侵入検知システム(IDS)と侵入防止システム(IPS)のテクノロジーは、侵入検知・防止(IDPS)として組み合わせて利用されることが多く、数十年にわたって使われてきた。それでも、急速に変化する今日のサイバー脅威や複雑なIT環境に直面する中で、依然として重要なサイバーセキュリティツールである。
理想的なセキュリティスタックは、途切れのない継続的な保護を提供する。IDSとIPSのソリューションは、エンドポイント保護、ファイアウォール、その他のセキュリティスタックの各部分の間にあるギャップを埋めるのに役立つ。実際、IDSとIPSの重要性が現在も変わらないことを示すように、その機能は他のソリューションにも組み込まれるようになっている。
IDSとIPSには多くの共通機能があるが、誰もが認める「最良」のツールが、すべての組織にとって最善の選択肢とは限らない。規模を問わず、あらゆる組織がネットワークとエンドポイントのアクティビティをより深く把握することでメリットを得られるが、目的に適したツールとは、組織固有の要件に最も適合するものだ。ここでは、最小規模の企業から最大規模の企業まで、ネットワークの複雑さに基づいて、さまざまなIDSとIPSのユースケースを取り上げ、最適なツールも紹介する。
こちらもご覧ください:最優秀侵入検知・防止システム(IDPS)
ネットワーク検知・保護が今も必要な理由
最小規模の組織でさえ、ファイアウォールとエンドポイント保護ソリューションを導入すべきだと理解している。しかし、小規模なネットワークであっても、こうした基本的な防御では攻撃者に悪用される隙が残ることがある。
例えば、Mandiantの研究者は、ネットワーク上で通常は見過ごされる機器、ワイヤレスアクセスポイントのコントローラーなどを使って攻撃を実行していた脅威アクターを発見した。この機器には、ストレージエリアネットワーク(SAN)アレイ、ロードバランサー、ビデオ会議用カメラシステムなども含まれる。
通常、こうした機器はウイルス対策ソリューションや機器固有のファイアウォールでは保護できない。しかし、これらの機器との間で送受信されるネットワークトラフィックを監視し、異常や悪意のある挙動を検知することはできる。
こちらもご覧ください:最優秀ネットワーク監視ツール
IDSとIPSの違い
IDSとIPSのソリューションには、ホストベースで特定の機器を監視するものと、ネットワークベースでローカルネットワークを監視するものがある。これらのソリューションは、ウイルス対策ソフトウェアと同様に、シグネチャベースのテクノロジーを使って既知のマルウェア攻撃を特定できる。一方、多くの新しいIDSとIPSには、人工知能(AI)によって強化されることの多い、異常ベースのアルゴリズムも組み込まれている。
侵入検知システム(IDS)ソリューションは、アクティビティを受動的に監視し、セキュリティチームにアラートを送信する。侵入防止システム(IPS)ソリューションも同様だが、特定の条件下では、ファイアウォールのブラックリストにIPアドレスを追加したり、エンドポイントやアプリケーションを隔離したりするなど、ネットワークを保護するための措置を講じることもできる。
IDSまたはIPSツールが生成したアラートは、フォローアップのためにセキュリティチームへ直接送信できる。大規模なセキュリティチームでは、アラートをセキュリティオペレーションセンター(SOC)やセキュリティ情報・イベント管理(SIEM)ツールに送信し、他のアラートに関するコンテキストを提供するとともに、IDS/IPSが保護するネットワークやシステムの状態に関する情報を得る。
IDSとIPSを超えて
IDSとIPSは古いテクノロジーであり、ある程度は後発のテクノロジーに追い越されている。
より広範な攻撃を検知するため、アプリケーションとユーザーの制御機能を追加した次世代IPS(NGIPS)ツールが開発されている。さらに別のNGIPSツールは、潜在的なマルウェアを自動または手動で検査するためのサンドボックス機能を追加している。
これらの機能の多くは、次世代ファイアウォール(NGFW)、統合脅威管理(UTM)ソリューション、または拡張検知・対応(XDR)ツールにも組み込まれている。エンドポイント検知・対応(EDR)ツールも、ある程度はエンドポイント向けのホストベースIPSとして機能する。
これらのツールはいずれも、脅威を検知してアラートを送信し、許可されている場合はシステムを保護するための措置を講じる目的で存在する。当然ながら、こうした新しいテクノロジーはより高価で、他のセキュリティ機能も包含している。そのため、ここでは当面、IDSとIPSのテクノロジーに焦点を絞り、高度なツールについては別の機会に取り上げる。
こちらの記事もご覧ください:最優秀EDRツール
IDPSの限界と検討すべき要素
IDSとIPSのソリューションは非常に有用だが、パケットの可視性や可用性など、現代の複雑なネットワークでは限界もある。結局のところ、こうしたソリューションが措置を講じられるのは、検査できるパケットに対してだけだ。
可視性に対する最も大きな障壁は暗号化だ。暗号化は傍受からデータを保護するのに役立つが、IDSやIPSが内容を検査・分析するには、暗号化されたトラフィックを復号する必要がある。
