IDSとIPSの概念
検知と防止の違いを学びます。
「IDSとIPSの概念」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
ネットワークセキュリティモニタリング
ネットワークセキュリティモニタリング(NSM)は、侵入を検知するためにネットワークトラフィックを収集、分析し、対応する実践です。基盤となる2つのツールがIDSとIPSです。
両者は攻撃の兆候を求めてパケットを検査しますが、決定的な違いがあります。IDSは監視してアラートを発生させるのに対し、IPSは監視してブロックする点です。この違いによって、それぞれをどこにどのように配置するかが決まります。
IDSの役割
侵入検知システムは、ネットワークトラフィックのコピーを受動的に検査します。トラフィックがシグネチャまたは異常と一致すると、調査のためにアナリストへアラートを送ります。トラフィックを変更したり停止したりはしません。
帯域外で動作するため、IDSは正常なフローを遅延させたり中断したりできず、IDSの障害でネットワークが停止することもありません。トレードオフとして、事後に検知するため、悪意のあるパケットはすでに標的に到達しています。
IPSの役割
侵入防止システムはインラインに配置され、トラフィックの経路上に直接設置されます。悪意のあるトラフィックを識別すると、リアルタイムでパケットを破棄したり、接続をリセットしたり、送信元をブロックしたりできるため、攻撃が到達する前に阻止できます。
この機能の代償として、IPSはボトルネックや単一障害点になる可能性があります。偽陽性はノイズを生むだけでなく、正常な業務トラフィックをブロックします。
インラインと帯域外
デプロイのトポロジーが核心となる違いです。
- IDS(帯域外)は、SPANポートまたはネットワークTAP経由でミラーされたコピーを受信します。トラフィックを見られますが、稼働中のフローに触れることはできません。
- IPS(インライン)は自らトラフィックを転送します。すべてのパケットが通過するため、通過させるか破棄するかを判断できます。
多くのエンジン(Snort、Suricata)はどちらのモードでも実行できます。違いは、経路上に配置するか、TAPから入力するかです。
SPANポートとTAP
IDSに入力するには、トラフィックをコピーします。
- SPAN/ミラーポートは、スイッチ上で設定してトラフィックをモニターポートに複製します。安価ですが、負荷が高いとフレームをドロップする可能性があり、エラーのあるパケットを取りこぼすこともあります。
- ネットワークTAPは、パケット損失なしでトラフィックを物理的にコピーするハードウェアデバイスです。高スループットのリンクでは、より信頼性が高くなります。
インラインIPSではTAPは使用せず、デバイスを2つのセグメント間に直接配線します。
フェイルオープンとフェイルクローズ
インラインIPSでは、クラッシュしたり過負荷になったりしたときに何が起こるかを決める必要があります。
- フェイルオープン — トラフィックの流れを継続し、セキュリティより可用性を優先します。
- フェイルクローズ — トラフィックをブロックし、可用性よりセキュリティを優先します。
これはビジネスリスクに関する判断です。銀行の中核リンクではオンライン状態を維持するためにフェイルオープンを選択し、最重要データを保護するセグメントではフェイルクローズを選択する場合があります。帯域外のIDSにはこのような懸念はありません。障害が発生しても本番トラフィックに影響しないためです。
検知手法
IDSとIPSは、どちらも同じ基盤となるアプローチで検知します:
- シグネチャベース — 既知の悪性パターンと照合します。既知の脅威には正確ですが、新種の脅威には対応できません。
- 異常ベース — 学習したベースラインからの逸脱を検知します。未知の脅威を捉えられますが、ノイズが増えます。
- プロトコル分析 — プロトコルが本来従うべき動作への違反を検知します。
判定によってアラートを発生させる(IDS)かブロックする(IPS)かは、検知手法とは関係なく決まります。
偽陽性がもたらす影響
両システムで偽陽性は重要ですが、結果は大きく異なります。
- IDSでは、偽陽性によってアナリストの時間が無駄になります。
- IPSでは、偽陽性によって実際のトラフィックがブロックされ、障害が発生する可能性があります。
そのため、チームでは新しいルールをまずIDS/アラートモードでデプロイし、偽陽性率が許容範囲になるまでチューニングしてから、インラインのブロックへ昇格させることがよくあります。
暗号化と可視性
両システムとも暗号化によって制限されます。復号しない限り、TLSで暗号化されたトラフィックのペイロードを検査できません。対策には次が含まれます:
- 境界におけるTLSインスペクション/復号プロキシ
- メタデータの検査:JA3/JA3Sフィンガープリント、証明書フィールド、SNI、タイミング
- エンドポイントで復号し、そこで監視する方法
トラフィックに占める暗号化通信の割合は増え続けているため、最新のNSMでは、ペイロードシグネチャだけでなく、メタデータと挙動シグナルに大きく依存します。
NIDSとHIDS
侵入検知は、センサーが存在する場所によっても分かれます:
- NIDS(ネットワークベース)はネットワーク上のトラフィックを検査します。SnortとSuricataはNIDSです。広範な可視性を得られますが、暗号化されたペイロードやホスト上のアクティビティは検知できません。
- HIDS(ホストベース)はエンドポイント上で動作し、ファイルの整合性、ログ、プロセスの挙動を監視します。OSSECとWazuhがその例です。
両者は相補的です。NIDSはホスト間のラテラルムーブメントを捉え、HIDSはトラフィックが暗号化されていても、1台のホスト内部で起きていることを捉えます。成熟した運用では両方を使用します。
それぞれの適用場所
実際には、階層化して両方を使用します。
- 境界および重要なセグメントにインラインでIPSを配置し、確度の高い既知の攻撃を自動的にブロックします。
- 内部トラフィックをIDSにミラーリングして、広範な可視性、脅威ハンティング、自動ブロックにはリスクが高すぎる検知を実現します。
NSMでは、フルパケットキャプチャやフローレコード(NetFlow)とも組み合わせるため、アナリストは自動化されたシステムが検知した内容を調査できます。
確認問題
2つのシステムを区別できるか確認します。
まとめ
IDSとIPSは、ネットワーク監視の2つの側面です:
- IDS = 帯域外で動作し、検知してアラートを発生させ、フローに影響を与えません
- IPS = インラインで動作し、リアルタイムに検知してブロックしますが、トラフィックを中断する可能性があります
- IDSにはSPANポートまたはTAPから入力し、IPSは経路内に配線します
- インラインIPSではフェイルオープンとフェイルクローズの判断が必要です
- 両方ともシグネチャ、異常、プロトコルによる検知を使用します
- IPSの偽陽性は障害を引き起こすため、まずアラートモードでチューニングします
- 暗号化によってペイロード検査は制限されるため、メタデータを活用します
- 防御と広範な可視性のために、両方を階層化して使用します
次は、これらのエンジンが実行するシグネチャルールの作成です。
よくある質問
「IDSとIPSの概念」レッスンは無料ですか?
はい。「IDSとIPSの概念」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「IDSとIPSの概念」で何を学びますか?
検知と防止の違いを学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「IDSとIPSの概念」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。