ネットワークの「防犯ベル」
侵入検知と侵入防止──ファイアウォールだけでは不十分
IDS(侵入検知システム)とIPS(侵入防止システム)の評価基準と、SMB向けのお勧め製品を紹介する。
侵入検知システム(IDS)ならびにその兄弟分に当たる侵入防止システム(IPS)は、ネットワークセキュリティ対策における防犯ベルの役割を果たす。ファイアウォールはトラフィックを遮断するだけであるのに対し、IDSは悪質なトラフィックに反応し、システム管理者やITセキュリティ責任者に警報を送信する(そういった担当者がいればの話だが)。一方、IPSは侵入警報を発するだけでなく、侵入を防止しようとする。
複雑に入り組んだネットワークを張り巡らしている大企業の場合、IDSとIPSを導入・配備するのは常識だ。これらは通常、大規模なネットワークセキュリティアーキテクチャの一部となっており、ファイアウォールのセットアップと並行して配備が行われる。
しかしネットワークの規模がずっと小さく、ITスタッフの数も少ない中堅・中小企業(SMB)にとっては、IDSはコストの掛かるぜいたくのように思えるかもしれない。第一に、IDSの呼び出しに対応するスタッフを24時間体制で常駐させる必要がある。残念ながら、ファイアウォールだけでは十分な防護にはならないのだ。
IDSとIPSについては、SMBが試せる低予算の選択肢が2つある。小規模なネットワークを配備している中小企業を対象とした製品を使用する方法と、SMBのニーズに合わせた監視・警報サービスを提供しているアウトソーサーを利用する方法だ。
IDSとIPSの評価基準
どちらを選ぶにせよ、IDSとIPSを評価する上での基本的な基準について検討する必要がある――自社のネットワークの規模、防護が必要なデータとインフラのタイプ、自社の既存のインシデント対応戦略にIDSがうまく適合するか、などだ。
ネットワークの規模
ネットワークの規模は重要な基準だ。ネットワーク上のほかのアプライアンスと同様、IDSはネットワークのパフォーマンス低下の要因になる可能性があるからだ。IDSは、ファイアウォールやマルウェア/スパム/コンテンツ管理フィルタに新たに追加する形で配備するセキュリティシステムなのだ。非常に小規模なネットワークであれば、これは過大な負荷になる可能性もある。その場合は、本格的なIDSよりも、優れたログ保存機能を備えたファイアウォールの方が適しているかもしれない。ファイアウォールは不要なトラフィックを遮断するが、必ずしもそれを記録するわけではないことを忘れてはならない。IDSは不要なトラフィックを記録するが、IPSの機能も備えているのでなければ、必ずしもそのトラフィックを遮断するわけではない。つまりファイアウォールとIDSは、同じコインの表裏の関係にあるのだ。
一方、最近の製品の中にはこれらすべての機能を統合し、IDSだけではなくファイアウォールやフィルタリングなどの機能を1台のアプライアンスの形で提供しているものもある。小規模ネットワーク用に手ごろな価格で拡張性のあるデバイスを探しているSMBは、こういったデバイスを検討すべきだろう。
データとインフラのタイプ
SMBはセキュリティをIDSだけに頼ってはならない。IDSは、ファイアウォール、適切なアクセス管理、デスクトップやサーバなどのハードウェアの強化などを含めた多階層型防御の一部としなければならないのだ。
さらに、IDSが真に効果を発揮するためには、ファイアウォールの両側、すなわちトラフィックの入り口となるゲートウェイを挟んでネットワークの内側と外側にIDSを配備する必要がある。IDSは単独では効果がない。社内および社外のすべての方向のトラフィックをチェックすることが重要なのだ。個々のネットワークセグメントの記録を比較することにより、攻撃あるいは侵入の試みの出所を特定することができる。内部からの攻撃もよくあることで、これは(外部ではなく)内部のネットワークセグメントに配備したIDSに記録された不審な挙動などによって特定できる。
IDSを自社の既存のインシデント対応戦略に適合させるには、以下に示すように、サーバに保存されているデータに対して徹底したリスク分析を行う必要がある。
- サーバに保存されているのは、機密を要する(盗まれると、なりすましや訴訟につながる恐れがある)顧客情報か? あるいは、個人に結び付くことがない人口統計学的データやマーケティングデータなのか?
- 企業秘密や将来計画に関する情報がサーバに保存されているか?
- 従業員に関する情報(給与明細や社会保障番号など)がサーバに保存されているか?
データのリスクが低いのであれば、シンプルなファイアウォールでも侵入防止対策として十分だ。とはいえ、ハッカーはうまみのあるテリトリーへのバックドアを確保する目的で、防御の弱いシステムへの侵入を試みることが多い。あなたの会社のネットワークでは、低リスクのシステムが、高リスクのデータが保存されているサーバから切り離されているだろうか? リスクのレベルに加え、システムのアーキテクチャ、さらに低リスクシステムから高リスクシステムへのアクセス可能性についてもIDS導入前に検討する必要がある。
IDSを評価するに当たっては、どのような方法で誰にアラートが送られるのかを確認すること。IT部門のスタッフが1人だけの場合、延々とページが続くリポート(そのほとんどが誤警報の可能性もある)を処理できるのか。また、IDSが電子メールを送信する必要があるのか、といったこともチェックする必要がある。IDSは大量のログデータを生成するが、その大部分は役に立たない。そのデータを分析する(しかも実際の侵入への対応にも間に合うよう迅速に分析する)のは、容易なことではない。アラートデータを分析する機能を備え、インターネットに日常的に探りを入れているハッカーが発する通常のバックグラウンドノイズから深刻な侵入の形跡を切り分けるのが容易な製品を検討することをお勧めする。
IDSアプライアンス
次に、注目されるSMB向けアプライアンスを2種類紹介しよう。iPolicy Networks PrivateおよびTriGeo Network Securityの製品だ。
2006年12月に登場した「iPolicy Release 3.0」は、「Real-Time Vulnerability Correlation」(RVC)という技術を採用している。iPolicyのRVCは、Tenable Network Securityの「Nessus」およびeEyeの「Retina」のデータを利用する。Nessusは人気の高いスキャニングツール。Retinaは、ITセキュリティ分野ではよく知られた脆弱性データベースの「Common Vulnerabilities and Exposures」および「BugTraq」の最新の脅威情報との照合を行う。ユーザーは、情報資産の価値やリスクレベルを入力することによってiPolicyをカスタマイズできる。RVCは、これらの価値に応じて脅威を評価することにより、IDSおよびIPSからのアラートをカスタマイズする。iPolicyはウイルス防御機能も備えているほか、VoIPネットワークやインスタントメッセージなどのピアツーピア型通信を監視することもできる(非標準ポートやポートホッピング手法を利用した通信にも対応する)。
「TriGeo Security Information Manager」は、リアルタイムでログ分析を行う機能、そしてiPolicyと同様にライブデータおよびネットワークの挙動を分析し、きめ細かな侵入検知を行う機能を備える。ログ情報は一元化され、分かりやすい単一のリポートに集約される。ほかの製品では多数のログを調べなければならないのが一般的だが、TriGeoでは各インデントが1行に要約されるため、ITスタッフは一目で状況を把握し、必要に応じてどのようなアクションを取るべきかを決定できる。
SMBにとってのもう1つの選択肢として、侵入監視とインシデント対応を専門とする企業にアウトソースするという方法がある。SMB向けのサービスを提供しているベンダーとしては、IBM傘下のInternet Security Systems(ISS)、Qualys、Symantecなどがある。3社とも、インシデント対応の専任スタッフが常駐して不正侵入に対処している。これらのベンダーではハードウェアIDSを使用せず、それぞれのオペレーションセンターからリモートで顧客企業のネットワーク境界部のスキャンと管理を行っている。
ISSでは、IDSアプライアンスも提供している。このアプライアンスは同社のセキュリティインテリジェンスサービス「X-Force」の情報を利用しており、同社はWebベースのポータルを通じて顧客に最新データを提供している。Qualysでは、価値とリスクに基づいて資産をランク付けし、それぞれのランクに応じて監視を行っている。Symantecの「DeepSight Threat Management System」は、顧客企業の特定のドメインを分析することによってターゲット型攻撃をチェックする。
Symantecは、Sourcefireのパートナーとして管理型サービスも提供している。Sourcefireは、オープンソースのIDSソフトウェアで有名なSnortを開発した企業。Snortはアウトソーシングによるサポートなしでも単独で使用できる。信頼性が高く、人気のあるIDSであるSnortは、SMBでも容易に配備することができる。
セキュリティに対する脅威がハードウェアからネットワーク、そしてソフトウェアへと融合するのに合わせて、侵入検知もこれらの要素が融合するようになってきた。侵入検知は、ファイアウォール、脆弱性管理、ネットワークアクセスコントロール、エンドポイントセキュリティを含めた総合的なセキュリティ対策の一部となったのだ。IDSは、SMBのITセキュリティプログラムの一部にすぎないと考えるべきだ。
本稿筆者のジョエル・ドゥービン氏は、CISSP(公認情報システムセキュリティプロフェッショナル)資格を持ち、シカゴに本拠を置く独立系コンピュータセキュリティコンサルタント。Webとアプリケーションのセキュリティを専門とする。セキュリティ分野のMicrosoft MVPを受賞している。アクセス管理システムを導入するコツを含む「The Little Black Book of Computer Security」の著者でもある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[日本オラクル株式会社] ピンチをチャンスに変えたEPR製品は? 先行企業の導入事例3選 -
技術文書・技術解説
[日本オラクル株式会社] 無自覚なリスク 秘伝Excelファイルが監査の壁、不正・ミスの温床となる理由 -
製品資料
[日本オラクル株式会社] 戦略的経理の第一歩 失敗のない「脱Excel」を実現する秘訣とは? -
技術文書・技術解説
[日本オラクル株式会社] いまさら聞けないオンプレERPとクラウドERPの違い 最適な製品をどう見極める? -
事例
[株式会社ビザスク] 連結売上高が約2倍に成長、富士フイルムが実践した新規事業創出の戦略とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
「0.3秒のスピード顔認証」の入退室管理が社員に好評 事例に学ぶオフィス改革
-
4
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
5
エンジニアの生産性はどう測る? マネジメントに不可欠な可視化の実現方法とは
-
6
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
-
7
LINEヤフーはなぜ「社内の管理者」すら信用しないインフラを作ったのか
-
8
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
9
「また同じ説明か」 消費者の半数が離脱するAIチャットbotの“記憶喪失”
-
10
IT製品の導入に関するアンケート「PC&デバイス」編
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
“あのファイル転送”で暗躍するノーウェアランサム
-
9
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー