WAF導入はなぜ必要なのか?

blog-necessity-of-introducing-waf

Table of Contents

Try CDNetworks For Free

Most of our products have a 14 day free trail. No credit card needed.

Share This Post

過去1年間に情報漏洩事故を経験した企業の担当者によると、そのうちの42%が外部からのサイバー攻撃によるセキュリティ事故であり、その中で最も多かったのは、SQLインジェクションやXSS(クロスサイト・スクリプティング)などのWebアプリケーションに対する攻撃でした。(参照: Forrester Analytics Global Business Technographics® Security Survey, 2017)

どれだけ開発者が完璧なsecure codingを作成し、知られている脆弱性に対し安全だとしても、未だ公開されていないゼロデイ攻撃(未知の攻撃)が存在する限り安心はできないでしょう。

今回はWebサービスを運用するにあたって、なぜWAFの導入ならびに運用が必要なのかについて解説します。

セキュリティ・コンプライアンスを守るために

PCI-DSS(Payment Card Industry Data Security Standard)は、カード決済サービスを提供していなくとも、インターネット・ビジネスを展開する企業にとって取得すべき標準的なセキュリティ認証として広く受け入れられており、多くの企業がこの認証を取得するよう努めています。また、取得していない企業も、これを参考にしてセキュリティ標準プロセスを作成し運用しています。

ご存知の通りCDNetworksは、提供中の主要CDNサービスに対して、8年連続でPCI-DSS認証を取得し、セキュリティ強度の高いサービス提供を維持しています。

WAFは、特にPCI-DSSが導入を推奨していることから、昨今導入する企業が急増している注目のセキュリティ対策です。PCI-DSSの 6.2項では、下記のとおりWAFの導入について規定しています。

======================
(日本語)
下記の通り、Webベースの攻撃を自動的に検知・ブロックする技術的ソリューション(Webアプリケーションファイアウォールなど)の導入
– Webベースの攻撃を検知・ブロックするために、利用中のWebアプリケーションの前に配置されていること
– アクティブに稼働中であること、適用可能な限りの最新版であること
– 監視ログを生成していること
– Webベースの攻撃をブロックする、またはすぐに調査アラートを上げられること
(英語)
Installing an automated technical solution that detects and prevents web-based attacks (for example, a web application firewall) as follows:
– Is situated in front of public-facing web applications to detect and prevent web-based attacks.
– Is actively running and up to date as applicable.
– Is generating audit logs.
– Is configured to either block web-based attacks, or generate an alert that is immediately investigated.
======================

つまり、Webベースの攻撃を自動で検知・ブロックするために、WAFのようなソリューションが必要だということです。

さらに、PCI-DSSのみならず、ほとんどのセキュリティ・コンプライアンスにおいても、WAFを導入して検知・ブロックモードで運用することを推奨しています。もし、ISMSやISOなどのセキュリティ・コンプライアンスを遵守しなければならない組織・企業であれば、必ずWAFの導入を検討すべきです。

頻繁なセキュリティパッチのアップデートに対する担当者の業務負担を減らす

最近では、たった1日で数十個の新しい脆弱性が公開され、これを修正しアップデートされたパッチが公開されています。Webサービスを運用する立場からすれば、専任のセキュリティチームが存在しない限り、これらの脆弱性情報に毎回対応し続けることは困難だと言えます。

また、パッチが複雑に繋がっている既存のサービスでは、アップデートパッチの適用がどんな影響を及ぼすか予想できませんが、結局は慎重に行うしか手はなく、場合によっては適用できないこともあります。

