【あいでぃーえす・あいぴーえす】
IDS/IPS とは?
最終更新:
💡 兆候を見つける。止めるには、配置と設定も必要
侵入や攻撃の兆候を検知するIDSと、遮断などの防止動作も行うIPS。配置・ルール・暗号化通信や誤検知の限界を解説します。
📌 このページのポイント
IDSとIPSは、何が違う?
IDSは攻撃や侵入の兆候を見つけ、記録や通知をする。IPSは検知に加え、通信の遮断などの防止動作を行う。名前だけで「入れればすべて止まる」とは判断できず、配置、モード、ルールを確かめる必要があるよ。
同じ場所に置いて使うの?
何を見て、攻撃と判断する?
NISTの資料では、既知のパターンとの照合、通常の振る舞いからのずれ、通信規約の状態や期待される動作との比較などを挙げている。製品によって組み合わせが違い、異常に見えたものが本当に攻撃かは確認も必要だ。
IPSなら、検知した通信は必ず止める?
ルールと動作モードによる。例えばSuricataのIPSモードでは、通常は通信を通し、dropやrejectのルールで対象を遮断する。通知するだけのルールもあるし、例外時の動作も別に設定される。「検知の表示がある=遮断済み」と思わないようにしよう。
暗号化した通信も、中身を読める?
正常な通信まで止まることはある?
もっと詳しく知りたい人へ
新しい攻撃は、パターン照合では絶対に検知できない?
未知の攻撃は、既知のパターンだけでは検知が難しい場合があります。ただし、新しい攻撃でも既存の特徴や規約違反に当てはまる場合があるため、「新しいものはすべて検知不能」と一律には言えません。異常検知も完全ではなく、どの情報と条件で検知したかを確認します。
Amazon GuardDutyは、通信経路内のIPSと同じ?
同じ配置の仕組みではありません。GuardDutyはAWS環境のデータソースやイベントなどを分析し、脅威の検出結果を生成するサービスです。通知や対処の連携と、通信経路内で各通信を検査して遮断するIPSの動作は分けて確認します。
まとめ:ざっくりこれだけ覚えればOK!
「IDS / IPS」って出てきたら「攻撃の兆候を検知する仕組み/防止動作も行う仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Intrusion Detection System / Intrusion Prevention System」 = 侵入検知システム/侵入防止システム
💬 Detectionは検知、Preventionは防止を表します。製品名だけでなく、実際に有効な動作と配置を確認します。