復号機能を提供するツールもあるが、この処理によってパフォーマンスが低下し、皮肉にもセキュリティリスクが生じる可能性がある。米国国家安全保障局(NSA)は、トランスポート層セキュリティ(TLS)の検査によって暗号化された悪意あるアクティビティを阻止できる一方、暗号化を弱めたり、検査を実行するソリューションから攻撃者が復号済みデータにアクセスできるようにしたりする可能性があると警告している。
こうした弱点に対処するため、組織は復号を必要最小限にとどめ、復号を実行するソリューションを最高レベルのセキュリティで防御する必要がある。
リソースの乱立やトラフィックの肥大化も、効率的かつ効果的なIDS/IPS分析の妨げとなる。現代のIT環境では、リモートユーザーが、ネットワークの外部にあるSaaSソリューションやクラウドデータストレージなどのリモートリソースにアクセスするようになっている。
環境全体を監視するには、ネットワーク外のトラフィックやログを中央のIDSまたはIPSに転送して分析する必要がある。しかし可視性が向上する一方で、ファイルサイズの大きいデータやビデオストリーム、Zoom通話のデータを検査しようとすると、一部のソリューションは過負荷になる。
ユーザーからの苦情やパフォーマンス低下を避けるため、IT管理者はIDSまたはIPSソリューションを選ぶ際に、次の要素を検討すべきだ。
- 予算(いつものことだが)
- 現在および将来予想されるトラフィック量
- IDS/IPSソリューションへの入力
- クラウドアプリケーション
- クラウドリソース(データリポジトリ、SaaSツールなど)
- モノのインターネット(IoT)機器
- 運用技術(OT)
- 検査対象(ネットワーク、サーバー、環境全体のいずれか)
- IT環境の複雑さ(セグメンテーションレベル、分散型ネットワークかローカルネットワークか)
- ユーザーの所在地(ローカルかリモートか)
- セキュリティチームの評価:成熟度、能力、キャパシティ
これらの要素のうち、セキュリティチームの評価が最も重要な検討事項になる可能性がある。負荷の高いチームにアラートを無視されれば、どのようなIDSやIPSソリューションも役に立たないからだ。少数のIT担当者が複数の業務を兼任する組織に適したIDSやIPSと、堅牢なSOCやSIEMを運用する専任のセキュリティチームに適したツールは、大きく異なる。
こちらもご覧ください:CNAPプラットフォーム:クラウドセキュリティの次なる進化
IDPSのユースケースと最適な製品
IDPSの検討要素は、多くのグレーゾーンを含む、さまざまな判断ポイントにつながる傾向がある。しかし、具体的なユースケースとツールを示すため、ここではこれらの要素を一般化し、最も複雑なものから最もニッチなものまで、ソリューションを検討する。
多様なネットワーク+クラウドリソース
多数のクラウドリソース、リモートユーザー、複数の分散したオフィスにまたがるローカルエリアネットワークを持つ大企業では、IDSやIPSソリューションに非常に堅牢な機能が求められる。クラウドやリモートユーザーのアクティビティを効果的かつ効率的に監視するには、クラウドベースまたは導入可能なソリューションが必要になる可能性が高い。
これらの要件を満たす可能性があるソリューションは次の5つだ。
- Fidelis Network IPS(ソフトウェア)
- Fidelisエコシステムの一部
- エンドポイント、クラウドアプリケーション、コンテナを保護
- Palo Alto Networks IPS(仮想または物理アプライアンス、クラウド)
- Palo Altoのファイアウォールに統合
- 脆弱性保護、マルウェア対策、スパイウェア対策の検知を統合
- TrendMicro IPS(物理または仮想アプライアンス)
- ディープパケットインスペクション
- ウイルス対策シグネチャと異常検知を組み込み
- Vectra Cognito(クラウド)
- パブリッククラウド、SaaS、ユーザーIDなどをAIで分析
- Vectraのクラウドプラットフォームを使用
- ZScalar Cloud IPS(SaaS)
- ユーザー数とトラフィック量に応じて完全に拡張可能なソリューション
- iOS、macOS、Android、Windows、一部のLinuxなど、最も幅広い機器に対応
これらのソリューションはいずれも、暗号化されたトラフィックを分析するための何らかの復号機能と、潜在的なマルウェアをさらに調査するサンドボックスオプションを提供している。これらのソリューションは、より高価になる傾向もある。
多様なローカルネットワーク
大規模な組織がクラウドリソースを検査する必要がない場合、1つまたは複数のIDSまたはIPSソリューションを導入して、ローカルネットワーク上のトラフィックを検査できる。すべてのトラフィックをこれらのソリューション経由でルーティングする場合、IT管理者はスループット性能に注意し、最新のビデオ会議やその他の時間依存性の高いアプリケーションが中断されないようにする必要がある。
これらの要件を満たす可能性があるソリューションは次の5つだ。
- Check Point Quantum IPS(アプライアンスソリューション)
- 次世代ファイアウォールに組み込まれた機能
- 最大15Gbpsの統合IPS性能
- Cisco Next Generation IPS(仮想または物理アプライアンス)