さらには、パッチに対する検討やテストなどが終わる頃には、また新しい脆弱性とパッチが公開され、それまでの苦労がすべて無駄になるケースも多々あるでしょう。

しかし、WAFを導入すれば、脆弱性やその他サイバー攻撃に備えるためのパッチ適用の業務負担からある程度は解放されます。なぜならWAF は、サイバー攻撃を予め検知・ブロックするために、現在までに知られているほとんどの攻撃パターンをデータベース化しているためです。

imge1

画像1:過去24時間WAFで検知(alert)および遮断(block)された内訳に対する簡単な統計

Webトラフィックに対する可視性の強化

多くのWAFソリューションは継続的にバージョンアップしており、セキュリティ機能だけでなく利便性がある分かりやすい機能を提供しています。

例えば、WAFを利用すればWebサイト訪問者に対する国家別統計や、RPS, BPSまたはUser-Agent別アクセス頻度、HTTPレスポンスコード別トラフィック の流れなど、さまざまなリアルタイム統計情報を見ることができます。

image2

image3

画像2:訪問者の国家別トラフィック情報およびレスポンスコード別情報

また、Webで簡単にSSL/TLS証明書の管理をしたり、HTTPをHTTPSにリダイレクトする機能、またはWebサーバに対するロードバランシング(負荷分散) やバックアップ構成など、多様で有用な設定も簡単に行えます。

image4

画像3:バックアップおよびロードバランシング設定の例

ただし、WAFを運用すると決めた場合、その導入方法については検討が必要です。方法は大きく2つありますが、元来の「WAFアプライアンス(機器)を購入する」方法と、新しい「クラウド型 WAF サービスを利用する」方法です。そして、最近のトレンドは、クラウド型WAFサービスを利用する方法です。なぜなら、WAFアプライアンスを購入して導入する方法は、次のような問題点があるためです。

(1) 初期投資が高価

WAFアプライアンスは、初期の機器購入費用が非常に高額です。将来的な障害やメンテナンス時のフェイルオーバーを考慮して最低でも2台は購入しなければなりません。一方でクラウド型のサービス利用は、初期投資の負担がほとんどなく、1ヶ月間または1年間の契約でサービスを利用することができます。

(2) 追加費用がかかる

WAFアプライアンスの運用は、追加機能に対するライセンス追加や、問題発生時の技術サポート、その他の定期的な維持メンテナンスなどが必要で、都度追加で費用がかかります。一方で、クラウド型のサービス利用は、これらサービスはほとんどが無償、または安価に提供されているため、運用面でのコスト削減が図れるというメリットがあります。

(3) サービス運用に対する融通が利かない

現在のトラフィック水準に合わせて必要な台数を購入した場合、トラフィックの増加に伴い装備の追加購入が発生するかもしれません。また、ビジネス環境の変化に伴い、他の機能を提供する他のベンダーのソリューションを使用する必要に迫られるかもしれませんが、既にアプライアンスを購入してしまった状況では、ベンダーに従属しているため変更が困難です。一方で、クラウド型のサービス利用では、毎月または毎年契約を更新するため、状況に合わせてボリュームアップやダウンなどの調整したり、ベンダーを変更することも容易にできます。

CDNetworksでは、Webパフォーマンスを保障しつつ、これら条件をすべて満たすクラウド型WAFサービスを提供しています。

CDNetworksのクラウド型WAF「アプリケーション・シールド」

CDNでWAF対策を行うメリット

それは、グローバルに豊富なキャパシティを有するCDNのプラットフォームをセキュリティ対策にも利用できることです。つまり、「Webパフォーマンスの向上」と「Webセキュリティの強化」のいいとこ取りができるのが大きなメリットと言えます。

「アプリケーション・シールド」サービスのご紹介

CDNプラットフォームと統合された、クラウド型のWAFサービスで、250以上の豊富なシグネチャに対応し、動的ルールやボット管理機能による未知の攻撃(ゼロデイ)にも対応するなど、さまざまな脆弱性を検知・ブロックしてアプリケーション層への攻撃を防御します。

詳しく知りたい場合には、お気軽にお問い合わせください。

==================================
■お問い合わせはこちら >>お問い合わせフォーム
■その他資料のダウンロードはこちら >> 資料ダウンロード
==================================

