今更聞けない、情シスのためのネットワーク用語集

SWG(セキュアWebゲートウェイ)

SWGとは

SWG(Secure Web Gateway)は、Webサイトへのアクセスをチェックし、会社のルールに沿って安全にWebを利用できるようにする仕組みです。Secure Web Gatewayの頭文字からSWGと呼ばれます。

Webサイトへのアクセス先やダウンロードするファイルを確認し、問題がなければ許可したり、危険なサイトへのアクセスをブロックしたりします。また、Webの利用状況を記録することもできます。

オフィスだけでなく、自宅や外出先からクラウドサービスを利用する場合も、SWGを経由することで、同じルールでWebアクセスを管理できます。ただし、どの通信をSWGで管理するかは、通信経路や端末の設定によって異なります。

プロキシサーバーとの違い

プロキシは、利用者に代わってWebサイトへ接続する中継役です。一方、SWGはWebアクセスを中継するだけでなく、危険なサイトへのアクセスをブロックしたり、ダウンロードするファイルをチェックしたりするなど、Web利用の安全性を高めることが主な役割です。

比較項目従来のプロキシサーバーSWG
主な目的Web通信の中継、記録、キャッシュWebアクセスをチェックし、会社のルールに沿って管理
主な制御接続先の許可・ブロックなどURL、Webページの内容、ファイルなどをチェック
利用場所社内ネットワークを中心とした構成も多いオフィス、自宅、外出先などからのWebアクセスを同じルールで管理しやすい
提供形態自社にサーバーや機器を設置クラウド型や機器型など
運用の焦点機器の容量、設定、通信経路ルールの統一、ログの集約、端末ごとの設定状況

プロキシからSWGへ移行する場合は、現在の認証方法やアクセス制御、例外設定、ログの保存方法を確認します。また、SWGを通らずにインターネットへ接続している通信も確認し、業務に影響が出ないよう段階的に移行します。

SWGの主な機能

SWGの機能は製品や構成によって異なりますが、一般的には次のような機能を組み合わせてWeb利用を管理します。

  • URLやカテゴリーに応じて、Webサイトへのアクセスを許可・ブロック
  • Webページの内容やダウンロードするファイルをチェック
  • 不正なコードやマルウェアを含む通信を検知・ブロック
  • 利用者や端末、接続先に応じてWeb利用のルールを設定
  • Webアクセスのログを記録し、利用状況を確認

暗号化されたWeb通信をチェックする場合は、どこまでを対象にするか、例外をどうするかをあらかじめ決めておく必要があります。個人情報や機密情報を扱う場合は、社内のルールや業務内容も踏まえて設計します。

アクセスをブロックするサイトのカテゴリーを増やしすぎると、業務に必要なサイトまで使えなくなることがあります。どのような目的で利用するのか、誰が利用するのか、例外が必要な場合はどう申請するのかまで決めておくことが大切です。

SASEにおける位置づけ

SASEは、ネットワークとセキュリティの機能をクラウド上で組み合わせる考え方です。SWGはその中で、Webサイトへのアクセスをチェックし、必要に応じてブロックする役割を担います。

ゼロトラストは、接続先や利用者を最初から信頼するのではなく、アクセスするたびに確認するセキュリティの考え方です。SWGは、ゼロトラストの考え方を実現するために利用される機能の一つで、ゼロトラストそのものではありません。

CASBは、クラウドサービスの利用状況を見える化し、利用方法やデータを管理する仕組みです。SWGはWebアクセス全体をチェックし、CASBはSaaS内での操作やデータに注目するなど、それぞれ異なる役割で組み合わせて利用します。

導入形態と選び方

SWGには、クラウド上のサービスを利用する形態と、自社の拠点に機器を設置する形態があります。用途に応じて、両方を組み合わせて使うこともできます。

クラウド型は、オフィスや自宅、外出先など、さまざまな場所からのWebアクセスを同じルールで管理しやすい形態です。機器型では、社内ネットワークの通信経路や既存の設備との接続を確認して設計します。

選ぶ際は、機能の多さだけでなく、次のような点を確認します。

  1. 管理する拠点、端末、利用者
  2. Web通信をSWGへ送る方法と、障害時の通信経路
  3. 必要なWebサイトのフィルタリングやマルウェア対策
  4. 利用者や端末を確認する方法
  5. ログをどのくらい保存するか、誰が確認するか、通知先
  6. 例外申請、設定変更、障害対応を誰が担当するか

まず一部の利用者を対象にして、業務への影響がないか確認します。アクセスをブロックしたログから、業務に必要な例外を整理し、利用者への周知や問い合わせ窓口も用意します。問題があった場合に元の構成へ戻せる状態で、少しずつ対象を広げます。

移行前には、現在のプロキシを経由している通信と、直接インターネットへ接続している通信を整理します。自動更新や外部サービスとの連携など、利用者が意識していない通信も確認しておくことが大切です。

また、SWGが利用できなくなった場合にどうするかも決めておきます。通信を止めて安全性を優先するのか、別の経路へ切り替えるのかは、業務への影響やリスクを踏まえて判断します。

BM XのSWG相当機能

BCCの「BM X(BCC Managed Cross)」では、SWGに相当する機能を提供しています。Cisco Meraki/Cisco Secure Connectや、IIJのセキュアWebゲートウェイなどを活用し、Webアクセスの制御、URL・コンテンツフィルタリング、マルウェア対策などを組み合わせて提供します。

BM XはL7ファイアウォールにも対応しています。L7ファイアウォールは、ネットワークソリューションで公開されている他社サービスとの比較において、BM Xのみが対応とされています。

提供形態や、暗号化されたWeb通信を含めた検査の範囲、ログの保存期間、運用監視で対応する作業の範囲は、ご利用のサービスや構成によって異なります。

導入時は、業務で必要なWeb利用と、ブロックする対象を整理します。導入後もログを確認し、ブロックするカテゴリーや例外設定を見直します。

設定を変更した後は、アクセスをブロックした件数や問い合わせ内容を確認し、業務への影響がないかを確認します。

ネットワーク構成や利用端末、現在のプロキシ設定によって、移行方法は異なります。まずは現在の通信経路やWeb利用のルールを整理し、どこまでをSWGで管理するかを決めることが大切です。
SWGの構成や導入・運用についてもお気軽にご相談ください。