チューニングとデプロイ
センサーを配置し、ノイズを減らします。
「チューニングとデプロイ」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
配置がすべて
センサーが確認できるのは、そこに到達したトラフィックだけです。IDS/IPSセンサーをどこに配置するかによって検知できる内容が決まるため、センサーの配置は導入時に最初に決める事項です。
ネットワークのチョークポイントと信頼境界を中心に配置を計画します。インターネットの境界、セキュリティゾーン間、重要資産の手前、そしてデータ流出が外部へ出ていく出口ポイントなどが対象です。
North-South と East-West
監視が必要なトラフィックの軸は2つあります。
- North-South — 境界を通過するトラフィック(インターネットへの出入り)。従来型の境界センサーが対象とします。
- East-West — 内部ホスト間のトラフィック。ラテラルムーブメントが発生する場所ですが、監視されていないことがよくあります。
攻撃者は内部に侵入するとEast-West方向に移動します。境界だけに配置した構成では攻撃者を見逃すため、現代の検知には内部タップとセグメントセンサーが不可欠です。
大規模環境での TAP と SPAN
トラフィックの取得方法の選択は、取得内容の忠実度に影響します。
- SPAN/ミラーポートは無償ですが、スイッチのリソースを共有するため、負荷がかかるとパケットをドロップします。まさに最も必要なときに発生します。
- ハードウェア TAPはトラフィックを損失なくコピーし、デバイス障害にも耐えますが、コストとポートが必要です。
スループットが高いリンクやコンプライアンスが重要なリンクでは、TAP を優先してください。アグリゲーション TAP とネットワーク・パケット・ブローカーを使えば、1つの取得ポイントから複数のツールにトラフィックを供給できます。
サイジングとスループット
過負荷になったセンサーは気付かれないままパケットをドロップし、正常なトラフィックに見える検知の空白を生み出します。リンクに合わせてセンサーのサイズを決めてください。
エンジンの統計情報で capture.kernel_drops とパケット損失を監視してください。ドロップが増えている場合は、CPU の増強、RAFL/AF_PACKET のチューニング、NIC オフロードの調整、またはより高速なセンサーが必要です。センサーが平均ではなくピーク時のスループットに対応できることを検証してください。
# Suricata stats to watch
# capture.kernel_packets
# capture.kernel_drops <- should stay near zero
# decoder.invalidルールセット管理
利用可能なルールをすべて実行すると、ノイズとパフォーマンス低下を招きます。ルールセットを選別してください。
- 環境とアセットに関連するルールカテゴリを有効にします
- 使用していないソフトウェア向けのルールを無効にします
- suricata-update のような管理ツールを使用して、ルールソースを取得、統合、バージョン管理します
- ルールソース(ET Open、ET Pro、カスタム)を記録し、スケジュールに従って更新します
suricata-update enable-source et/open
suricata-update
suricatasc -c reload-rulesノイズの抑制としきい値設定
上流のルールを編集するのではなく、threshold/suppression 設定でノイズを制御してください。正常であることが分かっているソースからのノイズの多い sid を抑制し、その他のルールにはしきい値を設定してアラート頻度を制限します。
これにより、ネットワーク固有の誤検知を抑えながら、サードパーティ製ルールを更新可能な状態に保てます。
# threshold.config
suppress gen_id 1, sig_id 2013028, track by_src, ip 10.0.5.20
threshold gen_id 1, sig_id 2001219, type limit, track by_src, count 1, seconds 300まずアラートモードでチューニング
新しいルールや使い慣れていないルールを、いきなり drop に設定して導入しないでください。まずalert(IDS)モードで実行し、数日から数週間にわたって検知内容を観察して、誤検知率が許容範囲内であることを確認してください。
ルールの信頼性が証明された後にのみ、インラインブロッキングへ昇格させてください。この段階的なアプローチにより、1つの不適切なルールが障害を引き起こすのを防げます。
