仮想セキュリティアプライアンスは、仮想環境内で実行されるコンピュータアプライアンスです。アプライアンスと呼ばれるのは、強化されたオペレーティングシステムとセキュリティアプリケーションが事前にパッケージ化されており、仮想化されたハードウェア上で実行されるためです。ハードウェアは、VMware、Citrix、Microsoftなどの企業が提供するハイパーバイザテクノロジを使用して仮想化されます。セキュリティアプリケーションは、特定のネットワークセキュリティベンダーによって異なる場合があります。Reflex Systemsなどの一部のベンダーは、侵入防止テクノロジを仮想化アプライアンスとして、またはBlue Laneが提供する多機能サーバー脆弱性シールドとして提供することを選択しています。セキュリティテクノロジの種類は、仮想セキュリティアプライアンスの定義に関しては無関係ですが、さまざまな種類のセキュリティを仮想セキュリティアプライアンスとして展開するときに達成されるパフォーマンスレベルに関してはより関連があります。その他の問題には、ハイパーバイザと内部で実行される仮想ネットワークの可視性が含まれます。
セキュリティアプライアンスの歴史
従来、セキュリティ アプライアンスは、専用ハードウェア アプローチにより、より高いパフォーマンス レベルを可能にするカスタム ASIC チップを内蔵している可能性のある高性能製品と見なされてきました。多くのベンダーは、IBM、Dell、オフショア ブランドなどの専用サーバー ハードウェア上の専用アプリケーションを備えたプレビルド オペレーティング システムを「アプライアンス」と呼ぶようになりました。アプライアンスという用語は、現在頻繁に使用されていますが、本来のルーツからは逸脱しています。管理者は、ハードウェア プラットフォームはおそらく静的でベンダーによって制御されるため、基盤となる Linux OS がモノリシック カーネルを採用していることを期待します。ただし、次の例は、製品マネージャーが使用する基盤となるハードウェア プラットフォームの動的な性質を反映して、ロード可能なカーネル モジュールを使用するように構成されています。「アプライアンス」には、さまざまなレベルの管理オープン性があります。Enterasys Dragonバージョン 7 IPS センサー (GE250 および GE500) は、 Slackware Linuxディストリビューションの軽く強化されたバージョンであり、管理上の脆弱性を備えており、基盤となる OS の管理方法としては匿名ルート アクセスが推奨されています。 Motorola AirDefense 管理コンソールは、サポートされたルート アクセスのない「アプライアンス」として出荷されます。管理設定タスクは、権限のないユーザーとして実行されるテキスト メニューを介して実行されます。Websense DSSセンサー デバイスは、CentOS 5.2 を基盤として使用し、セットアップ時にルート アクセスも許可します。McAfeeの古い e-Policy Orchestator ディストリビューションは RedHat 7 ベースのディストリビューションを使用しますが、一般的な OS 構成ファイルへの変更は再起動時にリセットされます。これらのデバイスの主な構成のほとんどは、Web インターフェイスを介して行われます。アプライアンスにパッチが必要ないという含意は、ベンダーがデバイスを完全に再イメージ化せずに迅速なモジュール パッチを提供する可能性が低いという含意ほど正確ではありません。NetScreen Technologies やTippingPointなどの企業は、高性能のファイアウォールと侵入防止テクノロジをそれぞれ提供するために、カスタムASICチップを搭載した専用ハードウェアを持つものとしてセキュリティ アプライアンスを定義しました。これらの企業は、 2000 年初頭から 2004 年にかけて特定の市場を定義しました。
この用語の現代における使用法
当時のセキュリティ アプライアンスは、カスタム ASIC チップと専用ハードウェアを搭載していただけでなく、強化されたオペレーティング システムで提供され、セキュリティ アプリケーションがプリインストールされていました。この機能により、パフォーマンスとインストールの容易さが実現されたため、ソフトウェア ベンダーは、汎用ハードウェアにプリインストールされたセキュリティ アプリケーションを「セキュリティ アプライアンス」と呼ぶようになりました。このモデルは非常に魅力的になり、StonesoftやCheckPoint Softwareなどの純粋なソフトウェア ベンダーは、既存の顧客ハードウェアと顧客オペレーティング システムにインストールする必要のあるソフトウェアを長年販売してきた後、セキュリティ アプリケーションとともにプリビルドされたオペレーティング システムを出荷し始めました。仮想化テクノロジの急速な発展により、ハードウェアを仮想化し、複数のソフトウェア コンピュータ インスタンスを作成できるようになり、2005 年にはセキュリティ ベンダーによって、セキュリティ アプライアンスを展開する新しい方法が間近に迫っていることが明らかになりました。歴史上初めて、ベンダーは、専用のハードウェア デバイスを結合することなく簡単に展開できる、強化されたオペレーティング システムとプリインストールされたセキュリティ アプリケーションを提供できるようになりました。
