この回では、ネットワークやサーバへの不正アクセスを検知・防御する仕組みである、IDS・IPS・WAFについて学びます。それぞれが何を守るのかを整理しましょう。
ファイアウォールがあれば不正アクセスは全部防げるんじゃないの?
良い着眼点ね。
でもファイアウォールは基本的に「通信を許可するか遮断するか」をポート番号やIPアドレスで判断するだけなの。
だから許可されたポートを通る攻撃までは見抜けないのよ。
そこで登場するのがIDSとIPSなの。
IDSは Intrusion Detection System、日本語で侵入検知システムですね。
不正な通信を「検知して管理者に通知する」のが役目です。
そのとおり。
そしてIPSは Intrusion Prevention System、侵入防止システム。
検知するだけでなく、その通信を自動的に遮断するところまで行うのが大きな違いよ。
IDSは見張り番で、IPSは見張って追い返してくれる番人みたいなものなんですねぇ。
うまい例えね。
検知の方式にも種類があるの。
既知の攻撃パターンと照合するシグネチャ型と、普段の正常な通信からのズレを見つけるアノマリ型よ。
シグネチャ型は既知の攻撃に強い反面、パターンにない新しい攻撃は見逃しやすいですね。
アノマリ型は未知の攻撃も捉えられますが、正常な通信を誤って攻撃と判断する誤検知が起きやすい、というトレードオフがあります。
じゃあWAFは何が違うの? これもファイアウォールって付いてるけど。
WAFは Web Application Firewall。
名前のとおりWebアプリケーションに特化した防御装置なの。
IDS/IPSがネットワーク全体を広く見るのに対して、WAFはHTTP通信の中身を見て、Webアプリ特有の攻撃を防ぐのよ。
具体的にはSQLインジェクションやクロスサイトスクリプティングのような、リクエストのパラメータに悪意ある文字列を仕込む攻撃を検知・遮断できます。
OSやミドルウェアを直せない場合でも、WAFで前面から守れるのが便利なんですねぇ。
そうね。
プログラムの改修がすぐにできない脆弱性に対して、WAFで一時的に攻撃を防ぐ使い方も現場では多いのよ。
三つの守備範囲の違いをしっかり押さえておいてね。
確認クイズ
IDS(侵入検知システム)とIPS(侵入防止システム)の違いに関する記述として、最も適切なものはどれか。
- IDSは通信を暗号化し、IPSは通信を復号する。
- IDSは不正な通信を検知して通知するが遮断はせず、IPSは検知に加えて通信の遮断を行う。
- IDSはWebアプリケーションを保護し、IPSはネットワーク層のみを保護する。
- IDSは既知の攻撃だけを、IPSは未知の攻撃だけを検知する。
こたえを見る
正解: 2. IDSは不正な通信を検知して通知するが遮断はせず、IPSは検知に加えて通信の遮断を行う。
IDSは検知・通知まで、IPSは検知に加えて自動遮断まで行うのが両者の本質的な違い。暗号化・復号はIDS/IPSの機能ではないため1は誤り。Webアプリ特化はWAFの説明であり3は誤り。既知/未知の区別はシグネチャ型/アノマリ型という検知方式の話でIDS/IPSの区別ではないため4も誤り。