プログラミング
 Computer >> コンピューター >  >> プログラミング >> プログラミング

情報セキュリティにおける侵入検知システム(IDS)の種類とは?

侵入検知システム(IDS)とは何か?

侵入検知システム(IDS:Intrusion Detection System)とは、ネットワークへの送受信トラフィックを常時監視し、パターンの変化や異常な挙動を継続的に分析するアプリケーションまたはデバイスです。異常な振る舞いを検知すると管理者にアラートを発信し、管理者はその警報内容を確認したうえで、脅威の排除に向けた適切な対応を行います。

例えば、IDSはネットワークトラフィックが運ぶデータの中身を検査し、既知のマルウェアやその他の悪意あるコンテンツが含まれていないかを確認します。この種の脅威を識別できれば、セキュリティチームにアラートを送信し、調査と復旧(リメディエーション)につなげることができます。攻撃がシステム全体を乗っ取る前に被害を食い止めるためには、アラートを受け取ったチームが迅速に行動することが極めて重要です。

ネットワークベースIDS(NIDS)の仕組み

ネットワークベースの侵入検知システム(NIDS)では、センサーは監視対象ネットワークの要所(チョークポイント)、多くの場合は非武装地帯(DMZ)やネットワーク境界部に設置されます。センサーはネットワークトラフィックをキャプチャし、個々のパケットの内容を分析して悪意のある通信を見つけ出します。

また、PIDSやAPIDSといった方式は、トランスポート層やプロトコルレベルでの不正・不適切なトラフィック、あるいはSQLのような言語構造の異常を監視するために用いられます。ホストベースのシステムでは、センサーは通常ソフトウェアエージェントとして実装され、インストールされたホスト上の各種アクティビティを監視します。さらに、これら両方の特徴を組み合わせたハイブリッド型のシステムも存在します。

侵入検知システムの主な5つの種類

1. ネットワーク型侵入検知システム(NIDS)

ネットワーク型侵入検知システムは、独立したプラットフォームとして動作し、ネットワークトラフィックを解析することで侵入を検知し、複数のホストを同時に監視できます。ハブ、ポートミラーリング設定済みのネットワークスイッチ、またはネットワークタップに接続することでネットワークトラフィックへアクセスします。NIDSの代表的な例として「Snort」が挙げられます。

2. プロトコル型侵入検知システム(PIDS)

プロトコル型侵入検知システム(PIDS)は、サーバーのフロントエンドに配置されるシステムまたはエージェントで、接続されたデバイス(ユーザーのPCなど)との間の通信プロトコルを監視・分析します。

Webサーバーの場合、HTTPSプロトコルストリームを監視し、保護対象であるWebサーバーに関連するHTTPプロトコルを解釈します。HTTPSが使用されている環境では、HTTPSが暗号化解除される地点とWebプレゼンテーション層にデータが入る直前との間にある「shim(インターフェース部分)」に、本システムが配置される必要があります。

3. アプリケーションプロトコル型侵入検知システム(APIDS)

アプリケーションプロトコル型侵入検知システム(APIDS)は、サーバー群の間に配置されるシステムまたはエージェントで、アプリケーション固有のプロトコルによる通信を監視・分析します。データベースを備えたWebサーバーでは、ミドルウェア/ビジネスロジックがデータベースとやり取りする際に使用されるSQLプロトコルなどを監視対象とします。

4. ホスト型侵入検知システム(HIDS)

ホスト型侵入検知システム(HIDS)は、ホスト上に配置されたエージェントによって、システムコール、ソフトウェアログ、ファイルシステムの変更(バイナリ、パスワードファイル、ケイパビリティデータベースなど)、その他さまざまなホストのアクティビティや状態を分析し、侵入を検知します。HIDSの代表的な例としては「OSSEC」が知られています。

5. ハイブリッド型侵入検知システム

ハイブリッド型侵入検知システムは、複数のアプローチを組み合わせた方式です。ホストエージェントから収集したデータとネットワークデータを統合することで、ネットワーク全体を包括的に把握できます。ハイブリッド型IDSの代表例としては「Prelude」が挙げられます。

まとめ

侵入検知システムには、ネットワーク全体を監視するNIDS、特定プロトコルに特化したPIDSやAPIDS、個々のホストを守るHIDS、そして複数手法を統合したハイブリッド型など、さまざまな種類があります。自組織のシステム構成や保護したい資産に応じて最適なIDSを選択・組み合わせることが、効果的な情報セキュリティ対策の鍵となります。

  1. 情報セキュリティにおける復号化の種類とは?仕組みと代表的な3方式を解説

    復号化(Decryption)とは、暗号化の逆プロセスであり、暗号文(Cipher Text)を平文(Plain Text)へと変換する手順のことです。受信側では、読み取ることができないメッセージ(暗号文)から元のメッセージを取り出すために、この復号化技術が不可欠となります。 復号化の基本的な仕組み 復号化は、情報を暗号化する際に使用された変換アルゴリズムと逆向きの処理を行うことで機能します。暗号化されたデータを元の状態へ戻すには、暗号化に使ったのと同じ鍵が必要になります。 復号化の過程では、システムが乱雑化された情報を抽出・変換し、人間にとって理解しやすいテキストや画像へと変換します。復号化

  2. 情報セキュリティにおける暗号化の種類とは?基本から主要な方式まで徹底解説

    暗号化(Encryption)とは、ファイルやメールメッセージなどのデータを、復号鍵なしでは読み取れない形式である「暗号文」に変換する処理のことです。これにより、あらかじめ決められた受信者以外が情報を読み取ることを防ぎます。復号(Decryption)はその逆のプロセスであり、暗号化されたデータを元の平文(プレーンテキスト)の状態へ戻す操作を指します。また、暗号技術における「鍵」とは、暗号化・復号アルゴリズムで使用される大量のビット列のことです。暗号化では、その方式に応じて情報が数字・文字・記号などさまざまな形で表現されます。暗号技術分野の専門家の中には、データの暗号化や、暗号化されたデータを