- IDS/IDPSの世界市場は2023年までに80億ドルに達すると予想されており、サイバーセキュリティにおけるこれらの技術への依存の高まりを浮き彫りにしている。(出典:MarketsandMarkets)
- IDS/IDPSソリューションを採用している組織では、インシデントレスポンス時間が30%短縮されたと報告されており、セキュリティ運用の改善におけるIDS/IDPSの有効性が実証されています。(出典:Ponemon Institute)
侵入検知システム(IDS)は、ネットワークトラフィック、エンドポイント、またはシステムの活動を継続的に監視し、悪意のある動作、ポリシー違反、および不正アクセス試行を特定するサイバーセキュリティソリューションです。シグネチャベースの検知や異常検知などの手法を用いて脅威を検知し、セキュリティチームmalware、ネットワーク偵察、ブルートフォース攻撃、コマンド&コントロール(C2)通信などの不審な活動を特定できるよう支援します。 IDSは攻撃をブロックするのではなく、アラートを発信することで、潜在的なセキュリティ侵害が深刻化する前に、セキュリティチームが調査と対応を行えるようにします。
組織は毎日何千件ものセキュリティ事象に直面しており、日常的なネットワーク活動の中から真の攻撃を特定することは困難です。侵入検知システム(IDS)は、セキュリティチームがネットワークやシステムを継続的に監視して不審な挙動を検知するのを支援し、潜在的な侵害がより大規模なセキュリティインシデントに発展する前に早期警告を発します。
IDSは依然として重要な防御層ではありますが、クラウド、SaaS、リモートユーザー、暗号化トラフィックにまたがる現代の企業環境では、高度な攻撃者を特定するために、追加の行動検知機能が必要となる場合が多くあります。
侵入検知システムにはさまざまな分類がある。最も一般的な分類は以下の通りである:
侵入検知システム(IDS)は、攻撃が進行中であることを示唆する、さまざまな不審なネットワークおよびシステム上の活動を特定することができます。シグネチャベースの検知方式を採用するか、異常検知方式を採用するかによって異なりますが、IDSは、既知の脅威や異常な動作がセキュリティインシデントにつながる前に、セキュリティチームがそれらを検知できるよう支援します。
IDSが検知できる一般的な攻撃や行動には、次のようなものがあります。
従来のIDSソリューションは、多くの既知の攻撃パターンを検知する上で有効ですが、暗号化されたトラフィックや正当な認証情報、あるいはステルス的な横方向の移動を利用する高度な脅威を特定するには、多くの場合、振る舞い分析や高度な検知技術が必要となります。
侵入検知・防止システム(IDPS)ソリューションは、シグネチャベースと異常検知ベースの検出技術を組み合わせて、ネットワークトラフィックやシステム活動を分析します。その仕組みは以下の通りです:
従来の侵入検知システムは、多くの既知の脅威、不審なネットワーク活動、およびポリシー違反を特定する上で、依然として有効です。これらのシステムは、ポートスキャン、ブルートフォース攻撃によるログイン試行、malware 、サービス拒否(DoS)攻撃、および既知のエクスプロイトシグネチャなどの攻撃を検知することができます。
しかし、現代の攻撃者は、従来のIDSでは検知が困難な手法をますます多用するようになっています。 暗号化されたトラフィック、認証情報の悪用、「リビング・オフ・ザ・ランド」手法、ラテラルムーブメント、内部者による脅威、zero-day 、シグネチャベースの証拠をほとんど、あるいはまったく残さないことがよくあります。その結果、多くの組織では、IDSに加え、ユーザー、デバイス、ID、クラウド環境にわたる攻撃者の振る舞いを分析し、シグネチャベースの検知だけでは見逃されがちな脅威を洗い出す、振る舞い分析やAIを活用した検知技術を併用しています。
侵入検知システム(IDS)および侵入検知・防止システム(IDPS)は、いくつかの理由から、組織のサイバーセキュリティ戦略において不可欠な要素となっています:
現代の攻撃者は、境界防御や マルウェア 検出技術を容易に回避・回避できます。検出回避には、以下の5つの特徴のいずれか、またはその組み合わせがみられます:
シグネチャベースのIDPSを回避する最も単純な手法は、既知のシグネチャに一致しないトラフィックを使用することである。これは単純なものから高度に複雑なものまで存在する。例えば、シグネチャ検出はしばしば「既知の」侵害されたIPアドレスやボットネットが使用するURLに基づいており マルウェアが使用する「既知の」侵害されたIPアドレスやURLに基づいています。攻撃者にとって回避策は、新しいドメインを登録するだけで十分です。
一方、高度に洗練された攻撃者は、未知の脆弱性を発見し、それを悪用することができる。そのような「未知の」脆弱性に対する攻撃は、当然ながらIDPSが見つけようとするシグネチャの種類を欠いている。
シグネチャを回避するもう一つの方法は、トラフィックを難読化することです。これは、悪意のあるネットワークトラフィックを暗号化するだけで済む場合もあります。境界でのSSL復号も選択肢の一つですが、パフォーマンスの低下を招くためコストがかさみ、運用面でも複雑化しています。
今日の洗練された攻撃者は、最善の状況下でも復号化できないカスタマイズされた暗号化を使用しています。このため、セキュリティ・チームは、境界で未知のトラフィックをブロックするか許可するかを決定しなければならない。
攻撃者は、境界とその保護を完全に回避することを学んでいる。自宅や境界の外にいるユーザーのデバイスを感染させることで、脅威は玄関から侵入することができる。
