侵入検知システム(IDS)とは? その仕組み、メリット、限界、そして最新の代替手段

主な洞察

  • IDS/IDPSの世界市場は2023年までに80億ドルに達すると予想されており、サイバーセキュリティにおけるこれらの技術への依存の高まりを浮き彫りにしている。(出典:MarketsandMarkets)
  • IDS/IDPSソリューションを採用している組織では、インシデントレスポンス時間が30%短縮されたと報告されており、セキュリティ運用の改善におけるIDS/IDPSの有効性が実証されています。(出典:Ponemon Institute)

侵入検知システム (IDS) とは?

侵入検知システム(IDS)は、ネットワークトラフィック、エンドポイント、またはシステムの活動を継続的に監視し、悪意のある動作、ポリシー違反、および不正アクセス試行を特定するサイバーセキュリティソリューションです。シグネチャベースの検知や異常検知などの手法を用いて脅威を検知し、セキュリティチームmalware、ネットワーク偵察、ブルートフォース攻撃、コマンド&コントロール(C2)通信などの不審な活動を特定できるよう支援します。 IDSは攻撃をブロックするのではなく、アラートを発信することで、潜在的なセキュリティ侵害が深刻化する前に、セキュリティチームが調査と対応を行えるようにします。

侵入検知システムが重要な理由

組織は毎日何千件ものセキュリティ事象に直面しており、日常的なネットワーク活動の中から真の攻撃を特定することは困難です。侵入検知システム(IDS)は、セキュリティチームがネットワークやシステムを継続的に監視して不審な挙動を検知するのを支援し、潜在的な侵害がより大規模なセキュリティインシデントに発展する前に早期警告を発します。

IDSは依然として重要な防御層ではありますが、クラウド、SaaS、リモートユーザー、暗号化トラフィックにまたがる現代の企業環境では、高度な攻撃者を特定するために、追加の行動検知機能が必要となる場合が多くあります。

IDS/IDPSの種類

侵入検知システムにはさまざまな分類がある。最も一般的な分類は以下の通りである:

IDSの種類 説明 ユースケース メリット 課題
ネットワークベースIDS(NIDS) パケットを分析することで、ネットワーク・トラフィックに不審な動きがないか監視する。 ポートスキャンやDDoSなどの攻撃を検知 するため、ネットワークの境界や重要なセグメントに配置される。 広範なネットワークの可視性を提供し、幅広いネットワークベースの攻撃を検知することができます。 大量のトラフィックに圧倒され、暗号化されたトラフィックを見逃す可能性がある。
ホストベースIDS(HIDS) システムやアプリケーションのログなど、コンピューティング・システムの内部を監視する。 個々のデバイスやサーバーにインストールし、異常や不正アクセスを検知 する。 個々のホストを詳細に監視し、ローカル攻撃を検知することができる。 リソースを大量に消費するため、ホストが侵害された場合に危険にさらされる可能性がある。
シグネチャベースのIDS 事前に定義された攻撃パターン(シグネチャ)を使用して、潜在的な脅威を特定する。 シグネチャが確立された既知の脅威の検出に有効。 既知の脅威に対して正確で、認識されたシグネチャの偽陽性率は低い。 既存のシグネチャがない新しい脅威や未知の脅威は検知 できない。
アノマリーベースのIDS 潜在的な脅威を特定するために、通常の行動からの逸脱を検出する。 通常とは異なる活動を監視することで、未知の脅威を特定するのに有効。 異常を特定することで、新たな攻撃やゼロデイ攻撃を検知することができる。 正常な」行動の定義が難しいため、偽陽性率が高い。

IDSが検知できる一般的な攻撃

侵入検知システム(IDS)は、攻撃が進行中であることを示唆する、さまざまな不審なネットワークおよびシステム上の活動を特定することができます。シグネチャベースの検知方式を採用するか、異常検知方式を採用するかによって異なりますが、IDSは、既知の脅威や異常な動作がセキュリティインシデントにつながる前に、セキュリティチームがそれらを検知できるよう支援します。

IDSが検知できる一般的な攻撃や行動には、次のようなものがあります。

  • ポートスキャン used by attackers to identify exposed systems and services.
  • ユーザーアカウントや管理インターフェースを標的とした、総当たり攻撃によるログイン試行
  • 感染したデバイスとコマンド&コントロール(C2)サーバー間のMalware
  • 異常な量のネットワークトラフィックを発生させるサービス拒否(DoS)攻撃
  • ホスト、アプリケーション、または開いているポートを把握することを目的としたネットワーク偵察
  • 予期しない接続や権限の悪用を伴うポリシー違反、または不正アクセス試行
  • DNSトンネリングや悪意のあるドメインとの通信など、不審なDNSアクティビティ

従来のIDSソリューションは、多くの既知の攻撃パターンを検知する上で有効ですが、暗号化されたトラフィックや正当な認証情報、あるいはステルス的な横方向の移動を利用する高度な脅威を特定するには、多くの場合、振る舞い分析や高度な検知技術が必要となります。

IDS/IDPSの仕組み

侵入検知・防止システム(IDPS)ソリューションは、シグネチャベースと異常検知ベースの検出技術を組み合わせて、ネットワークトラフィックやシステム活動を分析します。その仕組みは以下の通りです:

  1. シグネチャ・ベースの検知:IDS/IDPSシステムは、既知の攻撃パターン(シグネチャ)のデータベースを保持し、受信するネットワーク・トラフィックやシステム・イベントと比較する。一致するものが見つかると、侵入やセキュリティ脅威の可能性を示すアラートが生成されます。
  2. 異常ベースの検知:これらのシステムは、時間の経過に伴う正常なネットワークとシステムの動作のベースラインを確立する。このベースラインからの逸脱は、潜在的な異常としてフラグが立てられます。アノマリー・ベースの検知は、未知の脅威や既知のシグネチャを持たない攻撃を特定するのに効果的です。
  3. リアルタイム・モニタリング:IDS/IDPSソリューションは、ネットワーク・トラフィックを継続的に監視し、既知の攻撃シグネチャに一致する、または確立された標準から大きく逸脱するパターンやアクティビティを探します。
  4. アラートと報告: 不審な活動や悪意のある活動が検出されると 、IDS/IDPSシステムはアラートを生成します。このアラートには、検出された脅威の詳細、その深刻度、および影響を受けたシステムやネットワークセグメントなどの情報が含まれる場合があります。これらのアラートは、セキュリティ担当者に送信されるか、セキュリティ情報イベント管理(SIEM)システムと連携され、さらなる分析や対応が行われます。
  5. レスポンス・メカニズム(IDPS):IDPS ソリューションには、検出に加えて、検出された脅威をリアルタイムでブロックまたは軽減するための自動化されたアクションを実行する機能があります。このプロアクティブなアプローチは、潜在的なセキュリティ侵害の防止に役立ちます。

IDSは最新のサイバー攻撃を検知できるのか?

従来の侵入検知システムは、多くの既知の脅威、不審なネットワーク活動、およびポリシー違反を特定する上で、依然として有効です。これらのシステムは、ポートスキャン、ブルートフォース攻撃によるログイン試行、malware 、サービス拒否(DoS)攻撃、および既知のエクスプロイトシグネチャなどの攻撃を検知することができます。

しかし、現代の攻撃者は、従来のIDSでは検知が困難な手法をますます多用するようになっています。 暗号化されたトラフィック、認証情報の悪用、「リビング・オフ・ザ・ランド」手法、ラテラルムーブメント、内部者による脅威、zero-day 、シグネチャベースの証拠をほとんど、あるいはまったく残さないことがよくあります。その結果、多くの組織では、IDSに加え、ユーザー、デバイス、ID、クラウド環境にわたる攻撃者の振る舞いを分析し、シグネチャベースの検知だけでは見逃されがちな脅威を洗い出す、振る舞い分析やAIを活用した検知技術を併用しています。

IDS/IDPSの利点

侵入検知システム(IDS)および侵入検知・防止システム(IDPS)は、いくつかの理由から、組織のサイバーセキュリティ戦略において不可欠な要素となっています:

  1. 脅威の検知IDS/IDPSソリューションは、潜在的なセキュリティ脅威や侵入を特定し、組織に警告する上で重要な役割を果たします。早期警告と迅速な検知を提供することで、サイバー攻撃の防止や影響の最小化を支援します。
  2. 規制コンプライアンス:多くの業界や組織は、機密データを保護し、サイバーセキュリティ基準へのコンプライアンスを確保するために、IDS/IDPSの使用を義務付ける規制要件の対象となっています。
  3. インシデントレスポンスIDS/IDPS ソリューションは、インシデント対応の取り組みに不可欠です。侵入の性質と範囲に関する貴重な情報を提供することで、セキュリティ・チームは脅威を封じ込め、緩和するための適切な措置を講じることができます。
  4. ダウンタイムと被害の削減IDS/IDPSソリューションは、脅威を迅速に検出し対応することで、サイバー攻撃によるダウンタイムと潜在的な損害を削減し、関連するコストと混乱を最小限に抑えます。
  5. ネットワークの可視性:これらのシステムは、ネットワーク・トラフィックとアクティビティに関する洞察を提供し、組織がネットワークの動作を理解し、追加の保護が必要な脆弱性の領域を特定するのに役立ちます。
  6. プロアクティブ・ディフェンス (IDPS): IDPS ソリューションは、脅威によるネットワーク・セキュリティの侵害を積極的に防止することで、検知を超えた防御を実現します。悪意のあるトラフィックや疑わしいアクティビティをリアルタイムで自動的にブロックまたは隔離し、アタックサーフェスを縮小します。

IDS/IDPSの限界

現代の攻撃者は、境界防御や マルウェア 検出技術を容易に回避・回避できます。検出回避には、以下の5つの特徴のいずれか、またはその組み合わせがみられます:

