侵入検知システム(IDS)の定義とIDSの監視の仕組み

更新済み: 2026年08月11日 読了目安時間: ~

要約

侵入検知システム(IDS)は、ネットワークとホストのトラフィックを24時間体制で監視し、シグネチャベースまたはアノマリベースの検知によって不審なアクティビティにフラグを立てますが、それだけでは攻撃を阻止することはできません。IDSをどこに配置するか、ファイアウォールや侵入防止システムとどう違うか、そして既知の限界(復号のギャップや誤検知の過多など)を理解することは、回復力のあるセキュリティ態勢を構築するために不可欠です。新しいIDSソリューションでは、管理者の負担を軽減し、精度を向上させるために機械学習の活用が始まっています。

IDSはセキュリティ戦略にどのように組み込まれますか?

侵入防止システム(IPS)とは異なり、従来のIDSは単独で脅威をブロックしたり解決したりすることはできません。その代わりに、異常を検知してセキュリティチームや自動化ソフトウェアにアラートを送信し、問題の調査と対処を促します。

1980年代に初めて開発されたIDSテクノロジーは、現代のサイバー脅威とともに進化を続けています。ここでは、IDSが自社のセキュリティ態勢に適しているかどうかを判断するうえで役立つ、IDSの仕組み、主な配置戦略、中心的なメリットとデメリットについて解説します。侵入検知はどのように機能するのでしょうか。

現在米国で事業を展開している全企業のうち、1400万社がハッキングに対して脆弱な状態にあります。大企業がリスクにさらされていることは明らかです。しかし、比較的小規模な企業であっても、窃盗犯や悪意のあるプログラマーにとっては魅力的な標的となり得ます。IDSは、被害が拡大する前に問題を早期に発見するのに役立ちます。

IDSには主に2つのタイプがあります。

  • ネットワーク侵入検知システム(NIDS):ネットワーク上のデバイスに出入りするすべてを監視します。
  • ホスト侵入検知システム(HIDS):ネットワーク内の個々のデバイス(またはホスト)を監視します。インバウンドトラフィックとアウトバウンドトラフィックをスキャンします。

IDSはトラフィックのパターンからどのようにして問題を検出するのですか?主な検出タイプが2種類用意されています。システムは、以下に基づいて問題を検出する可能性があります。

  • 簽印。IDSは、システム内の動きを、既知のハッキング技術の膨大なデータベースと比較します。つまり、このプログラムは、システム上で現在起きていることが、過去に誰かに害を及ぼしたかどうかを判断しようとします。
  • 異常。システムは、現在発生しているアクションを、過去に同じ場所で発生したアクションと比較します。アクティビティの急増や急減は、一見しただけでは問題ない場合もあります。しかし、問題の兆候である可能性もあります。

どのようなタイプのIDSを、どのような検知方法で使用しているかにかかわらず、IDS自体がソリューションになるわけではありません。こうしたプログラムは、トラフィックを停止させたり、トラップドアを閉じたり、問題をクリーンアップしたりすることはできません。

火災報知器が火を消せないように、IDSも進行中の攻撃を止めることはできません。これらのプログラムは、問題の発生を通知することしかできません。

IDSはどこに配置すべきですか?

ネットワークには、数多くの入口と出口が存在します。データを自由に出し入れできるようにするために必要です。しかし、その1つ1つが脆弱性であり、数が多い場合はIDSをインストールする適切な場所を見つけるのが困難になる可能性があります。

IDSを配置してください:

  • ファイアウォールの内側企業の規模や構成にかかわらず、ファイアウォールを導入すべきです。システムのトラフィックを詳細に監視するために、ファイアウォールのすぐ後ろにIDSをインストールします。
  • ファイアウォール内。2つのシステムを結合して、ネットワークに侵入する攻撃を確定に監視します。
  • ネットワークで。このアプローチにより、サーバー内で発生した攻撃の拡散を防ぎます。

過去の攻撃と現在のリスクを分析し、どの配置方法が自社に適しているかを判断します。やがて、最高レベルの保護を実現するためにIDSを移動させる必要が出てくる場合があります。

IDSと他のセキュリティ手法との違いは何ですか?

