- ä¼å¡éå®
- 2021/08/13 æ²è¼
WAFã¨ã¯ä½ããå°éå®¶ããããããã解説ã主è¦11社æ¯è¼ãå°å ¥ã¡ãªãããä»å¯¾çã¨ã®éãã解説
- ãããã¨ããããã¾ãï¼
- ãããï¼ããè¨äºä¸è¦§ãã¿ã
2017å¹´5æãããç¥å¥å·çè¦å¯CSIRTã¢ããã¤ã¶ã¼ãå
¼åããªã¯ã«ã¼ãã«ã¦ãã¡ã¤ã³ãã¬ã¼ã ç³»ã·ã¹ãã ã®è¨è¨ã»éçºããã·ã³ã»ã³ã¿ã¼éç¨ã»ç®¡ççã«æºãã£ãå¾ã1994å¹´ã«æ ªå¼ä¼ç¤¾ã©ãã¯ã¸ããªã¼ãã³ç³»ã·ã¹ãã ã®è¨è¨ã»éçºæ¥åãçµã¦ã1996å¹´ããåç¤¾ã®æ
å ±ã»ãã¥ãªãã£é¢é£ãµã¼ãã¹äºæ¥ã®ç«ã¡ä¸ããæ¨é²ã«æºããã2000å¹´ãããããã¸ã¡ã³ãã³ã³ãµã«ãã£ã³ã°é¨éã®è²¬ä»»è
ã¨ãã¦ãæ
å ±ã»ãã¥ãªãã£ããªã·ã¼çå®ããªã¹ã¯ã¢ã»ã¹ã¡ã³ããæ
å ±ã»ãã¥ãªãã£ç£æ»çã®ãµã¼ãã¹ã主å°ããåããå·çãè¬æ¼æ´»åãéãã¦å½å
ã®æ
å ±ã»ãã¥ãªãã£äººæã®è²æã«æ³¨åããã2015å¹´ãããS&Jã«ã¦ã伿¥ãå
Œ
±æ©é¢çã«ããããµã¤ãã¼ã»ãã¥ãªãã£å¼·åãã¤ã³ã·ãã³ã対å¿çã«é¢ããã³ã³ãµã«ãã£ã³ã°æ¥åã«å¾äºã2017å¹´5æãããç¥å¥å·çè¦å¯CSIRTã¢ããã¤ã¶ã¼ãå
¼åã
S&J
ãµã¤ãã¼æ»æå¯¾çã·ã¹ãã ã®éçºåã³éç¨ããµã¤ãã¼æ»æç£è¦ãã»ãã¥ãªãã£è¨ºæãã³ã³ãµã«ãã£ã³ã°ãã¤ã³ã·ãã³ã対å¿ãªã©ãã客ãã¾ã®ãã¼ãºã«å¿ãããã¨ãã§ãã"æé©ãªã»ãã¥ãªãã£ãµã¼ãã¹"ãæä¾ãã¦ããã
https://www.sandj.co.jp/
WAFã¨ã¯ä½ã
ãWAFï¼Web Application Firewallï¼ã¨ã¯ãWebã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§ãçã£ããµã¤ãã¼æ»æããWebãµã¤ããé²å¾¡ããæå¹ãªã»ãã¥ãªãã£å¯¾çã®ä¸ã¤ããããã¯ã¼ã¯ããWebãµã¤ãã¸éããã¦ããéä¿¡ãè§£æããæ»æãã¨å¤æããå ´åã¯ãã®éä¿¡ã鮿ãããWebãµã¤ãã®ä¸ã§ããã¦ã¼ã¶ã¼ããã®å ¥åãåãä»ãããããªã¯ã¨ã¹ãã«å¿ãã¦åçã«ãã¼ã¸ãçæããããããµã¤ãã®ä¿è·ã«é©ããå¯¾çæ¹æ³ã¨ãã¦ç¥ãããããWebã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§ã¯ããµã¤ãã¼æ»æãåãããããWebã¢ããªã±ã¼ã·ã§ã³ã®éçºæã«èå¼±æ§å¯¾çãè¡ããèå¼±æ§è¨ºæã宿½ãã¦åé¡é¨åã®æ´ãåºãã¨å¯¾çã確å®ã«è¡ããã¨ã§ããµã¤ãã¼æ»æãé²å¾¡ã§ãããããããWebã¢ããªã±ã¼ã·ã§ã³ãæ¯ããããã«ã¦ã§ã¢ï¼ApacheãStrutsãªã©ï¼ã«èå¼±æ§ãçºè¦ãããå ´åããä½ããã®äºæ ã§ããã«èå¼±æ§å¯¾çãè¡ããªãWebã¢ããªã±ã¼ã·ã§ã³ãããå ´åãªã©ãèå¼±æ§ãçªããããã¹ããã¯100ï¼ é²ããã¨ã¯è¨ãåããªããECãµã¤ããªã©ã®ããã«ã¦ã¼ã¶ã¼ããã®å ¥åãåãä»ããWebãµã¤ããéå¶ããå ´åãWAFã¯æå¹ãªã»ãã¥ãªãã£å¯¾çã®1ã¤ã§ããã