  1. サイン回避
  2. 暗号化されたトラフィック
  3. ペリメーター回避
  4. 内部の動き
  5. クレデンシャル・ハーベスティング

サイン回避

シグネチャベースのIDPSを回避する最も単純な手法は、既知のシグネチャに一致しないトラフィックを使用することである。これは単純なものから高度に複雑なものまで存在する。例えば、シグネチャ検出はしばしば「既知の」侵害されたIPアドレスやボットネットが使用するURLに基づいており マルウェアが使用する「既知の」侵害されたIPアドレスやURLに基づいています。攻撃者にとって回避策は、新しいドメインを登録するだけで十分です。

一方、高度に洗練された攻撃者は、未知の脆弱性を発見し、それを悪用することができる。そのような「未知の」脆弱性に対する攻撃は、当然ながらIDPSが見つけようとするシグネチャの種類を欠いている。

暗号化されたトラフィック

シグネチャを回避するもう一つの方法は、トラフィックを難読化することです。これは、悪意のあるネットワークトラフィックを暗号化するだけで済む場合もあります。境界でのSSL復号も選択肢の一つですが、パフォーマンスの低下を招くためコストがかさみ、運用面でも複雑化しています。

今日の洗練された攻撃者は、最善の状況下でも復号化できないカスタマイズされた暗号化を使用しています。このため、セキュリティ・チームは、境界で未知のトラフィックをブロックするか許可するかを決定しなければならない。

ペリメーター回避

攻撃者は、境界とその保護を完全に回避することを学んでいる。自宅や境界の外にいるユーザーのデバイスを感染させることで、脅威は玄関から侵入することができる。

特筆すべきは、モバイル・デバイスが境界周辺の論理的・物理的な経路を提供していることだ。LTEや5Gのデータ接続を持つモバイル・デバイスは、インターネットへの容易な経路を持ち、攻撃者がネットワーク内部に侵入するために好んで使用する目に見えない導管として機能する。

内部の動き

IDPSはほぼ完全に境界防御に重点を置いているため、攻撃者が初期防御を突破してしまえば、その後はずっと自由に動き回ることが可能になります。これには、内部偵察、横方向の移動、そして重要な資産へのアクセスや窃取といった一連の継続的なプロセスが含まれます。各段階では多種多様な攻撃手法が用いられますが、それらはすべて、通常は可視性が低いネットワーク内部で発生します。

これをさらに一歩進めると、ハイブリッドクラウドやマルチクラウドの導入が始まったことで、ネットワークの可視性のギャップは、しばしばコンピュートインスタンスとストレージインスタンス間の接続にまで及んでいる。サイバー攻撃者はこの可視性のギャップを好んで利用する。

クレデンシャル・ハーベスティング

ネットワーク内部に侵入した巧妙な攻撃者は、エクスプロイトや マルウェア を必要とせずに侵入範囲を拡大できる。代わりに、侵害されたホストからユーザー認証情報を収集し、ネットワーク全体に拡散する。典型的には、認証プロセス中にユーザー名とログイン情報を取得するか、メモリから認証情報やハッシュを窃取する。いずれの場合も、攻撃者は有効な認証情報を使用してネットワーク全体に拡散でき、エクスプロイトや マルウェアを使用せずにネットワーク全体へ拡散できる。

Vectra AIでIDS/IDPSのセキュリティギャップをカバー

IDS/IDPSソリューションはネットワークセキュリティにおいて重要な役割を果たしますが、それだけでは高度化・進化するサイバー脅威に対する包括的な保護を提供できない場合があります。そこでVectra AIの出番です。

Vectra AI 、従来のIDS/IDPSの機能を超える、高度な脅威検知・対応プラットフォームを提供します。

人工知能と機械学習アルゴリズムを活用することで、Vectra AI ネットワークトラフィックとユーザー行動をリアルタイムでVectra AI 、IDS/IDPSシステムを迂回する可能性のある高度な攻撃を検知します。

Vectra AIは、隠れた脅威、ゼロデイ攻撃、内部脅威を特定する能力を備えており、IDS/IDPSソリューションでは対応できないセキュリティギャップを埋め、組織がネットワークをプロアクティブに防御し、新たな脅威に迅速に対応することを可能にします。Vectra AIを活用することで、企業はセキュリティ体制全体を強化し、サイバー犯罪者の一歩先を行くことができます。

> セキュリティ・チームが老朽化したIDPSをNDRに置き換える理由を読む

貴社の防御を強化し、より強靭なサイバーセキュリティポスチャを実現するために、私たちがどのようなお手伝いができるか、お問い合わせください。

よくある質問 (FAQ)

侵入検知システム (IDS) とは?

侵入防御システム (IDPS) はIDSとどう違うのですか?

IDSの主な種類は?

セキュリティ・チームは、IDSとIDPSのどちらをどのように選択するのだろうか?

IDSとIDPSの導入に伴う主な課題は何ですか?

偽陽性と偽陰性を効果的に管理するには?

コンプライアンスや規制要件において、IDS/IDPSはどのような役割を果たすのか?

IDSやIDPSは他のセキュリティソリューションと統合できますか?

IDSとIDPS技術には今後どのような発展が期待されるのか?

IDSとIDPSを効果的に使用するために、組織はスタッフをどのように教育すべきか?