☟CDNetworksでは、セキュリティレポートも提供中です。是非ダウンロードしてご一読ください。
cta-sp-31

株式会社シーディーネットワークス・ジャパン TEL 03-5909-3373 (営業部)

More To Explore

プレスリリース

[プレスリリース]自社サイトへのHTTPS DDoS攻撃と緩和を観測: 攻撃概要と攻撃上位国

CDNetworksは、2022年11月8日、弊社Webサイトを標的とした220万リクエスト/秒(RPS)の大規模DDoS攻撃*と、弊社セキュリティプラットフォームによる緩和を確認いたしました。 90秒間で累計1億900万リクエストにおよぶDDoS攻撃を、弊社『Application Shield(アプリケーションシールド)』が防御しました。 * DDoS攻撃: Distributed Denial of Service Attackとは、分散型サービス妨害攻撃とも呼ばれるサイバー攻撃手法の一つです。複数マシンから大量のトラフィックを集中させることで、Webサービスとそれを支えるサーバやネットワークの正常稼働を妨害し、ユーザの利用を阻止しようとする悪質行為です。 CDNetworksが誇るクラウド型セキュリティソリューション『Application Shield(アプリケーションシールド)』は、マルチレイヤセキュリティでネットワークを万全に保護しています。今回の攻撃標的は弊社Webサイトでしたが、より安全なオンライン環境実現のため、このソリューションはWebサービスを提供する、また利用する全ての皆さまのお役に立つものです。 ■攻撃概要 * データ粒度: 5分単位 アプリケーション層への攻撃として最大規模でないにせよ、今回の攻撃がHTTPSを介したものであったことは注目に値します。HTTPS DDoS攻撃を仕掛けるには、安全なTLS暗号化接続確立の必要があり、それは攻撃者の多大なるコスト負担増を意味しています。それほどに、昨今のサイバー攻撃情勢は激化してきています。 2022年11月8日12時02分33秒(GTM+9)ごろ、170万RPSを超えるDDoS攻撃がCDNetworks Webサイトを標的として始まりました。この激しい攻撃は60秒間続き、最大で220万RPSに達しました。CDNetworksのセキュリティプラットフォームでは、今回の攻撃フィンガープリントと一致する3,400万RPSの大規模攻撃を過去にも確認していました。このため、標的となったCDNetworks Webサイトはボットネット*による今回の攻撃から自動的に・完全に保護され、更なる対策を講じる必要はありませんでした。 *ボットネットとは、サイバー攻撃者がトロイの木馬等を使用して乗っ取った、多数のユーザアカウントやコンピュータで構成されるネットワークのことです。ボットネットに組み込まれたアカウントやコンピュータは大抵は無自覚なまま、サイバー攻撃の際に踏み台として悪用されたり、加担させられたりします。 ■攻撃国別 トップ5 今回の2.2M

プレスリリース

CDNetworks、2022カタールW杯のストリーミング配信をアジア屈指OTT企業と展開

『FIFA World Cup Qatar 2022』で最高潮を迎えているスポーツストリーミング配信の一翼を、アジア屈指のOTT*プラットフォーム企業と共に、コンテンツデリバリネットワーク(CDN)の業界先駆者であるCDNetworksが担っています。 顧客であるOTTプラットフォーム企業および数百万人の視聴者の皆様に、この歴史的なイベントのライブストリーミングおよびビデオオンデマンドストリーミングサービスを本年もご提供できることは、私たちの喜びです。 * OTT: Over-the-Topとは、地上波放送・衛星放送・ケーブルTVといった通常配信手段を迂回し、インターネットを介して視聴者に直接提供されるメディアサービスの総称です。   ■CDNetworksによるストリーミングサービスの特長 1. ライブストリーミングに関するナレッジ CDNetworksには、ライブストリーミングに関する20年以上もの経験と技術力が集積されています。イングランドプレミアリーグ、アジアカップ、東南アジア競技大会といった国際的ゲームのストリーミングにおいても、プロフェッショナルなメディアデリバリソリューションを提供中です。 2. 大規模配信も安定の圧倒的リソース CDNetworksのコンテンツデリバリネットワークは、20万台以上のサーバ、2,800超のCDN PoP*で、世界70以上の国・地域をカバーしています。そうした潤沢なネットワークリソースが、グローバル数百万人規模の視聴者にも超低遅延かつ安定的な最高品質の配信体験をお届けし、OTTプラットフォーム企業の競争力を高めています。 *PoP: Point of Presenceとは、ネットワーク接続拠点を指しています。 3. 迅速なオンボーディングプロセス CDNetworksでは、多言語API、SDK、直感的で操作性の高いユーザコンソールをはじめとした様々なインテグレーションオプションをご用意しています。迅速かつシームレスなインテグレーションとデプロイにより、最小限の時間的・労力的・費用的コストでストリーミングを開始できます。

プレスリリース

[プレスリリース]2022年達成報告と2023年戦略概要を発表

コンテンツデリバリネットワーク(CDN)、エッジコンピューティング、クラウドセキュリティの業界先駆者であるCDNetworksは、重要市場であるアジア太平洋地域における更なるサービスパフォーマンス向上を目的として、リソース投資およびPoP(Point of Presence: ネットワーク接続拠点)拡張施策の継続・強化を決定しました。 特に日本、韓国、シンガポール、インドネシア、タイ、フィリピン、ベトナム、ミャンマーといった主要国顧客に対するサービス安定性、配信速度、セキュリティの一層の改善を目指す2022-2023年戦略の一環として、上記は不可欠のものです。 信頼性の高いCDN、DNS分析の第三者機関”PerfOps”による2022年報告で、CDNetworksは中国、インドネシア、タイ、ベトナムにおけるCDNパフォーマンスで主導的役割を果たし、日本、韓国、シンガポールでも市場競争力を高めていることが示されました。そうしたアジア太平洋地域での力強い成長とそれを支える技術力は、CDNetworksの高度に専門的でローカライズされたサービス提供の成功を裏打ちしています。 CDNetworksのアジア太平洋市場における原点は、2000年、韓国での設立時にさかのぼります。現在、20年以上にわたるビジネス展開とイノベーションによって、CDNetworksはシンガポールに本社を置く、CDNおよびエッジコンピューティング業界のグローバルリーダーの一社となりました。そして今なお、顧客企業およびパートナー企業に高い評価を受けながら躍進を続けています。 親会社であるWangsu社(Wangsu Science&Technology Co., Ltd. / 網宿科技股分有限公司、深圳証券取引所SHE: 300017)の支援の下で、CDNetworksは世界2,800以上のPoPを保有し、アジア太平洋地域16カ国以上をカバーするまでに成長を遂げました。また、中国本土70以上の都市にPoPを配置し、中国市場でのビジネス拡大を望む企業向けにICP備案(ICP登録申請支援)サービスも提供しています。 CDNetworksは、アジア太平洋市場への投資を効率化するため多方面からのアプローチを行っています。2022年に達成された主な取り組みは以下の通りです: ・製品 2022年、CDNetworksは『Enterprise Secure Access(エンタープライズセキュアアクセス: ゼロトラスト設計SASEモデルサービス)』、超低遅延ストリーミング、WAAPソリューションなど、急速に進化するデジタル時代に対応できるよう設計された、一連の最新型製品を提供開始しました。 ・オペレーション 2022年、CDNetworksは全地域で担当営業およびサービスチームの人員・品質強化を行いました。お客様へのタイムリーかつシームレスなサポート体制構築はCDNetworksの最優先事項の一つであり、常により迅速で専門的なサービスオペレーションの提供を目指しています。 ・顧客エンゲージメント 2022年、CDNetworksは『BroadcastAsia Singapore』、『Cybersec Taiwan』、『ICTCOM Vietnam』、『Cyber Security