特筆すべきは、モバイル・デバイスが境界周辺の論理的・物理的な経路を提供していることだ。LTEや5Gのデータ接続を持つモバイル・デバイスは、インターネットへの容易な経路を持ち、攻撃者がネットワーク内部に侵入するために好んで使用する目に見えない導管として機能する。
IDPSはほぼ完全に境界防御に重点を置いているため、攻撃者が初期防御を突破してしまえば、その後はずっと自由に動き回ることが可能になります。これには、内部偵察、横方向の移動、そして重要な資産へのアクセスや窃取といった一連の継続的なプロセスが含まれます。各段階では多種多様な攻撃手法が用いられますが、それらはすべて、通常は可視性が低いネットワーク内部で発生します。
これをさらに一歩進めると、ハイブリッドクラウドやマルチクラウドの導入が始まったことで、ネットワークの可視性のギャップは、しばしばコンピュートインスタンスとストレージインスタンス間の接続にまで及んでいる。サイバー攻撃者はこの可視性のギャップを好んで利用する。
ネットワーク内部に侵入した巧妙な攻撃者は、エクスプロイトや マルウェア を必要とせずに侵入範囲を拡大できる。代わりに、侵害されたホストからユーザー認証情報を収集し、ネットワーク全体に拡散する。典型的には、認証プロセス中にユーザー名とログイン情報を取得するか、メモリから認証情報やハッシュを窃取する。いずれの場合も、攻撃者は有効な認証情報を使用してネットワーク全体に拡散でき、エクスプロイトや マルウェアを使用せずにネットワーク全体へ拡散できる。
IDS/IDPSソリューションはネットワークセキュリティにおいて重要な役割を果たしますが、それだけでは高度化・進化するサイバー脅威に対する包括的な保護を提供できない場合があります。そこでVectra AIの出番です。
Vectra AI 、従来のIDS/IDPSの機能を超える、高度な脅威検知・対応プラットフォームを提供します。
人工知能と機械学習アルゴリズムを活用することで、Vectra AI ネットワークトラフィックとユーザー行動をリアルタイムでVectra AI 、IDS/IDPSシステムを迂回する可能性のある高度な攻撃を検知します。
Vectra AIは、隠れた脅威、ゼロデイ攻撃、内部脅威を特定する能力を備えており、IDS/IDPSソリューションでは対応できないセキュリティギャップを埋め、組織がネットワークをプロアクティブに防御し、新たな脅威に迅速に対応することを可能にします。Vectra AIを活用することで、企業はセキュリティ体制全体を強化し、サイバー犯罪者の一歩先を行くことができます。
> セキュリティ・チームが老朽化したIDPSをNDRに置き換える理由を読む
貴社の防御を強化し、より強靭なサイバーセキュリティポスチャを実現するために、私たちがどのようなお手伝いができるか、お問い合わせください。
侵入検知システム (IDS) は、不正アクセス、攻撃、ネットワーク・トラフィックやシステム動作の異常を検知 し、セキュリティ担当者に潜在的な脅威を警告するように設計された監視ソリューションである。
IDSが主に潜在的な脅威の検出と警告に重点を置いているのに対し、侵入防御システム (IDPS) は、事前に定義されたセキュリティ・ポリシーに基づいて、検出された脅威が危害を加える前にブロックまたは軽減するためのアクションを自動的に実行することで、さらに一歩進んでいます。
IDSの主な種類には、ネットワーク・トラフィックに不審な動きがないか監視するネットワーク・ベースの侵入検知システム (NIDS) と、悪意のある活動の兆候がないか個々のデバイスやホストを監視するホスト・ベースの侵入検知システム (HIDS )がある。
IDSとIDPSのどちらを選択するかは、組織固有のセキュリティニーズ、リスク許容度、既存のサイバーセキュリティインフラによって決まる。IDSは、脅威検出後に手動で介入することが望ましい環境に適している一方、IDPSは、脅威に対する即時の自動応答を必要とするシナリオに適している。
課題には、生成される大量のアラートの管理、誤検知と本物の脅威の区別、これらのシステムを既存のセキュリティ・インフラと統合すること、進化するサイバー脅威に対応するための継続的な更新と設定の必要性などがある。
効果的な管理には、検出アルゴリズムの継続的なチューニング、脅威シグネチャの定期的な更新、精度を向上させるための機械学習やAI技術の活用、アラートの確認と解釈を行う熟練したセキュリティアナリストの採用などが含まれる。
IDS/IDPSは、継続的な監視、脅威の検出、および予防のメカニズムを提供することにより、コンプライアンスや規制の要件を満たす上で重要な役割を果たし、それによって、さまざまな標準や規制で義務付けられている機密データやシステムの保護を保証します。
IDSやIDPSを、セキュリティ情報イベント管理(SIEM)システム、ファイアウォール、エンドポイント保護プラットフォームなどの他のセキュリティソリューションと統合することで、脅威の状況をより包括的に把握し、インシデントへの協調的な対応を促進することで、セキュリティ全体を強化することができます。
今後の展開としては、検知能力を強化し誤検知を減らすための人工知能や機械学習の利用拡大、クラウドベースやas-a-serviceモデルの重視、より適応的でコンテキストを意識した防止メカニズムの統合などが考えられる。
組織は、最新のサイバー脅威、IDS/IDPS の機能、および脅威の検知とレスポンスに関するベストプラクティスについて、継続的なトレーニングを提供すべきである。これには、ハンズオントレーニング、シミュレーション演習、最新機能や脅威インテリジェンスに関する最新情報が含まれる。