プロダクト概要
Alibaba Cloud Cloud Firewall は、SaaS ベースのファイアウォールソリューションです。インターネット境界、VPC 境界、NAT 境界、ホスト境界、DNS 境界を含む複数の次元で、統一されたセキュリティ分離と制御を提供します。ネットワーク防御の中核として、インターネットファイアウォール、VPC ファイアウォール、NAT ファイアウォール、ホストファイアウォール、DNS ファイアウォールを統合し、インターネット、仮想ネットワーク、ホストアセットを包括的に保護します。
Cloud Firewall エディション
• 基本的なファイアウォール機能
• North-South トラフィック制御
• N-S トラフィック向けネットワーク IPS
• トラフィック分析とログ管理
• トラフィックトポロジ
• セキュリティグループの一元管理
• マルチアカウントの一元管理
• カスタム保護ルールに対応
• Enterprise Edition のすべての機能を搭載
• CEN インスタンスで接続されたマルチアカウント VPC 間のトラフィックを保護
• 基本的なファイアウォール機能
• North-South トラフィック制御
• N-S トラフィック向けネットワーク IPS
• トラフィック分析とログ管理
• トラフィックトポロジ
• セキュリティグループの一元管理
• マルチアカウントの一元管理
• カスタム保護ルールに対応
• Enterprise Edition のすべての機能を搭載
• CEN インスタンスで接続されたマルチアカウント VPC 間のトラフィックを保護
メリット
Alibaba Cloud Cloud Firewall は使いやすく、安定性と信頼性に優れています。インターネット境界、VPC 境界、NAT 境界にデプロイされ、以下のメリットを備えたクラウドセキュリティシステムを容易に構築できます
クラウドネイティブ
ECS インスタンスのパブリック IP アドレス、SLB パブリック IP、HAVIP、EIP、NAT EIP などのパブリックアセットをワンクリックで保護できます。新規追加アセットの自動保護にも対応しています。ネットワークアーキテクチャを変更せずに即時有効化でき、複雑な設定なしで直ちに防御を開始し、運用・保守の負荷を大幅に軽減します。
伸縮性と安定性
Cloud Firewall はビジネスニーズに応じてシームレスにスケールし、ダウンタイムゼロを実現します。組み込みの高可用性 (HA) により、優れた安定性を保証します。
高度な脅威防御
ハッカー攻撃、脆弱性エクスプロイト、ブルートフォース攻撃、ワーム、マイニングプログラム、バックドア型トロイの木馬、DoS 攻撃など、悪意あるトラフィックをリアルタイムにプロアクティブに検知・ブロックします。クラウド上の企業情報システムとネットワークアーキテクチャを保護し、不正アクセスやデータ侵害を防止します。
柔軟な課金体系
中小企業は従量課金モデルを、大企業はサブスクリプションプランを選択できます。多様で柔軟な課金方法を用意しています。
機能
きめ細かなアクセス制御
Cloud Firewall では、インターネットからサービスへのアクセス制御ポリシーやサービス間のマイクロセグメンテーションポリシーを一元管理できます。レイヤー 4 からレイヤー 7 までのきめ細かなアクセス制御に対応し、IP アドレス、ポート、アプリケーション、ドメイン、ロケーションに基づくアクセス制御が可能です。
送信接続の検知と防御
Cloud Firewall は、クラウドリソースの送信接続トラフィックを検知・分析し、悪意のあるリクエストを識別します。送信接続トラフィックのミラーセッションをリアルタイムに表示し、不審なホストや侵害を早期に検知できます。
VPC の分離と制御
VPC ファイアウォールは、VPC 間およびVPC とデータセンター間のトラフィックを検知・制御します。VPC 間トラフィック、VPC とデータセンター間トラフィックのきめ細かな制御に加え、ラテラルムーブメント攻撃からの保護を実現できます。
リアルタイムの侵入検知と防御
Cloud Firewall は組み込みの脅威検知エンジンと脅威インテリジェンスを活用し、コマンド実行、リバースシェル、データベース攻撃、マイニングプログラム、トロイの木馬、ウイルス、ワームなど、インターネット上の悪意あるトラフィック侵入や一般的な攻撃をリアルタイムにブロック・遮断します。
仮想パッチによる脆弱性防御
Cloud Firewall は Security Center と連携し、ハッカーがインターネット公開アセットへの攻撃に悪用する脆弱性を検知します。ゼロデイ脆弱性を含むこれらの脆弱性に対して仮想パッチによる防御を提供し、脆弱性を利用した侵入を防止できます。
アセット公開リスクの制御