HOME_NET と変数
$HOME_NET やその他の変数を正しく定義することは、基盤となる重要な作業です。多くのルールは通信方向(外部からホームへの通信か、ホームから外部への通信か)に基づいてトリガーされるため、$HOME_NET を誤ると検知ロジックが気付かれないまま機能しなくなります。
内部ネットワークの範囲、サーバーグループ、信頼済みネットワークを正確に定義してください。ネットワークの変更に合わせて最新の状態に保ち、検知結果が予想外の動作をしたときには見直してください。
# suricata.yaml vars
HOME_NET: "[10.0.0.0/8,192.168.0.0/16]"
EXTERNAL_NET: "!$HOME_NET"
HTTP_SERVERS: "[10.0.5.0/24]"
DNS_SERVERS: "[10.0.1.10,10.0.1.11]"ログ記録と統合
センサーは、その出力がアナリストに届いて初めて役立ちます。相関分析、情報の付加、保持のために、アラートとメタデータを SIEM に送信してください。
Suricata の EVE JSON は、構造化されたイベント(アラート、フロー、HTTP、DNS、TLS、ファイルハッシュ)を出力するため、SIEM に容易に取り込めます。IDS とフルパケットキャプチャを組み合わせ、調査中にアナリストがアラートの背後にある実際のトラフィックを取得できるようにしてください。
# suricata.yaml
outputs:
- eve-log:
enabled: yes
filetype: regular
filename: eve.json
types: [alert, dns, tls, http, flow]高可用性と冗長性
インライン IPS は重要な経路上にあるため、その障害はネットワーク障害につながります。回復力を考慮して設計してください。
- ハードウェアバイパス / fail-open NIC は、エンジンが停止した場合でもトラフィックを流し続けます(セキュリティより可用性を優先する場合)
- active/standby またはクラスタ構成のペアによる冗長センサー
- 帯域外のIDS センサーにも冗長性が必要です。そうしないと、気付かれない可視性の空白が生じます
ビジネス上のリスクに基づき、リンクごとに fail-open と fail-closed のどちらを選ぶか決定し、依存する前にフェイルオーバーをテストしてください。
検知を継続的に検証
導入済みのセンサーは、設定変更、SPAN の経路変更、負荷の急増などによって、気付かれないまま性能が低下することがあります。正常に動作し続けていることを検証してください。
- 既知のルールが検知するはずの安全なテストトラフィックを定期的に発生させます
- 想定される検知が現れなくなったときにアラートを出します
- アラートと同じように、センサーの健全性(ドロップ、CPU 使用率、稼働時間)を注意深く監視します
- 攻撃者エミュレーションを使用して、エンドツーエンドのカバレッジを確認します
一度もテストしていない検知は、信頼できる検知ではありません。
クイックチェック
実際の導入における可視性の不足を診断してください。
まとめ
効果的な IDS/IPS の導入には、可視性と規律が必要です。
- 配置によって見える範囲が決まるため、境界と内部セグメントをカバーします
- 南北方向だけでなく東西方向も監視し、ラテラルムーブメントを検知します
- 損失のない高スループットの取得には、SPAN よりTAPを優先します
- パケットドロップがほぼゼロに保たれるようにセンサーのサイズを決めます
- suricata-update でルールセットを選別し、設定によってノイズを抑制またはしきい値設定します
- まずアラートモードでチューニングし、その後 drop に昇格させます
- HOME_NETを正しく定義します
- EVE JSONを SIEM に送信し、調査用にパケットキャプチャを保持します
- 検知とセンサーの健全性を継続的に検証します
ネットワークセキュリティ監視コースを修了しました。
よくある質問
「チューニングとデプロイ」レッスンは無料ですか?
はい。「チューニングとデプロイ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「チューニングとデプロイ」で何を学びますか?
センサーを配置し、ノイズを減らします。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「チューニングとデプロイ」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。