課題
新しいテクノロジーにはすべてトレードオフが伴いますが、仮想セキュリティ アプライアンスの場合、そのトレードオフは多くの場合パフォーマンスの制限です。過去には、Tipping Point などの企業がアプライアンス フォーム ファクターで侵入防止テクノロジーを提供し、専用のハードウェア バス ボード上にある特定用途向け集積回路 (ASIC) とフィールド プログラマブル ゲート アレイ (FPGA) を活用して最高レベルのパフォーマンスを提供していました。今日では、Reflex Security や Blue Lane などの企業が侵入防止、ファイアウォール、その他のアプリケーション層テクノロジーを仮想化しています。これらの目標は、最適なパフォーマンス レベルを実現するという課題に直面しています。仮想化された世界では、オペレーティング システムで実行されるアプリケーションが同じハードウェア コンピューティング リソースを奪い合うためです。物理アプライアンスの世界では、これらのリソースは専用であり、リソースを待機しているブロック状態になる可能性は低くなります。
セキュリティ アプリケーションの中には、動的状態をあまり維持しないものもあります。ファイアウォール テクノロジは、通常、TCP ヘッダーや UDP ヘッダーなどの少量のデータを検査し、通常は状態も少なく維持します。そのため、単純な IP ファイアウォール テクノロジの方が仮想化の候補になりやすいです。多くの侵入防止テクノロジは、ペイロードの詳細な検査や、場合によってはセッション ストリームの監視を可能にするシグネチャと動的構成を使用します。また、侵入防止では通常、大量の状態の保持と保守が必要であり、メモリ内の動的データを多用します。多くの場合、非常に動的なデータ メモリ セグメントは、コード セグメントよりも動的であるため、重複排除が困難です。共有リソースがより頻繁に必要になるため、リソースの競合が発生し、特にデータグラムを転送するシステムで遅延が発生する可能性があります。Blue Lane のアプリケーション層強制などのテクノロジは、既知の脆弱性に向かうトラフィックを検査する一方で、無害なトラフィックを通過させるため、影響が少なくなります。
パフォーマンス上の課題のもう 1 つの理由は、IPS テクノロジの動的シグネチャにより、カーネルの再ロードやシステムの再起動による停止を回避するために、検査アプリケーションがオペレーティング システム カーネルの外部でユーザー プロセスを実行する必要があることです。ユーザー プロセスは、通常、オペレーティング システムのメモリおよびプロセス管理ポリシーから分離されているため、オーバーヘッドが高くなります。ファイアウォール テクノロジは、従来、オペレーティング システム カーネルの一部として実行されます。オペレーティング システムの内部と密接な結合があるため、パフォーマンス上の懸念は軽減されます。
これらの制限を克服するために、従来、IPS アプリケーションでは ASIC とマルチコア プロセッサが使用されてきました。しかし、仮想化テクノロジでは通常、基盤となるアプリケーション固有のハードウェアに直接アクセスできないため、仮想化環境ではこのような利点はありません。仮想化は、専用ホスティング ハードウェアでは十分に活用されない汎用アプリケーションに適しています。暗号化に通常よりも多くのコンピューティング サイクルを使用したり、状態維持にメモリを使用したりして、特定のハードウェアの損失を過剰に補おうとすると、サーバー仮想化の目的が達成されません。
仮想セキュリティアプライアンスの例
- Citrix アクセスゲートウェイ VPX
- VMware 向けレイヤー 7 SecureSpan XML 仮想アプライアンス
- Microsoft インターネット セキュリティおよびアクセラレーション (ISA) サーバー仮想アプライアンス
- VMware vShield
さらに読む
- http://www.networkworld.com/news/2007/041807-virtual-security.html
