今 必 要 とされるFortinetの 最 新 セキュリティソリューション フォーティネットジャパン 株 式 会 社 パートナー&SMB 技 術 部 和 中 速 人 Copyright Fortinet Inc. All rights reserved.
コーポレートアップデート 設立 2000年 NASDAQ上場 2009年 $ $ 1B 1.16B 現金資産 売上高 30%+ の成長率 本社 所在地 カリフォルニア州サニーベール 100+ 世界各国 事業所数 4,100+ 従業員数 265,000+ 230万台以上 全出荷台数 #1 世界のセキュリティ 市場シェアNo.1 In Security Appliance (IDC) 市場をリードする 技術の特許 278 特許取得 236 特許出願中 顧客数 2
Fortinet HP Enterprise アライアンス フォーティネットとHP Enterpriseは 両社の最先端のテクノロジーと卓越 した専門性を 包括的で革新的なセキュリティソリューションとしてお客様 に提供するため グローバルなアライアンスを結んでいます 3
2015年トピックス お陰様で国内セキュリティ機器市場でシェア No.1 日本のセキュリティ機器市場で ベンダー売上額 出荷台数ともにシェアNo.1を達成 日本セキュリティ機器市場 日本セキュリティ機器市場 ベンダー売上額 2014年Q3 ベンダー売上額 2015年Q3 Fortinet 15% A社 19% Others 37% Others 36% A社 12% Fortinet 12% B社 9% B社 8% F社 5% E社 6% D社 6% C社 7% F社 6% E社 6% C社 8% D社 8% Source: IDC s Worldwide Quarterly Security Appliance Tracker 2015Q3 4
フォーティネットのソリューションによる 課 題 の 克 服 ビジネスを 加 速 させる 拡 張 性 に 優 れた 高 性 能 セキュリティ ビジネスを 保 護 する 実 績 ある 認 証 済 みセキュリティ ビジネスを 簡 素 化 する グローバルなサイバーセキュリティプラットフォーム 5
拡張性に優れた高性能セキュリティ パフォーマンスを劇的に向上させるFortiASIC SSL NP 6 CPU 10 Gbps 9 Gbps IPS VPN CP 8 IPS 6 Gbps 2 Gbps 3.5 Gbps FW FW VPN IPS 40 Gbps 25 Gbps FW VPN IPsec ベースライン データセンター向けファイアウォールの パフォーマンスが10倍に NGFWのパフォーマンスが5倍に 帯域幅要件の増加に対応するセキュリティ CPU ネットワーク プロセッサ コンテンツ プロセッサ 6
実績のある認証済みセキュリティ さまざまなセキュリティテクノロジーをFortiOSに統合 FortiGuard Labs脅威インテリジェンスが情報を提供 ファイアウォール VPN ソフトウェア対応の セキュリティモジュール アプリケーション制御 アプリケーション アンチ 制御 ウイルス アンチスパム IPS Webフィルタリング アンチマルウェア モバイル セキュリティ WANアクセラレーション IPS Webアプリ データベース データ漏えい防止 Wi-Fiコントローラ 必要な機能を必要な場所 に導入 高度な脅威保護 ATP SaaSゲートウェイ Web フィルタリング 脆弱性 管理 IP レピュテーション 7
実績ある認証済みセキュリティ 業界第三者機関の規格認定実績 Fortinet Check Point Cisco Palo Alto Networks Juniper FireEye NSS - Firewall NGFW 推奨 推奨 推奨 どちらでもない 課題あり 課題あり NSS - Firewall DC 推奨 NSS - Breach Detection 推奨 推奨 課題あり NSS - WAF 推奨 NSS Net Gen IPS 推奨 推奨 どちらでもない 課題あり 95 過去最高 53 Poor ICSA Firewall ICSA IPS ICSA Antivirus ICSA WAF VB 100 課題あり AV Comparative Common Criteria FIPS 各種の認定 NSS - IPS DC BreakingPoint Resiliency 8
NSS Labsによって実証されたフォーティネットの利点 主要な競合他社とは違い フォーティネットは 推奨 を継続して認定 NGFW X軸 = 保護されたMbpsあたりのTCO 価値 右上のエリア = 推奨 左下のエリア = 課題あり Y軸 = セキュリティの効果 それ以外のエリア = どちらでもない Breach Detection ブリーチ検知 Net Generation IPS 次世代IPS 9