セキュリティシステムは数多く存在し、その多くは連携して機能しますが、それぞれの違いを常に明確に区別するのは容易ではありません。

IDSは以下とは異なります:

システム問題を検出します問題の発生を防止しますアラートをお知らせします注記
ファイアウォールいいえはい(ルールによる)いいえルールは、誰がアクセスでき、アクセス中に何が許可されるかを定義するものです。ファイアウォールは、定義されたルールに単純に従うだけです。
侵入検知システム(IDS)はいいいえはい異常を別のプログラムまたは担当者に送信し、評価と対処を依頼します。通信を停止したり、落とし戸を閉じたり、散らかったものを片付けたりすることはできません。
侵入防止システム(IPS)はいはいはい問題の発見と解決の両方を行います。問題が発生した際にアラートが表示されることはありますが、その時点で解決策はすでに実行されています。
侵入検知防御システム(IDPS)はいはいはい問題を特定して報告し、再発防止に取り組みます。攻撃に対して脆弱となる可能性のある計画の欠陥を指摘します。

セキュリティプログラムには多くの頭字語がつきもので、混同されがちです。しかし、一般的にIDSは、ご自身の判断と組み合わせて会社を保護するための便利なツールとお考えください。他の製品は、業務を少し楽にするためのツールとお考えいただけます。

IDSの利点と欠点は何ですか?

ハッカーは多く存在します。2020年12月だけで、14件のハッキング被害が明らかになっています。そのうちの1件で、ハッカーは$ 1,000,000のビットコインを要求しました。

適切な防御策がなければ、このような攻撃を受ける可能性は高くなります。また、トラフィックを監視していなければ、攻撃が数か月から数年にわたって続く可能性があります。侵入者がシステムに長く滞在するほど、壊滅的な被害を受けるリスクは大きくなります。

IDSの既知の制限事項は何ですか?

しかし、IDSを導入していても、ハッカーは次のような方法で、張り巡らされた巧妙な保護の網をくぐり抜ける可能性があります。

  • マスキング。プロキシサーバーを使用すると、攻撃元を非常に簡単に隠すことができます。
  • 共有:ハッカーは、多数のデバイスやユーザーに作業を分散させることがあります。被害の状況を一目で把握するのが難しくなっています。
  • 分割。ハッカーは検出を回避するためにパケットをフラグメント化することがあります。

ご利用のIDSには、以下のような既知の制限が適用される場合があります。

  • 古いソフトウェア。IDSがトラフィックを数か月前や数年前の過去の攻撃と比較している場合、新しいバージョンの攻撃の号警を見失いられる可能性があります。
  • ランスに関する復号に問題があります。ほとんどのシステムでは、暗号化されたパケットを評価できません。
  • 不適切な行為。攻撃を受た中小低位の企業の半数以上が6か月以内に廃業しています。攻撃が進行中の際に担当者を案内するための次のステップを策定していません。そうしたルールがなければ、問題に直面していることはわかっても、その解決方法がまったくわかりません。
  • 人材不足。誤検知を含むすべてのアラートを誰かが確認できる体制でなければなりません。IDSは膨大な量のデータを生成するため、人間がその一つひとつをすべて確認する必要があります。

IDSを使用するメリットは何ですか?

それでも、39秒に1回の頻度でハッキングが発生している現状では、企業はリスクのみに注目してメリットを無視するわけにはいきません。IDSは、企業を保護するために利用できる非常に価値のあるデータを豊富に提供します。これを使用しないと、ハッカーに隙を与えることになります。

IDSの未来はどのようなものですか?

企業は、標準的なIDSの限界を認識しています。顧客のためにより大規模で優れた製品を開発しようと対応している企業もあります。

IDSテクノロジーはどのように進化していますか?