Cloud Firewall では、インターネットに公開されたアセット (EIP、ECS インスタンスのパブリック IP アドレス、SLB インスタンス、ENI など) を一元的に管理・分析できます。きめ細かなアクセス制御とインターネットリスク防御にも対応し、ネットワーク攻撃対象領域の縮小に貢献します。
マルチアカウント管理
Cloud Firewall はリソース管理機能に対応しており、複数アカウントのリソースに対する一元的なセキュリティ制御 (リソース保護の統合、セキュリティポリシーの設定、攻撃防御、ログ統計の表示など) を実現します。セキュリティ運用・保守の効率向上に貢献します。
トラフィックの可視化分析
Cloud Firewall はトラフィック情報を可視化して表示します (すべてのパブリック IP アドレスのトラフィック情報やトレンドチャート、受信・送信トラフィックの上位統計、VPC 間トラフィックのトレンドチャートや分布など)。インターネット公開アセットおよび内部アセットの送信トラフィック監視に活用できます。
ネットワークログの監査と分析
Cloud Firewall はログ監査機能に対応し、トラフィックログ、イベントログ、操作ログなどのログレコードをリアルタイムに監査できます。たとえば、攻撃防御ログやアクセス制御ルールのヒット結果を監査・追跡できます。
機能比較
| 機能 | Alibaba Cloud | Vendor F |
|---|---|---|
| クラウドネットワークアセットの保護 | ||
| インターネットトラフィック | ✔ | ✔ |
| VPC 間トラフィック | ✔ | ✔ |
| NAT Gateway トラフィック | ✔ | ✔ |
| パブリックアセットの自動同期と保護 | ✔ | ✖ |
| エラスティック高可用性 | ✔ | HA コンポーネントの個別デプロイが必要 |
| マルチアカウント管理 | ✔ | Manager コンポーネントの別途購入が必要 |
| 侵入防止とアクセス制御 | ||
| IPS 基本保護 | ✔ | ✔ |
| 脅威インテリジェンス | ✔ | ✔ |
| 緊急脆弱性パッチ適用 | 3 時間 | 24 時間以上 |
| インテリジェント防御 | ✔ | ✖ |
| 送信機密データの検出 | ✔ | ✖ |
| インテリジェントアドレスブック | ✔ | ✖ |
| トラフィックの可視化と分析 | ||
| トラフィックトレンドの異常検知 | ✔ | ✔ |
| パブリック公開状況の分析 | ✔ | ✔ |
| 送信接続のプロアクティブ分析 | ✔ | ✖ |
| VPC 間アクセス分析 | ✔ | ✖ |
| AI ツールアクセスのトラフィック分析 | ✔ | ✖ |
ユースケース
インターネット公開アセットの保護と制御に必要なセキュリティ機能
Cloud Firewall はインターネット公開アセットを自動的に保護します。ネットワーク全体の脅威インテリジェンスと仮想パッチ機能を組み合わせ、攻撃からアセットを防御します。さらに、インターネット公開アセットの整理やアクセス制御も可能です。
特長
-
クラウドアセットのインターネット公開に伴うリスク防止クラウドアセットの公開に伴うセキュリティ課題に容易に対処できます。
-
アクセスポリシーとセキュリティ仕様の管理Cloud Firewall は受信トラフィックと送信トラフィックのアクセスポリシーを検査します。
関連サービス
ハイブリッドクラウド環境における Cloud Firewall ソリューション
複数の VPC 間、または VPC とデータセンター間にファイアウォールをデプロイし、VPC を分離してラテラルムーブメント攻撃を防御できます。ハイブリッドクラウド環境では、VPC とデータセンター間の専用回線接続を Cloud Firewall で保護することも可能です。
特長
-
VPC 間のトラフィックセキュリティCloud Firewall は複数の VPC 間のトラフィックを検知・制御できます。
-
VPC とデータセンター間のアクセスによるリスク防止VPC 間トラフィックの制御・保護機能は、VPC とデータセンター間のトラフィックにも適用されます。
関連サービス
サイバーセキュリティ等級保護制度への対応
Cloud Firewall をデプロイすることで、サイバーセキュリティ等級保護制度 2.0 のレベル 2 およびレベル 3 の要件 (境界保護、アクセス制御、侵入防止、不正プログラム対策、スパム対策、セキュリティ監査など) を満たせます。
特長
-
サイバーセキュリティ等級保護制度Cloud Firewall をデプロイすることで、サイバーセキュリティ等級保護制度 2.0 の要件 (ゾーン境界保護、ネットワークアクセス制御、ネットワーク侵入防止、トラフィックセキュリティ監査など) を満たせます。