ãã¡ã¤ã¢ã¦ã©ã¼ã«ãIPSï¼IDSã¨ã®éã
ãWAFã¯ããã¡ã¤ã¢ã¦ã©ã¼ã«ãIPSï¼IDSï¼ä¸æ£ä¾µå ¥æ¤ç¥ï¼é²å¾¡ã·ã¹ãã ï¼ã¨ã¯é²å¾¡ãã層ãç°ãªãããã®éãã¯ä»¥ä¸ã®å³ã®éãã ãããã¡ã¤ã¢ã¦ã©ã¼ã«ã¯ããããã¯ã¼ã¯å±¤ã§ã®ã»ãã¥ãªãã£å¯¾çã ãéä¿¡å ã®IPã¢ãã¬ã¹ããã¼ãçªå·ãªã©ã確èªãã¦ä¸æ£ãªéä¿¡ã鮿ãããããããæ£å¸¸ãªãã¼ãçªå·ãééããéä¿¡ã®å 容ã¾ã§ã¯ç¢ºèªããªãã
ã䏿¹ãIPSï¼IDSã¯ããã©ãããã©ã¼ã ã¬ãã«ã®ãµã¤ãã¼æ»æã«å¯¾å¿ããã»ãã¥ãªãã£å¯¾çã ãOSãããã«ã¦ã§ã¢ã®èå¼±æ§ãæªç¨ããæ»æããã¡ã¤ã«å ±æãµã¼ãã¹ã¸ã®æ»æãªã©ã¯IPSï¼IDSã®å¯¾å¿ç¯å²ã§ããã
ãããã¦WAFã¯ããããã¯ã¼ã¯å±¤ããã©ãããã©ã¼ã ã¬ãã«ã®ã»ãã¥ãªãã£å¯¾çããããæããã¢ããªã±ã¼ã·ã§ã³å±¤ã«ã¾ã§éãããµã¤ãã¼æ»æã«å¯¾å¦ãWebã¢ããªã±ã¼ã·ã§ã³ã®éä¿¡å 容ããã§ãã¯ãã¦ãæ´åæ§ã®åãããã¼ã¿ãéä¿¡ããã¦ãããã©ãããã§ãã¯ããã
ããã®ããã«ããã¡ã¤ã¢ã¦ã©ã¼ã«ã»IPSï¼IDSã»WAFã¯ããããã«å®åç¯å²ãç°ãªããæ»æã®ç¨®é¡ã夿§åã»å·§å¦åããæ¨ä»ãã»ãã¥ãªãã£ãé«ããããã«ã¯å¤å±¤é²å¾¡ãæ±ãããããã¨ãããããããã®å¯¾çãçµã¿åãããå¿ è¦ãããã
WAFã®å°å ¥ã¡ãªãã4ç¹
ãWAFã®å°å ¥ã¡ãªããã¯ã次ã®4ç¹ã ãé çªã«è§£èª¬ããããWebã¢ããªã±ã¼ã·ã§ã³ã¸ã®æ»æãé²å¾¡ã§ãã
ãWebãµã¤ãã¯ã常ã«å¤é¨ã«å ¬éããã¦ãããããµã¤ãã¼æ»æã«ããããããããECãµã¤ããã¤ã³ã¿ã¼ããããã³ãã³ã°ãªã©ãç¹ã«ãéã«çµ¡ãWebãµã¤ãã¯ãå¸¸ã«æ»æã®å±éºãä»ãã¾ã¨ãã
ãWebã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§ã«å¯¾ããæ»æãé²å¾¡ããã»ãã¥ãªãã£è£½åã¯ãWAFãé©ãã¦ããããã¡ã¤ã¢ã¦ã©ã¼ã«ãIDS/IPSãªã©ä»ã®ã»ãã¥ãªãã£å¯¾çã§ã¯é²å¾¡ã§ããªãé¨åãã¬ã¼ãã§ããç¹ã¯ãWAFãå°å ¥ããæå¤§ã®ã¡ãªããã ã
èå¼±æ§ã®ä¿®æ£ãå°é£ãªå ´åã®æ«å®å¯¾ç
ãWebã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§ã¨å¯¾çæ¹æ³ã¯ãããããéçºæã«èå¼±æ§å¯¾çãè¡ããã¨ããã£ã¨ãéè¦ã§ãããããããèå¼±æ§ãæ®ã£ã¦ãã¾ãå ´åã¯ãèå¼±æ§çºè¦å¾ã«ä¿®æ£ã¢ã¸ã¥ã¼ã«ãçµã¿å ¥ãããªã©ãã¦å¯¾å¿ãããããããç¶æ³ã«ãã£ã¦ã¯ãWebã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§ãããã«ä¿®æ£ã§ããªãå ´åãããããã®ãããªå ´åã®æ«å®å¯¾çã¨ãã¦ãWAFã¯å©ç¨å¯è½ã ã