フォーティネットのセキュリティ機器 本社 FortiAP ワイヤレス セキュリティ FortiSwitch PoE給電 FortiGate-VM クラウドFW データセンター Cloud FortiManager FortiAnalyzer デバイス管理統合 ログ管理統合 FortiWLC ワイヤレス管理 FortiWeb WAF FortiGate 内部セキュリティ FortiGate DCFW FortiGate NGFW+ATP+VPN FortiDDoS DDoS対策 FortiSandbo FortiMail 標的型攻撃対策 メールセキュリティ 支店 FortiToken 二要素認証 FortiClient エンドポイントセキュリティ リモートアクセス FortiWiFi UTM ワイヤレスセキュリティ 10
経 済 産 業 省 サイバーセキュリティ 経 営 ガイドライン
12
内 部 ファイアウォール
一般的な 内部ネットワーク には入り口がいくつもある 既存のFirewallは境界線として内 と外しかチェックしない 境界 外部 内部ネットワークを信頼するモ デルが成立たなくなりつつある ネットワークへの入り口が結果 としていくつも存在している Email (Phishing) 攻撃 Web からの脅威 1 攻撃を仕掛ける 内部 ソーシャルエンジニアリング (&Zero Days) 感染 2 情報を狙う 犯罪組織 結果 一度内側に入った脅威が 広がってしまう 4 抜き出し 外部へ勝手に接続 3 機密入手 隠れる 広げる 改変する 接続する Botnetへ連絡する 自らを変異する 漏洩 14
インターナルセグメンテーション 内部ファイアウォール ISFWの要件を満たすFortiGate インターナルセグメンテーションファイアウォール ISFW CCFW 次世代ファイアウォール NGFW データセンター向けファイアウォール DCFW プライベート クラウド 統合脅威管理 UTM 仮想またはクラウドファイアウォール CFW キャリアクラスファイアウォール CCFW FortiGate ISFWの機能: 非常に高い性能 超低レイテンシ ポートの高密度実装 ISFW 1 10 40 100 GbEイン ターフェース 検知とプロアクティブな保 護 データセンター ISFW ISFW DCFW VFW ISFW ブランチ オフィス UTM ISFW WAN ホーム オフィス 内部 ネットワーク 迅速な導入と容易な運用 実証済みのFortiGuard 脅威インテリジェンス エッジ ISFW 100 Gbps以上 NGFW インターネット クラウド CFW 内部 外部 15
ISFW に必要とされる要素 No.1 パフォーマンス Internal Segmentation Firewall (ISFW) ボーダー 境界 Firewall (NGFW) Internet 物理インターフェイス 1G 10G, 40G & 100G 物理インターフェイス 1G, 10G ポート数 8 48 1G/10G ポート数 2 to 12 スループット 10Gps to 1Tbps スループット 100Mbps 1Gbps 16
CPU vs カスタム ASIC Ce 社 Ci 社 P 社 CPU Multi Core CPU Optimum Path Processing (OPP) CPU Off the shelf NP 17
ハイパフォーマンスを実現するFortiGateシリーズ別用途 60D 100D 200D 800C CPU 1000D 3810D.. CPU Fortigate 5000 CPU.... デスクトップモデル 拠点/SOHO/個人向け FG100DはIntel CPU搭載 Mbps FG800CはNP4 搭載 ミッドレンジモデル 内部分割ファイアウォール (ISFW) 次世代ファイアウォール (NGFW) データセンターファイアウォール (DCFW) Gbps Fortigate VM/VMX 2 24core 2 ~ 2 ~ 仮想ファイアウォール SDN/Cloud/XaaS East-West Traffic Inter-VM Traffic Tbps 18
ISFW に必要とされる要素 No.2 強固なセキュリティ Firewall 他システムとの連携 VPN 一括管理 アプリケーション識別/制御 侵入防御 (IPS) Web フィルタリング アンチウィルス/マルウェア AntiSPAM 情報漏洩防止 (DLP) 機能 WiFiコントローラー ATP対応 SaaS ゲートウェイ これらの機能を統合するFortiOS 19
