ネットワークの「防犯ベル」
侵入検知と侵入防止──ファイアウォールだけでは不十分
IDS(侵入検知システム)とIPS(侵入防止システム)の評価基準と、SMB向けのお勧め製品を紹介する。
侵入検知システム(IDS)ならびにその兄弟分に当たる侵入防止システム(IPS)は、ネットワークセキュリティ対策における防犯ベルの役割を果たす。ファイアウォールはトラフィックを遮断するだけであるのに対し、IDSは悪質なトラフィックに反応し、システム管理者やITセキュリティ責任者に警報を送信する(そういった担当者がいればの話だが)。一方、IPSは侵入警報を発するだけでなく、侵入を防止しようとする。
複雑に入り組んだネットワークを張り巡らしている大企業の場合、IDSとIPSを導入・配備するのは常識だ。これらは通常、大規模なネットワークセキュリティアーキテクチャの一部となっており、ファイアウォールのセットアップと並行して配備が行われる。
しかしネットワークの規模がずっと小さく、ITスタッフの数も少ない中堅・中小企業(SMB)にとっては、IDSはコストの掛かるぜいたくのように思えるかもしれない。第一に、IDSの呼び出しに対応するスタッフを24時間体制で常駐させる必要がある。残念ながら、ファイアウォールだけでは十分な防護にはならないのだ。
IDSとIPSについては、SMBが試せる低予算の選択肢が2つある。小規模なネットワークを配備している中小企業を対象とした製品を使用する方法と、SMBのニーズに合わせた監視・警報サービスを提供しているアウトソーサーを利用する方法だ。
IDSとIPSの評価基準
どちらを選ぶにせよ、IDSとIPSを評価する上での基本的な基準について検討する必要がある――自社のネットワークの規模、防護が必要なデータとインフラのタイプ、自社の既存のインシデント対応戦略にIDSがうまく適合するか、などだ。
ネットワークの規模
ネットワークの規模は重要な基準だ。ネットワーク上のほかのアプライアンスと同様、IDSはネットワークのパフォーマンス低下の要因になる可能性があるからだ。IDSは、ファイアウォールやマルウェア/スパム/コンテンツ管理フィルタに新たに追加する形で配備するセキュリティシステムなのだ。非常に小規模なネットワークであれば、これは過大な負荷になる可能性もある。その場合は、本格的なIDSよりも、優れたログ保存機能を備えたファイアウォールの方が適しているかもしれない。ファイアウォールは不要なトラフィックを遮断するが、必ずしもそれを記録するわけではないことを忘れてはならない。IDSは不要なトラフィックを記録するが、IPSの機能も備えているのでなければ、必ずしもそのトラフィックを遮断するわけではない。つまりファイアウォールとIDSは、同じコインの表裏の関係にあるのだ。
一方、最近の製品の中にはこれらすべての機能を統合し、IDSだけではなくファイアウォールやフィルタリングなどの機能を1台のアプライアンスの形で提供しているものもある。小規模ネットワーク用に手ごろな価格で拡張性のあるデバイスを探しているSMBは、こういったデバイスを検討すべきだろう。
データとインフラのタイプ
SMBはセキュリティをIDSだけに頼ってはならない。IDSは、ファイアウォール、適切なアクセス管理、デスクトップやサーバなどのハードウェアの強化などを含めた多階層型防御の一部としなければならないのだ。
さらに、IDSが真に効果を発揮するためには、ファイアウォールの両側、すなわちトラフィックの入り口となるゲートウェイを挟んでネットワークの内側と外側にIDSを配備する必要がある。IDSは単独では効果がない。社内および社外のすべての方向のトラフィックをチェックすることが重要なのだ。個々のネットワークセグメントの記録を比較することにより、攻撃あるいは侵入の試みの出所を特定することができる。内部からの攻撃もよくあることで、これは(外部ではなく)内部のネットワークセグメントに配備したIDSに記録された不審な挙動などによって特定できる。
IDSを自社の既存のインシデント対応戦略に適合させるには、以下に示すように、サーバに保存されているデータに対して徹底したリスク分析を行う必要がある。
- サーバに保存されているのは、機密を要する(盗まれると、なりすましや訴訟につながる恐れがある)顧客情報か? あるいは、個人に結び付くことがない人口統計学的データやマーケティングデータなのか?
- 企業秘密や将来計画に関する情報がサーバに保存されているか?
- 従業員に関する情報(給与明細や社会保障番号など)がサーバに保存されているか?
