【あいでぃーえす・あいぴーえす】

IDS/IPS とは?

最終更新:
💡 兆候を見つける。止めるには、配置と設定も必要

侵入や攻撃の兆候を検知するIDSと、遮断などの防止動作も行うIPS。配置・ルール・暗号化通信や誤検知の限界を解説します。

📌 このページのポイント
IDS / IPS:監視用コピーと経路内の検査IDSの監視配置の例送信側受信側コピーIDS:検知・記録・通知インラインのIPSの例送信側受信側IPS:検査許可した通信は先へ遮断する設定なら停止すべての検知が遮断になるわけではない配置・モード・ルール・観測できる範囲を確認
上は元の通信とコピーの経路、下は通信経路内での検査と遮断動作の例です。戻り線や外部機器との対処連携は省略しています。検知・遮断には設定と観測範囲の条件があります。
ひよこ ひよこ
IDSとIPSは、何が違う?
ペンギン先生 ペンギン先生
IDSは攻撃や侵入の兆候を見つけ、記録や通知をする。IPSは検知に加え、通信の遮断などの防止動作を行う。名前だけで「入れればすべて止まる」とは判断できず、配置、モード、ルールを確かめる必要があるよ。
ひよこ ひよこ
同じ場所に置いて使うの?
ペンギン先生 ペンギン先生
ネットワークのコピーを受け取る監視では、元の通信は監視装置を通らない。一方、通信経路内に置くインラインのIPSでは、通過する通信を検査して遮断できる。外部の機器と連携する対処もあり、IDSは絶対に何も止められないという区分ではないよ。
ひよこ ひよこ
何を見て、攻撃と判断する?
ペンギン先生 ペンギン先生
NISTの資料では、既知のパターンとの照合、通常の振る舞いからのずれ、通信規約の状態や期待される動作との比較などを挙げている。製品によって組み合わせが違い、異常に見えたものが本当に攻撃かは確認も必要だ。
ひよこ ひよこ
IPSなら、検知した通信は必ず止める?
ペンギン先生 ペンギン先生
ルールと動作モードによる。例えばSuricataのIPSモードでは、通常は通信を通し、dropやrejectのルールで対象を遮断する。通知するだけのルールもあるし、例外時の動作も別に設定される。「検知の表示がある=遮断済み」と思わないようにしよう。
ひよこ ひよこ
暗号化した通信も、中身を読める?
ペンギン先生 ペンギン先生
暗号化されたままの内容を、そのまま詳しく分析できるわけではない。観測できる情報や復号前後の配置、端末側の監視などを考える。ネットワークを監視する型と、サーバやPCの動作を監視するホスト型でも、見える範囲が違うよ。
ひよこ ひよこ
正常な通信まで止まることはある?
ペンギン先生 ペンギン先生
誤検知して止めることがあるし、攻撃の見逃しもある。ルールを更新し、業務への影響と実際の検知結果を確認する。通知・調査・対応の担当も決め、監視だけの状態と防止動作の状態を区別して運用することが大切だね。
もっと詳しく知りたい人へ

新しい攻撃は、パターン照合では絶対に検知できない?

未知の攻撃は、既知のパターンだけでは検知が難しい場合があります。ただし、新しい攻撃でも既存の特徴や規約違反に当てはまる場合があるため、「新しいものはすべて検知不能」と一律には言えません。異常検知も完全ではなく、どの情報と条件で検知したかを確認します。

Amazon GuardDutyは、通信経路内のIPSと同じ?

同じ配置の仕組みではありません。GuardDutyはAWS環境のデータソースやイベントなどを分析し、脅威の検出結果を生成するサービスです。通知や対処の連携と、通信経路内で各通信を検査して遮断するIPSの動作は分けて確認します。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「IDS / IPS」って出てきたら「攻撃の兆候を検知する仕組み/防止動作も行う仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Intrusion Detection System / Intrusion Prevention System」 = 侵入検知システム/侵入防止システム
💬 Detectionは検知、Preventionは防止を表します。製品名だけでなく、実際に有効な動作と配置を確認します。

参考資料

← 用語集にもどる