IDS・IPS・WAFの違いと不正検知・防御のしくみ

侵入検知のIDS、防止のIPS、Webアプリを守るWAF。三つの守備範囲と検知方式を整理して理解します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

この回では、ネットワークやサーバへの不正アクセスを検知・防御する仕組みである、IDS・IPS・WAFについて学びます。それぞれが何を守るのかを整理しましょう。

紺野 アキ(普段) 紺野 アキ

ファイアウォールがあれば不正アクセスは全部防げるんじゃないの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

良い着眼点ね。
でもファイアウォールは基本的に「通信を許可するか遮断するか」をポート番号やIPアドレスで判断するだけなの。
だから許可されたポートを通る攻撃までは見抜けないのよ。
そこで登場するのがIDSとIPSなの。

灰原 さや(普段) 灰原 さや

IDSは Intrusion Detection System、日本語で侵入検知システムですね。
不正な通信を「検知して管理者に通知する」のが役目です。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そのとおり。
そしてIPSは Intrusion Prevention System、侵入防止システム。
検知するだけでなく、その通信を自動的に遮断するところまで行うのが大きな違いよ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

IDSは見張り番で、IPSは見張って追い返してくれる番人みたいなものなんですねぇ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

うまい例えね。
検知の方式にも種類があるの。
既知の攻撃パターンと照合するシグネチャ型と、普段の正常な通信からのズレを見つけるアノマリ型よ。

灰原 さや(普段) 灰原 さや

シグネチャ型は既知の攻撃に強い反面、パターンにない新しい攻撃は見逃しやすいですね。
アノマリ型は未知の攻撃も捉えられますが、正常な通信を誤って攻撃と判断する誤検知が起きやすい、というトレードオフがあります。

紺野 アキ(びっくり) 紺野 アキ

じゃあWAFは何が違うの? これもファイアウォールって付いてるけど。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

WAFは Web Application Firewall。
名前のとおりWebアプリケーションに特化した防御装置なの。
IDS/IPSがネットワーク全体を広く見るのに対して、WAFはHTTP通信の中身を見て、Webアプリ特有の攻撃を防ぐのよ。

灰原 さや(普段) 灰原 さや

具体的にはSQLインジェクションやクロスサイトスクリプティングのような、リクエストのパラメータに悪意ある文字列を仕込む攻撃を検知・遮断できます。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

OSやミドルウェアを直せない場合でも、WAFで前面から守れるのが便利なんですねぇ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そうね。
プログラムの改修がすぐにできない脆弱性に対して、WAFで一時的に攻撃を防ぐ使い方も現場では多いのよ。
三つの守備範囲の違いをしっかり押さえておいてね。

確認クイズ

IDS(侵入検知システム)とIPS(侵入防止システム)の違いに関する記述として、最も適切なものはどれか。

  1. IDSは通信を暗号化し、IPSは通信を復号する。
  2. IDSは不正な通信を検知して通知するが遮断はせず、IPSは検知に加えて通信の遮断を行う。
  3. IDSはWebアプリケーションを保護し、IPSはネットワーク層のみを保護する。
  4. IDSは既知の攻撃だけを、IPSは未知の攻撃だけを検知する。
こたえを見る

正解: 2. IDSは不正な通信を検知して通知するが遮断はせず、IPSは検知に加えて通信の遮断を行う。

IDSは検知・通知まで、IPSは検知に加えて自動遮断まで行うのが両者の本質的な違い。暗号化・復号はIDS/IPSの機能ではないため1は誤り。Webアプリ特化はWAFの説明であり3は誤り。既知/未知の区別はシグネチャ型/アノマリ型という検知方式の話でIDS/IPSの区別ではないため4も誤り。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。