データのリスクが低いのであれば、シンプルなファイアウォールでも侵入防止対策として十分だ。とはいえ、ハッカーはうまみのあるテリトリーへのバックドアを確保する目的で、防御の弱いシステムへの侵入を試みることが多い。あなたの会社のネットワークでは、低リスクのシステムが、高リスクのデータが保存されているサーバから切り離されているだろうか? リスクのレベルに加え、システムのアーキテクチャ、さらに低リスクシステムから高リスクシステムへのアクセス可能性についてもIDS導入前に検討する必要がある。
IDSを評価するに当たっては、どのような方法で誰にアラートが送られるのかを確認すること。IT部門のスタッフが1人だけの場合、延々とページが続くリポート(そのほとんどが誤警報の可能性もある)を処理できるのか。また、IDSが電子メールを送信する必要があるのか、といったこともチェックする必要がある。IDSは大量のログデータを生成するが、その大部分は役に立たない。そのデータを分析する(しかも実際の侵入への対応にも間に合うよう迅速に分析する)のは、容易なことではない。アラートデータを分析する機能を備え、インターネットに日常的に探りを入れているハッカーが発する通常のバックグラウンドノイズから深刻な侵入の形跡を切り分けるのが容易な製品を検討することをお勧めする。
IDSアプライアンス
次に、注目されるSMB向けアプライアンスを2種類紹介しよう。iPolicy Networks PrivateおよびTriGeo Network Securityの製品だ。
2006年12月に登場した「iPolicy Release 3.0」は、「Real-Time Vulnerability Correlation」(RVC)という技術を採用している。iPolicyのRVCは、Tenable Network Securityの「Nessus」およびeEyeの「Retina」のデータを利用する。Nessusは人気の高いスキャニングツール。Retinaは、ITセキュリティ分野ではよく知られた脆弱性データベースの「Common Vulnerabilities and Exposures」および「BugTraq」の最新の脅威情報との照合を行う。ユーザーは、情報資産の価値やリスクレベルを入力することによってiPolicyをカスタマイズできる。RVCは、これらの価値に応じて脅威を評価することにより、IDSおよびIPSからのアラートをカスタマイズする。iPolicyはウイルス防御機能も備えているほか、VoIPネットワークやインスタントメッセージなどのピアツーピア型通信を監視することもできる(非標準ポートやポートホッピング手法を利用した通信にも対応する)。
「TriGeo Security Information Manager」は、リアルタイムでログ分析を行う機能、そしてiPolicyと同様にライブデータおよびネットワークの挙動を分析し、きめ細かな侵入検知を行う機能を備える。ログ情報は一元化され、分かりやすい単一のリポートに集約される。ほかの製品では多数のログを調べなければならないのが一般的だが、TriGeoでは各インデントが1行に要約されるため、ITスタッフは一目で状況を把握し、必要に応じてどのようなアクションを取るべきかを決定できる。
SMBにとってのもう1つの選択肢として、侵入監視とインシデント対応を専門とする企業にアウトソースするという方法がある。SMB向けのサービスを提供しているベンダーとしては、IBM傘下のInternet Security Systems(ISS)、Qualys、Symantecなどがある。3社とも、インシデント対応の専任スタッフが常駐して不正侵入に対処している。これらのベンダーではハードウェアIDSを使用せず、それぞれのオペレーションセンターからリモートで顧客企業のネットワーク境界部のスキャンと管理を行っている。
ISSでは、IDSアプライアンスも提供している。このアプライアンスは同社のセキュリティインテリジェンスサービス「X-Force」の情報を利用しており、同社はWebベースのポータルを通じて顧客に最新データを提供している。Qualysでは、価値とリスクに基づいて資産をランク付けし、それぞれのランクに応じて監視を行っている。Symantecの「DeepSight Threat Management System」は、顧客企業の特定のドメインを分析することによってターゲット型攻撃をチェックする。
Symantecは、Sourcefireのパートナーとして管理型サービスも提供している。Sourcefireは、オープンソースのIDSソフトウェアで有名なSnortを開発した企業。Snortはアウトソーシングによるサポートなしでも単独で使用できる。信頼性が高く、人気のあるIDSであるSnortは、SMBでも容易に配備することができる。
セキュリティに対する脅威がハードウェアからネットワーク、そしてソフトウェアへと融合するのに合わせて、侵入検知もこれらの要素が融合するようになってきた。侵入検知は、ファイアウォール、脆弱性管理、ネットワークアクセスコントロール、エンドポイントセキュリティを含めた総合的なセキュリティ対策の一部となったのだ。IDSは、SMBのITセキュリティプログラムの一部にすぎないと考えるべきだ。
本稿筆者のジョエル・ドゥービン氏は、CISSP(公認情報システムセキュリティプロフェッショナル)資格を持ち、シカゴに本拠を置く独立系コンピュータセキュリティコンサルタント。Webとアプリケーションのセキュリティを専門とする。セキュリティ分野のMicrosoft MVPを受賞している。アクセス管理システムを導入するコツを含む「The Little Black Book of Computer Security」の著者でもある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー