セキュアWebゲートウェイ(SWG)ソリューションは、企業ネットワークをランサムウェアやマルウェア、インターネットトラフィックや悪意のあるWebサイトを介して侵入するその他の脅威から守るのに役立ちます。最低限、悪意のあるサイト、オンラインサービス、Webアプリケーションからのデータが社内ネットワークに侵入してシステムに感染するのを監視・防止します。
これを実現するのが、マルウェア検出やURLフィルタリングなどのさまざまなコンポーネントです。多くの場合、マルウェアが「ホームにコール」するのを防ぐほか、送信トラフィックを制御することで、機密性の高い企業データや個人データが意図せず、または故意に漏えいするのを防止できます。
このようにセキュアWebゲートウェイは、インターネットやSaaSへの高速かつ安全なアクセスを提供し、デジタルビジネスを安全で生産的なものにします。パンデミック中は、組織がクラウド、SaaS、モビリティ全体でデジタルトランスフォーメーションを加速させたため、その重要性がさらに高まりました。
エンドユーザーは企業にとって最大のサイバーリスクであるため、セキュアWebゲートウェイは、従業員向けサイバーセキュリティ研修やセキュアメールゲートウェイと並ぶ、ITセキュリティの重要な基盤です。
おすすめの最適なセキュアメールゲートウェイと従業員向けサイバーセキュリティ意識向上トレーニングをご覧ください。
セキュアWebゲートウェイの仕組み
現代のセキュアWebゲートウェイは、いくつかの重要な機能を備えています。
場所を問わず一貫した常時稼働の保護を提供し、高度な攻撃がユーザーに到達するのを防ぎます。SWGは、マルウェアを拡散するWebベースの攻撃、フィッシング、ドライブバイダウンロード、ランサムウェア、サプライチェーン攻撃、コマンド・アンド・コントロール活動をブロックすることで、これを実現します。
一部のツールは、情報がインターネットやSaaSアプリに送信される際、データ損失防止(DLP)制御によって移動中のデータを検査し、データ損失を防止します。また、保存データも保護します。
SWGは、ビジネスニーズに沿った許容利用ポリシーを適用し、組織が許可した適切なコンテンツにのみユーザーがアクセスできるようにします。これにより、ソーシャルメディアやオンライン動画サイトなど、許可されていないアプリケーションによる生産性低下も最小限に抑えられます。
また、インターネット、SaaS、クラウドプラットフォームへの最短経路による安全なダイレクト・ツー・クラウド接続を提供し、安全なデジタルトランスフォーメーションを加速させます。
関連項目:セキュアWebゲートウェイの仕組みとは?
セキュアWebゲートウェイの主な機能
セキュアWebゲートウェイは、幅広いベンダーから提供されています。そのため、搭載される機能も多岐にわたります。主な機能は次のとおりです。
- ドメインおよびURLフィルタリング(Webサイトのカテゴリ化・分類)
- アプリケーション制御(きめ細かなソーシャルメディア制御、Office 365対応)
- ログ記録とレポート
- モバイルデバイス対応
- マルウェア検出
- SSL/TLS復号
- 世界中のどこにいるユーザーに対してもHTTPおよびHTTPSトラフィックをプロキシ(オンプレミス、クラウド、ハイブリッド導入)
- HTTPSトラフィックの復号
- WebトラフィックのDLPスキャン
- マルウェア対策スキャン
- 人工知能と機械学習(AIおよびML)を活用して攻撃を検出・分類・阻止し、許容利用ポリシーを適用
主要なセキュアWebゲートウェイ
以下では、主要なセキュアWebゲートウェイベンダーと、それぞれが提供する機能を紹介します。これらのベンダーの多くは、当社の次世代ファイアウォール(NGFW)主要製品ページでも上位にランクインしています。
Barracuda
Barracuda Web Security Gatewayを利用すると、組織はWeb経由の脅威(フィッシングなど)にさらされることなく、オンラインアプリケーションやツールのメリットを享受できます。また、ユーザーの生産性低下や帯域幅の誤用も防止します。スパイウェア、マルウェア、ウイルス対策をポリシーおよびレポートエンジンと統合しています。その他の機能により、ソーシャルネットワーク規制、リモートフィルタリング、SSL暗号化トラフィックの可視化といった新たな要件にも対応できます。
主な差別化要因
- 悪意のあるWebサイトやファイルへのアクセスからローカルユーザーとリモートユーザーを保護し、悪意のあるコンテンツへのアクセスをブロック
- きめ細かなアクセス ポリシーにより非生産的または不適切なWeb閲覧を阻止し、従業員の生産性を保護
- 生産性を高め、規制フレームワークへのコンプライアンスを維持し、帯域幅の使用を制御してリスクの高い行動を防止する企業ポリシーを適用
- ダッシュボードと統合レポートを通じてユーザーの活動やネットワークの脅威を把握するため、ネットワークとユーザーの活動を監視
- コンテンツフィルタリング、リモートフィルタリング、アプリケーション制御を提供
- SSLインスペクション
- クラウドとオンプレミスの統合機能
- 柔軟でスケーラブルなサーバーレスアーキテクチャと自動スケーリング
- マルチテナント
- エージェントベースでプロキシを必要としないアーキテクチャ
- 分散ユーザーに対するゼロレイテンシ
- プライバシー(顧客のトラフィックがネットワーク外に出ない)
- メール保護のフル機能との統合
- SaaS、仮想アプライアンス、ハードウェアとして提供
Zscaler
Zscaler Zero Trust Exchangeプラットフォームの統合コンポーネントであるZscaler Internet Access(ZIA)は、デジタルトランスフォーメーションに向けたインターネットおよびSaaSへの高速で安全なアクセスを提供し、Webをビジネスにとって安全な場所にします。ZIAは、最新のGartnerのセキュアWebゲートウェイ部門マジック・クアドラントで唯一のリーダーに位置付けられています。
主な差別化要因
- 完全なクラウドサービスとして提供され、すべてのユーザー、本社、支社の近くにある世界150カ所のクラウドエッジ拠点から配信
- 1日あたり2,000億件を超えるトランザクションを処理し、毎日1億件を超える脅威を阻止
- 可用性99.999%
- 暗号化トラフィックの検査:すべての接続をインラインで終端するプロキシアーキテクチャにより、SSL/TLSを含むすべてのトラフィックを完全に検査可能
- サイバー攻撃を阻止し、機密データの損失を防ぐAIベースのセキュリティサービス
- Cloud Firewall、Cloud IPS、Cloud Sandbox、Cloud DLP、CASB、Cloud Browser Isolationなど、Zscalerのツールおよびサービスと統合
- 最小権限のアクセス制御を適用して攻撃対象領域を排除することで、ゼロトラストアーキテクチャを提供
- ZIAは世界最大規模の企業にも対応してスケール
- 標的に到達する前に未知の脅威を阻止するAI搭載の隔離機能
McAfee Enterprise
注記:McAfee Enterpriseは、FireEyeとの合併後、現在はTrellixという名称になっています。ただし、McAfeeのクラウド製品は年内に別会社となる予定です。ブランドの整理が進められている現在は、McAfeeとFireEyeの両方の製品をこのリストに掲載し続けます。
McAfee EnterpriseのMVISION Unified Cloud Edgeはクラウドネイティブで、SWGをCloud Access Security Broker(CASB)、Remote Browser Isolation(RBI)、Zero-Trust Network Access(ZTNA)、Endpoint DLPの各テクノロジーと統合します。これにより、Webトラフィックの検査時に、コンテキスト認識と迅速な対応が可能になります。
主な差別化要因
- 85カ所を超える世界各地のプレゼンスポイントを備えた、C管理・クラウド提供
- オンプレミスの仮想アプライアンスとハードウェアアプライアンスを組み合わせたハイブリッド導入に対応
- DLPスキャンエンジン、共有データ分類セット、統合インシデント管理フレームワークによるデータセキュリティ
- 30,000以上のクラウドサービスを260以上のリスク属性で分析したクラウドレジストリを組み込み、CASBテクノロジーによってビジネスリスクの観点からポリシー決定を支援
- リモートブラウザー分離(RBI)は無償で組み込まれた機能で、McAfeeのデータセンターにある一時的なブラウザーですべての要求コンテンツを読み込み、視覚ストリームのみをローカルブラウザーに届けることで、潜在的に有害なWebコンテンツから任意のクライアントブラウザーを分離
- デバイスの状態分析を実行し、VPNを不要にしながら、プライベートアプリケーションへのゼロトラスト・ネットワークアクセスの可視性と制御を提供
- あらゆる潜在的なデータ損失経路(エンドポイント、Web、SaaS、IaaS、プライベートアプリケーション、ネットワーク)を網羅
- ポリシースクリプト言語を使用して動作を制御
- McAfee EnterpriseのGateway Anti-Malware(GAM)エンジンは、エミュレーションベースのサンドボックスであり、振る舞い分析をリアルタイムで実行してゼロデイ脅威を検出します。これは従来のAVスキャンよりも高速に動作して最初の感染者を保護しながら、仮想化サンドボックスソリューションと同等のマルウェア対策効果を提供します
FireEye
FireEye Network Securityは、インターネットトラフィックに潜む標的型攻撃やその他の侵入攻撃を検出・阻止し、組織が侵害のリスクを最小限に抑えられるよう支援します。具体的な証拠、実行可能なインテリジェンス、対応ワークフローの統合によって、問題解決を促進します。また、Microsoft Windows、Apple OS Xオペレーティングシステム、アプリケーションの脆弱性を悪用する脅威からも保護します。
主な差別化要因
- Multi-Vector Virtual Execution(MVX)は、シグネチャを使用しない分析エンジンで、疑わしいネットワークトラフィックを検査し、従来のシグネチャベースおよびポリシーベースの防御を回避する攻撃を特定
- 複数の機械学習、AI、相関エンジンによって、コンテキストに応じたルールエンジン群を構成
- 従来のシグネチャマッチングを使用して一般的な攻撃を検出する侵入防御システム(IPS)テクノロジーを搭載
- さまざまなフォームファクター、導入形態、性能オプションで提供
- 既知および未知の攻撃を、少ない誤検知で迅速かつ正確に検出
- これまで確認されていないエクスプロイトやマルウェアを特定し、サイバー攻撃のキルチェーンにおける感染および侵害の段階を阻止
- 疑わしいネットワークトラフィックを抽出してMVXエンジンに送信し、判定を分析
- クライアント側の保護に加え、エンジンはサーバー側の検出、横方向の移動の検出、エクスプロイト後のトラフィックの検出にも対応
- 生成されるアラートには、標的型攻撃や新たに発見された攻撃への対応、優先順位付け、封じ込めに役立つ具体的なリアルタイムの証拠が含まれる
- FireEye Network Securityは、TCPまたはHTTP接続を帯域外でブロックするためにTCPリセットを発行
- 選択したモデルでは、高可用性(HA)オプションを有効にして、ネットワークまたはデバイスの障害時のレジリエンスを確保可能
Wavecrest
CyBlock Employee Web Filtering and Monitoring Cloud Serviceは、ハードウェアやソフトウェアの購入・インストール、継続的な保守を必要としない導入形態で、Webフィルタリング、脅威対策、従業員レポート、Smart Engine分析を提供
主な差別化要因
- ユーザーやグループごとにポリシー例外を設定
- ホワイトリストとブラックリストを使用して、特定サイトへのアクセスを制限または許可
- 時間帯や曜日ごとにユーザーのオンライン時間を制限
- Webサイト、カテゴリ、ユーザーIDごとにHTTPSを検査またはトンネリング
- マルウェアサイトを特定し、先回りして対処
- 組織全体、グループ、ユーザー、カテゴリ別など、包括的な従業員レポートを提供
- CIPAやHIPAAなどの政府および業界の規制に準拠
- 機械学習分析を備えたSmart Engineにより、技術データを容易に利用でき、マネージャーがすぐに活用できる形に変換
- 長期間にわたる大量のデータを分析
F5 Networks
F5 Secure Web Gateway Servicesは、ユーザーがWebに接続する前後にエンドポイントの整合性を検証します。インバウンドとアウトバウンドの両方のマルウェアから保護します。URLのカテゴリ分類とフィルターにより、ユーザーごとにサイトやアプリケーションへのアクセスを許可、ブロック、または確認して続行できます。従業員の生産性を損なうことなくセキュリティを提供します。
主な差別化要因
- コンテンツとコンテキストを認識したデータを収集し、マルウェア分析ツールで処理して、高度な持続的脅威(APT)のような複雑な攻撃ベクトルを示すパターンを検出
- Webおよびソーシャルメディアのコンテンツを監視
- 1日最大50億件のコンテンツリクエストを処理し、現在のデータを分析して、最新の脅威を予測、発見、特定
- ユーザーIDの追跡により、誰がどのサイトを訪問しているかを把握し、ユーザーベースのWebセキュリティポリシーを有効化
- 単一の管理画面で、オフプレミスまたはクラウドベースのユーザーによるWeb利用を監視・制御
- Webアクティビティをフォレンジックレベルの詳細で記録し、セキュリティ情報およびイベント管理(SIEM)ソリューションに公開
- WebベースのSplunk Appを使用して、上位ユーザーやWebカテゴリに関する集計グラフィカルレポートにアクセス
Cisco
Cisco UmbrellaのSecure Internet Gateway(SIG)Essentialsパッケージは、ファイアウォール、Webゲートウェイ、脅威インテリジェンス、クラウドアクセスセキュリティブローカー(CASB)ツールを、単一のクラウド提供サービスおよびダッシュボードとして提供します。DNSおよびIP層でセキュリティを適用することで、Umbrellaは接続が確立される前に悪意のある宛先や望ましくない宛先へのリクエストをブロックし、ネットワークやエンドポイントに到達する前に、あらゆるポートやプロトコル経由の脅威を阻止します。
主な差別化要因
- AV-TESTによるセキュリティ有効性テストで、Cisco Umbrellaは業界最高の脅威検出率96.39%を記録
- SIG EssentialsはSD-WANの導入環境と統合可能
- すべてのネットワークデバイス、オフィス拠点、ローミングユーザーにわたるインターネットアクセスを保護するために必要な可視性を提供
- セキュリティ脅威またはWebコンテンツの種類と、実行されたアクション別にDNSアクティビティをレポート
- 必要な期間にわたってすべてのアクティビティのログを保持可能
- 数千の拠点やユーザーに迅速に展開
- セキュアWebゲートウェイ(フルプロキシ):Umbrellaにはクラウドベースのフルプロキシが含まれ、すべてのWebトラフィックを記録・検査可能
- IPsecトンネル、PACファイル、プロキシチェーンを使用してトラフィックを転送し、可視性、URLおよびアプリケーションレベルの制御、脅威対策を実現
- カテゴリまたは特定のURLでコンテンツをフィルタリングし、ポリシーまたはコンプライアンス規制に違反する宛先をブロック
- Cisco Secure Endpoint(旧Cisco AMP)エンジンとサードパーティーのリソースを使用して、アップロードおよびダウンロードされたすべてのファイルをマルウェアやその他の脅威について効率的にスキャン
- Cisco Secure Malware Analytics(旧Threat Grid)は疑わしいファイルを分析(1日500サンプル)
Forcepoint
Forcepoint Web Securityは、複数の導入オプションとモジュールにより、脅威やデータ窃取からリアルタイムで保護します。コンテンツを認識する防御機能と、クラウドアプリの検出・監視により、オンプレミスユーザーとモバイルユーザーの機密データに対するリスクを軽減します。
主な差別化要因
- 他のForcepointソリューションと容易に統合し、統一された一貫性のあるセキュリティ制御を実現
- トラフィックのコンテンツと利用パターンを検査する脅威対策向けのリアルタイム分析を提供し、最大8種類の防御評価領域を使用して、マルウェア、フィッシング、スパムなど企業に対するリスクを特定
- 分析対象のデジタルアーティファクトの性質と形式を特定し、リアルタイムスキャンに最適な防御評価領域へルーティングする判定エンジン
- 攻撃を受けた人物、標的となったデータ、データの意図された送信先、攻撃の実行方法に関するフォレンジックデータとレポートにダッシュボードからアクセス
- インバウンドおよびアウトバウンドの通信を分析する防御機能
- 統合データ窃取防御(オプション)により、データ窃取の試みを検出・傍受し、DLPに関する規制コンプライアンスを実現
- 統合サンドボックスにより、マルウェアの動作を自動分析して資産を保護
Check Point
Check Point Harmony Connect Internet Accessは、軽量クライアントを介してリモートユーザーのインターネットアクセスを保護します。フィッシングサイトをリアルタイムでブロックし、サンドボックスによってゼロデイマルウェアを防止するとともに、侵入防御システム(IPS)のディープパケットインスペクション(仮想パッチ)によってブラウザーのエクスプロイトから保護します。
主な差別化要因
- Check Point ThreatCloudから集約されたリアルタイムの脅威インテリジェンスにより、アクセスしたすべてのサイトとダウンロードしたすべてのファイルを検査・検証し、ユーザーに到達する前に最も巧妙な攻撃をブロック
- 8,600を超える事前カテゴリ分類済みのインターネットおよびSaaSアプリケーションに対応したDLP、URLフィルタリング、アプリケーション制御を搭載
- 既知および未知のマルウェアに対する最高の検出率:最速の判定時間(最大4分)、新たな脆弱性に対する仮想パッチ適用(IPS経由)までの最短時間、脅威インテリジェンスフィードの最速更新を実現
- 実効性のあるゼロデイ保護を備えた多層防御により、判定が下されるまで脅威エミュレーションでファイルをサンドボックス内に保持可能
- SaaSまたはSmartConsoleを介して利用できる統合ポリシー管理
さらに詳しく:次世代ファイアウォール(NGFW)主要製品





