般公開されているアプリケーションの脆弱性を悪用しています。
シンプルなパケットフィルタリング機能を備えたステートフルファイアウォールは、ほとんどのアプリケーションがポートとプロトコルの要件を満たしていたため、不要なアプリケーションを効率的にブロックすることができました。管理者は、関連するポートとプロトコルをブロックすることで、安全でないアプリケーションへのユーザーのアクセスを迅速に防止できました。しかし、ポート80を使用するWebアプリケーションをポートを閉じることでブロックすると、 HTTPプロトコル全体に複雑な問題が生じることになります。
ポート、プロトコル、IPアドレスに基づく保護は、もはや信頼性も有効性も失っています。このため、IDベースのセキュリティアプローチが開発され、組織はセキュリティをIPアドレスに紐付ける従来のセキュリティ機器よりも一歩進んだセキュリティ対策を実現できるようになりました。
次世代ファイアウォール(NGFW)は、ファイアウォールによるより高度な検査機能に加え、個々のアプリケーションに対する管理者の認識と制御能力を向上させます。管理者は、ネットワーク上のウェブサイトやアプリケーションの使用を制御するための、非常にきめ細かな「許可/拒否」ルールを作成できます。