1〜2年後には、管理負担の少ない新しいIDSソリューションが登場する可能性があります。機械学習を利用して誤検知のリスクを低減することで、スタッフが日々確認する作業を減らせます。また、ベンダーが同時に更新することもあるため、システムは常に新しい課題に関する最新情報にアクセスできます。

詳細を見る:IDSとIPSの違いについて。

よくある質問(FAQ)

侵入検知システム(IDS)は、単独でサイバー攻撃を阻止できますか?

いいえ。侵入検知システム(IDS)は監視とアラートのみを目的としたツールであり、トラフィックの停止、脆弱性の解消、損害の修復はできません。火災を知らせることはできても消火はできない火災報知器のように、IDSは人間や他のシステムに通知し、対応を促します。自動応答機能については、侵入防止システム(IPS)または侵入検知・防止システム(IDPS)の導入を検討する必要があります。

シグネチャベースとアノマリベースの侵入検知システム(IDS)による検知の違いとは何ですか?

シグネチャベースの検知では、現在のネットワークアクティビティを既知の攻撃パターンのデータベースと比較し、過去に記録された脅威と一致するものをすべてフラグ付けします。異常ベースの検知では、まず通常の行動のベースラインを確立し、アクティビティがそこから著しく逸脱した場合(トラフィックの急増や急減など)にアラートを発します。これにより、どのシグネチャデータベースにもまだ登録されていない新たな脅威を検知できます。

ネットワークに侵入検知システム(IDS)を設置するのに最適な場所はどこですか?

お客様固有のリスクプロファイルと過去の攻撃履歴によって配置が決まります。一般的な選択肢としては、ファイアウォールの内側(インバウンドトラフィックを詳細に監視するため)、ファイアウォール内(侵入時の攻撃を検知するため)、またはネットワーク上(内部での拡散を防止するため)に直接配置する方法があります。過去の攻撃データと現在の脆弱性をレビューすることが、適切な配置を決定する最善の方法です。また、時間の経過とともに調整が必要になる場合もあります。

侵入検知システム(IDS)の主な制限事項は何ですか?

主な制限事項として、新しい攻撃の亜種を見逃す可能性のある古いシグネチャデータベース、暗号化されたパケットを検査できないこと、人間によるレビューを必要とする大量のアラート(誤検知を含む)の生成などが挙げられます。さらに、明確なインシデント対応計画がなければ、組織は攻撃を検知できても、それに対処するための明確な道筋がありません。

ハッカーはどのようにして侵入検知システム(IDS)を回避するのでしょうか?

攻撃者は、侵入検知システム(IDS)による検知を回避するために、いくつかの手口を用います。具体的には、プロキシサーバー経由でトラフィックをルーティングして攻撃元を隠蔽する、多数のデバイスに悪意のあるアクティビティを分散させてパターンを不明瞭にする、データパケットをフラグメント化して検知ルールをすり抜ける、といった方法です。こうした回避方法は、IDSが複数のツールを組み合わせた広範なセキュリティ戦略の一層として機能すべき理由を示しています。

侵入検知システム(IDS)テクノロジーは今後どのように進化すると考えられますか?

新たに登場した侵入検知システム(IDS)ソリューションは、機械学習を組み込むことで誤検知を減らし、セキュリティチームの管理負担を軽減することが期待されています。また、ベンダーは、システムが常に最新の脅威インテリジェンスにアクセスできるように、同時かつリアルタイムの更新へと移行しています。これは、シグネチャベースの検知における現在の最も重大な制限の1つに対処するものです。

参考文献

米国の1,400万社がハッカーの脅威にさらされている。(2017年7月)CNBC.

あらゆるビジネスにファイアウォールが必要な理由。(2018年11月、Phoenix Business Journal

重大なサイバーインシデント。戦略国際問題研究所

企業の60%が半年で倒産する理由(それは考えていることとは異なります)。(2017年5月)。Inc. 

ハッカーは39秒ごとに攻撃を仕掛けています。(2017年2月)セキュリティ:

アイデンティティ施策を推進