ããèªç¤¾ã®Webãµã¤ãã¯ã常ã«èå¼±æ§å¯¾çããã¦ãããã大ä¸å¤«ãã¨æã£ã¦ãã¦ããæ²¹æã¯ã§ããªããç¾å¨ã¯èå¼±æ§ããªãã¦ããããã«ã¦ã§ã¢ã«æªç¥ã®èå¼±æ§ãè¦ã¤ãããªã¹ã¯ãã¼ãã«ãããã¨ã¯é£ãããçºè¦ãããããã«ã¦ã§ã¢ã®èå¼±æ§ã¯ããã«æ¡æ£ããããã¼ããã¤æ»æãã®æ¨çã«ãªãå¾ãã
èå¼±æ§å¯¾çã®å質åã«ããéç¨è² è·ã®è»½æ¸
ãè¤æ°ã®Webãµã¤ããéå¶ãã¦ããå ´åããè¤æ°ã®ä¼ç¤¾ãWebã¢ããªã±ã¼ã·ã§ã³ãéçºãã¦ããå ´åãåWebãµã¤ãã§èå¼±æ§å¯¾çã®å質ã«ã°ãã¤ããåºãå¯è½æ§ããããWAFãå°å ¥ããã°ãèå¼±æ§å¯¾çã«ã°ãã¤ãããã£ã¦ããé¢ä¿ãªãåãã¬ãã«ã§è¤æ°ã®Webãµã¤ããããç¨åº¦é²å¾¡ãããã¨ã¯å¯è½ã ããã ãWAFã§ãé²å¾¡ã§ããªãèå¼±æ§ããããããæ¬æ¥ã¯ã»ãã¥ã¢ãªWebã¢ããªã±ã¼ã·ã§ã³ãéçºããããã®åºæºãæé ãæ´åããéçºä¼ç¤¾ã«ããå質ã®ã°ãã¤ããé²ãããçæãããã
ãµã¤ãã¼æ»æãåããéã®ç·æ¥å¯¾å¿ã«ã使ããå ´åããã
ããµã¤ãã¼æ»æãåããå ´åã®ç·æ¥å¯¾çã¨ãã¦ãWAFã¯å½¹ã«ç«ã¤ããµã¤ãã¼æ»æãåãã¦ããæ¹ä¿®ãå®äºããã¾ã§Webãµã¤ãã忢ãã¦ããã¨ã販売æ©ä¼ã®åªå¤±ãªã©ããã¾ãã¾ãªå¼å®³ãèµ·ãããããªãããããããã®èå¼±æ§ã«å¯¾ããæ»æãWAFã§é²ãããã¨ã確å®ãªå ´åã¯ãWAFãæ«å®å¯¾çã¨ãã¦å°å ¥ãããã¨ã§ãè¢«å®³ã®æ¡å¤§ãé²ããããæ©ãWebãµã¤ã復æ§ããµãã¼ããããã¨ãã§ããã
WAFã®ä¸»è¦ãã³ãã¼11社ã¨ã¯
ãWAFã®ã½ãªã¥ã¼ã·ã§ã³ãæããããã³ãã¼ã¯æ°å¤ãããããç±³ã¬ã¼ããã¼ã®ãMagic Quadrant for Web Application Firewallsãã«ããã°ã以ä¸ã®ãããªä¼æ¥ã主è¦ä¼æ¥ã¨ãªãã| ãã¸ã·ã§ã³ | ãã³ãã¼å |
| ãªã¼ãã¼ | Akamai |
| Imperva | |
| ã´ã£ã¸ã§ããªã¼ | Radware |
| Signal Sciences | |
| ãã£ã¬ã³ã¸ã£ã¼ | Cloudflare |
| F5 | |
| Fortinet | |
| Barracuda | |
| ããããã¬ã¤ã¤ã¼ | Amazon Web Services |
| Microsoft |
ããªãããªããããã¯çµæ¸ç ç©¶æã調æ»ãããå½å ã¯ã©ã¦ãåWAFå¸å ´ã®ãã³ãã¼å¥å£²ä¸éé¡ãã«ããã°ãæ¥æ¬å½å ã§ã¯ã»ãã¥ã¢ã¹ã«ã¤ã»ãã¯ããã¸ã¼ã®ãScutumããã·ã§ã¢ãããã ã£ãã
ãæ¬¡ãã¼ã¸ãWAFã§é²å¾¡ã§ãããµã¤ãã¼æ»æã®ç¨®é¡
ãã¡ã¤ã¢ã¦ã©ã¼ã«ã»IDSã»IPSã®ããããã³ã³ãã³ã
PR
PR
PR