グローバルなセキュリティインテリジェンスが リアルタイムにFortiGateへアップデート - FortiGuard アンチマルウェア アプリケーション識別 侵入防御 アンチスパム Web セキュリティ Web フィルタリング データベースセキュリティ 脆弱性管理 IPレピュテーション / ジオIP Mobile Security デバイスフットプリント情報 20
ISFWに 必 要 とされる 要 素 No. 3 可 視 化 と 集 中 管 理 Operations 可 視 化 と 集 中 管 理 Security Platform 21
FortiGateシリーズ 集中管理機能 - FortiManager Feature Benefit わかりやすいポリシーGUI アドレスやサービスなどオブジェクトのドラッグアンドドロップに よる直感的なポリシー設定 階層構造でのオブジェクト管理 組織やADOMで使い回しをしやすい階層構造のオブジェクト構造 インラインポリシー編集 ポップアップや別窓ではなく 一覧でそのままポリシーを編集可能 グローバルポリシー作成 ローカルポリシーに追加可能な全てのデバイスの適用するグローバ ルポリシーの作成 22
FortiAnalyzer ログ収集機能 Feature Benefit Fortinetプロダクトのログを一括収集 複数のFortigate, FortiClient, FortiMail, FortiWeb 一般的な Syslog デバイスに対応 リアルタイムかバッチ処理から選べる収集方法 使用する帯域やネットワーク事情に合わせてリアルタイム バッチ処理を選べるログアップロード機能 ログの保管と管理 ADOM 管理ドメイン で区切って閲覧し ログを保存するこ とが可能 イベントマネジメント イベントの検索や抽出 特定イベント発生時のアクションを選 択可能 階層構造を取ることによるスケーリング増大 Collectorモードを用いて分散配置することでより柔軟なスケー リングと冗長構成に対応 23
FortiAnalyzer レポート機能 Feature Benefit 見える化 に使えるPDFレポート レポートにより 期間を区切ったアクティビティや傾向が一目瞭然 多彩なテンプレートを用意 業務のために複数の視点を持つレポートを作成することで管理者の負担 を軽減 UTM解析 VPNレポート Webフィルタレポート ワイヤレ ス クライアントの脅威動向など レポートはスケジュールだけでなくその場生成も可能 管理者の役割に合わせたレポート群をスケジュールに合わせて生成 必 要な際にはその場であるデータをレポートかすることも可能 FortiView ドリルダウンレポート FortiView ドリルダウンによって 管理者はリアルタイムに任意のタイ ミングで状況を把握することも可能 カスタマイズによって必要な情報を必要な形で SQLコマンドでデータベースから取り出すことで 必要な情報をカスタ マイズすることが可能 テンプレートはインポート/エクスポート可能 ADOMごとに横展開が可能なので 導入がしやすい 24
内部ファイアウォール(ISFW) これまでのFirewallと何が違う? Deployment ISFW NGFW/UTM 中規模 大規模 もっとも重要な用途 内部セグメントの可視化 と防御 外部から もしくは内部 からの脅威に対して可視 化と防御 外部から もしくは内部 からの脅威に対してユー ザーレベルの可視化と防 御 設置レイヤー アクセス エッジ レイヤー Internet Gateway ネットワーク形式 トランスペアレント 構成 NAT/Route構成 必要なポート構成 高いポート密度 ギガビット 10ギガビッ トポート 必要なセキュリティ機能 Firewall, IPS, ATP, Application Control 個人認証Firewall, VPN, IPS, Application Control, その他 迅速な展開 細かく設定 をする必要はないのが好 ましい ATP向けにSandboを導入やLTEアップリンクを活用 データセンターFW キャリアクラスFW ハイスループット 低遅 延 キャリアサービス向けカ スタマイズドセキュリ ティセット Core Layer/DC gateway さまざま NAT/Route構成 NAT/Route構成 高密度のギガビットPoE ポート 無線APの統合コ ントロール ハードウェアアクセラ レーションを利用する高 密度の10/40/100ギガ ビットポート ハードウェアアクセラ レーションを利用する高 密度の10/40/100ギガ ビットポート デバイス認識 個人認証 を含む統合セキュリティ 環境 Firewall, DDoS protection Firewall, CGN, LTE & mobile security 高可用性重視 高可用性重視 25