- Cisco製品に統合された、またはスタンドアロンソリューションとして提供される高度なIPS
- DNS、IP、URLに組み込まれたセキュリティインテリジェンス
- Hillstone Networks(アプライアンスソリューション)
- クラウドベースの管理に対応した高速専用IPSアプライアンス
- レイヤー3からレイヤー7までのアプリケーションを認識した検知
- SolarWinds SEM(ソフトウェア)
- SIEM機能とログ分析を提供
- Windows、MacOS、Unix、Linuxのログファイルに対応
- Zeek(オープンソースソフトウェア)
- カスタマイズ可能なオプションを多数備えた、主要なオープンソースIDS
- 大規模なコミュニティによるサポートを受けられるが、商用サポートは限定的
これらのソリューションは、やや高価なものから非常に高価なものまで幅があるが、一般に商用顧客サポートを提供している。オープンソースの例外であるZeekは、商用サポート付きのアプライアンスとしてCorelightから購入できる一方、ソリューションの管理には非常に経験豊富で技術力の高いチームが必要になる場合もある。
シンプルなローカルネットワーク
小規模な組織では、ほとんどのエンドポイントを少数のユーザーが利用するシンプルなルーターに接続した、単純なネットワークを構成していることが多い。こうした組織では、パフォーマンスよりも予算を重視し、少人数のセキュリティ専門家チームが管理できる安価なオープンソースソリューションを求める傾向がある。
これらの要件を満たす可能性があるソリューションは次の5つだ。
- Sagan IPS(ソフトウェア)
- ログ分析に特化し、Snortなどのツールと互換性を持つ
- IPロケーター機能
- Samhain IDS(ホストベースソフトウェア)
- ログの整合性をチェックし、データを中央監視リポジトリに送信可能
- 軽量で、攻撃者からその存在を隠すことが可能
- Security Onion IDS(ソフトウェア)
- ホストとネットワークを監視するLinux向けIDS
- ネットワークトラフィックをリアルタイムで分析し、パケットをファイルに保存可能
- Snort IPS(ソフトウェア)
- 幅広いユーザーベースを持ち、Ciscoがサポート
- スニファー、パケットロガー、侵入検知
- Suricata IDS(ソフトウェア)
- オープンソースのネットワークトラフィック分析
- TLS、HTTP、SSLプロトコルを監視可能
これらのオープンソースツールはすべて無料で入手でき、ローカルネットワークの監視に役立つ。また、より高度なSOCやSIEMソリューションにデータフィードとして統合することも可能だ。
残念ながら、これらのツールはすべて、正しく導入・設定するためにかなり高度な技術スキルも必要とする。高度な技術スキルを持たない小規模チームは、外部の支援を得る必要があるかもしれない。
ニッチなニーズ
IT担当者が、特定のニーズに対応する専門ツールを必要とすることもある。こうした場合は、オープンソースの特殊用途向けIDSやIPSを導入し、セキュリティ予算を増やすことなくセキュリティフィードを提供できる。
これらの要件を満たす可能性があるソリューションは次の4つだ。
- AIDE IDS(ホストベースソフトウェア)
- オープンソースのファイル整合性チェッカー
- MacOSおよびUnix/Linuxシステム上で動作
- Kismet IDS(ソフトウェア)
- オープンソースのワイヤレストラフィックスニファー兼ウォードライビングツール
- 不正なアクセスポイントを検出
- OpenWIPS-NG IPS(ソフトウェア)
- ワイヤレス侵入防止システム
- 軽量なコマンドラインインターフェース
- OSSECおよびOSSEC+ IDS(ホストベースソフトウェア)
- システムファイルやWindowsレジストリなどを監視する、ホストベースのオープンソースモニター
- ログファイルのチェックサムを監視し、改ざんを検知
オープンソースかつ無料のツールではあるが、これらのツールを使用するには、機能の不足や使いにくさを補うためにセキュリティチームが労力を割く必要もある。しかし、ワイヤレスネットワークや特に機密性の高いサーバーのログファイルを監視する軽量なツールが必要なチームにとっては、最適な選択肢となる可能性がある。
IDSとIPSは依然として重要
誰もが許される限りのリソースを投入して、可能な限り安全な環境を求めている。IDSやIPSのソリューションは、サーバーやネットワークなどの重要なリソースに関する洞察を提供できる。すべてのセキュリティチームは、何らかの形でIDSやIPSのソリューションをセキュリティスタックに組み込むべきだ。
この記事では、IDSおよびIPSソリューションの全体的な特徴を簡単に概説した。非常に具体的な条件やニーズがある場合は、ツールや重複するテクノロジーについて、より深い理解が必要になる可能性がある。
強力な技術チームを持たない組織向けには、マネージドセキュリティサービスプロバイダー(MSSP)やマネージドITサービスプロバイダー(MSP)など、専門知識をサービスとして提供できる事業者も数多くある。
こちらもご覧ください:次世代ファイアウォール(NGFW)のベスト製品。