FortiGate-VMXでさらに 一 歩 進 んだ 内 部 ファイアウォール FortiGate-VMXとは SDDC 向 けVMware NSXを 使 用 した 専 用 セキュリティソリューション 最 新 のFortiOSがサポートする 次 世 代 のセキュリティ 機 能 を 提 供» 侵 入 検 知 防 御» アプリケーション 制 御» アンチウイルス» URLフィルタリング» アンチマルウェア FortiGuard に 支 えられたリアルタイムでのサイバーインテリジェンス 実 績 ある 仮 想 ドメイン(VDOM)を 使 用 したマルチテナント 機 能» MSSP» 大 型 エンタープライズ 26
弾力的なワークロードに対応する自動調整 自動プロビジョニングによる保護 顧客 パートナーそしてユーザーは データ ベース ウェブそしてアプリケーションサーバ の調整を弾力的に行うことが可能な一方で データのプライバシーと FortiGate-VMXおよび NSXへの準拠をシームレスに保証 NSX Manager FortiGate Service Manager 要件 サービスの挿入および変更を通じた セキュ リティサービスのオーケストレーション 適用範囲内のリージョン全体に対して セ キュリティサービスの自動調整およびプロビ ジョニングを 実施 新たなアプリケーションに対するリアルタイ ムの保護 分散型セキュリティールールをクラスタおよ びデータセンターをまたいで設置 FortiGate-VMX セキュリティノード vsphere FortiGate-VMX セキュリティノード vsphere FortiGate-VMX セキュリティノード vsphere ホストするウェブサーバー データベース アプリケーション サーバーなど 27
さらに一歩進んだ内部ファイアウォール SG3 SG2 NSX Manager SG1 FortiGate-VMX セキュリティノード 外部 プライベート クラウド FortiGate Service Manager ハイパーバイザー 内部 内部セグメンテーションファイアウォールの 機能を拡大 ISFW ISFW Data Center インターネット ISFW Edge Gateway ISFW 内部 ネットワーク 100 Gbps+ ISFW クラウド ISFW 1. 従来通りNorth-Southのトラフィックを 保護 2. ネットワーク内部のゾーン間およびデー タセンター内の保護を追加 3. 同一ゾーン内のVM間トラフィックを保護 することで 機密性の高いゾーン内を保 護 28
多 層 防 御
対策の基本 多重防御を実現するセキュリティ機能 アンチスパム Webフィルタリング スパム メールへの対応で余計なコン テンツを取り込まないようにし 業務 を効率化 Web フィルタリングで危険なサイト への接続を防ぐ IPS IPSは内部からも外部からも危険な通 信を止める アンチウイルス アンチウイルスで既知の危険なコンテ ンツが入ってくるのを防ぐ アプリケーション制御/ IPレピュテーション 用途を限定し リスクの軽減や接続先 のコントロールを行う 30
標的型攻撃の多くはメールというトレンド スパム アンチスパム スパム 狙い澄ました 釣りメール Webフィルタリング IPS アンチウイルス アプリケーション制御/ IPレピュテーション 31
セキュリティ教育の甲斐なく 踏んでしまった場合 スパム 悪意あるリンク アンチスパム Webフィルタリング スパム 悪意あるリンク 狙い澄ました 釣りメール 悪意ある Webサイト IPS アンチウイルス アプリケーション制御/ IPレピュテーション 32
うっかり踏んだリンクがまだ生きていて攻撃を仕掛ける スパム 悪意あるリンク アンチスパム Webフィルタリング 攻撃コード スパム 悪意あるリンク 攻撃コード 狙い澄ました 釣りメール 悪意ある Webサイト IPS アンチウイルス アプリケーション制御/ IPレピュテーション 33
リンク先からブラウザの隙を突いてマルウェアを取りに スパム アンチスパム 悪意あるリンク Webフィルタリング 攻撃コード スパム 悪意あるリンク 攻撃コード 狙い澄ました 釣りメール 悪意ある Webサイト IPS アンチウイルス アプリケーション制御/ IPレピュテーション 34
マルウェアが未知の物で止まらなかった スパム アンチスパム 悪意あるリンク Webフィルタリング 攻撃コード スパム 悪意あるリンク 攻撃コード 狙い澄ました 釣りメール 悪意ある Webサイト IPS マルウェア アンチウイルス マルウェア アプリケーション制御/ IPレピュテーション 35
Botnetとの通信を検知してデータ漏洩を止める スパム アンチスパム 悪意あるリンク Webフィルタリング 攻撃コード スパム 悪意あるリンク 狙い澄ました 釣りメール 悪意ある Webサイト 攻撃コード IPS マルウェア マルウェア ボット コマンド & 漏洩情報 メールでの盗難には FortiMailのDLPも有効 アンチウイルス ボット コマンド & 漏洩情報 コマンド & コントロール センター アプリケーション制御/ IP レピュテーション/DLP ボットネットの通信方式を検知して遮断 DLP機能でコンテンツの漏洩を防止 36
多層防御を支えるFortiGuard 一つの検体から全ての対策を FortiGuard labs マルウェアの パターン Botnet/C&Cの IPアドレス ポート C&Cサーバーのボットネット ウイルス の通信方式 URL 発見した 未知検体 ウイルス 対策機能 FortiSandbo/FortiCloudSandbo FortiGuard Premier Serviceからの検 体 FortiGuard Labでの発見など スパム フィッシング Webフィルタリングアプリケーション識別 によるボットネット 機能 対策機能 対策機能 すべての連携が重要 37
スパム 悪意あるリンク 攻撃コード マルウェア サンドボックス サンドボックスを追加して検知率を向上 ボット コマンド & 漏洩情報 アンチスパム Webフィルタリング IPS アンチウイルス アプリケーション制御/ IPレピュテーション スパム 悪意あるリンク 狙い澄ました 釣りメール 悪意ある Webサイト 攻撃コード マルウェア コマンド & コントロール センター ボット コマンド & 漏洩情報 38
サンドボックスによる 標 的 型 攻 撃 対 策
標 的 型 攻 撃 対 応 は 心 理 戦 も 含 む 総 力 戦 である クラッカー ブラックハット サイバー 犯 罪 者 お 客 様 と フォーティネット 40
なぜサンドボックスが 必 要 か? 既 存 のパターン 照 合 だけのAnti Virusで 拾 いきれない» 誰 でも 簡 単 に 作 成 が 可 能 なゼロデイマルウェア»マルウェア 本 体 の 実 行 だけが 感 染 手 段 ではなくなってきた»コードエミュレーションとて 完 璧 ではなさそう 多 段 型 攻 撃 の 幕 開 け 過 去 の 事 件 に 見 るソーシャルエンジニアリングによる 弱 点 では 実 際 に 実 行 させてみよう!(ただし 仮 想 環 境 で) サンドボックスの 登 場 41
サンドボックスのみであれば 片 手 落 ち ウイルス 対 策 ソフト ベンダーに ワクチン 製 造 依 頼 ウイルス 感 染 PCを 隔 離 事 故 報 告 書 の 作 成 ネットワークログ 調 査 ( 他 のPCの 感 染 調 査 ) 代 替 PCの 用 意 サンドボックスで 検 知 させた 後 の 運 用 管 理 工 数 の 大 幅 な 増 大 に 疲 労 困 憊 42
FortiSandboの使い方 with FortiGate FortiGate ネットワーク FortiGateの機能でファイル をサブミット 解析結果を回答 ハイリスクな コンテンツは次から止めてくれる そして FortiGuardから配信されるアップデートに含まれる FortiGuard FortiSandbo Sandboの投資効果を倍増して効果的にリスクを抑える事が可能 自動化により管理負担を大幅に軽減 43
FortiSandboの使い方 with FortiMail FortiGate FortiMail 安全が確認された物のみ リリースされ 配送 Mailの配送を保留してまずは SandBoでスキャン 通常 のAntiVirus AntiSPAM 等ももちろん適用される もちろんFortiGuardからもアップデートされる FortiGuard FortiGuardの諸機能は全て 利用可能で AntiSPAMは特に 平時から有効 ハイリスクなコンテンツは 最初から配送されない この二つのパターンは自動化された標的型対策としてとても有効 44
まとめ
Fortinetと共に最適なセキュリティを ファイアウォール 侵入防御 アンチマルウェア ATP ファイアウォール 侵入防御 アンチマルウェ ア ATP アプリケーション識別 Web フィ ルタリング アンチスパム VPN.etc Internet もっと内部ネットワーク ログ レポート FortiSandboから 共有ファイルを検査 FortiSandboで ファイルを検査 外部 内部ネットワーク 新しいISFW 既存のファイアウォール 46