マルテクテクBETA Security+
IDS
Intrusion Detection System

IDS(侵入検知システム)とは

ひとことで

通信やログを監視して攻撃を検知し、アラートを上げる仕組み。遮断は行わない(受動的)。

たとえると

建物の「防犯カメラと警報ベル」です。不審な人物を見つけると警報を鳴らして知らせますが、自分でドアを閉めて侵入を止めることはしません。

現場ではこう使う

ネットワーク機器のミラーポート(通信のコピーを取り出す口)に接続したIDSが、社内PCから外部への既知の不正な通信パターンを検知し、アラートを出しました。IDSは通信そのものは止めないため、アラートを確認したSOCの担当者が手作業でそのPCをネットワークから切り離しました。

試験のポイント

EXAM POINT「検知してアラートを出す」「受動的(パッシブ)」「通信のコピーを監視」ならIDS。「自動で遮断」「インライン(通信経路上)に配置」ならIPSです。検知方式として、既知のパターンと照合する「シグネチャ型」と、普段の状態との違いを見る「アノマリー型(異常検知型)」、監視対象によるネットワーク型(NIDS)とホスト型(HIDS)の違いも問われます。

混同しやすい用語との違い

  • IPS通信経路上に置かれ、攻撃を検知すると自動で遮断する。IDSは検知と通知のみ
  • SIEM複数機器のログを集約して相関分析する。IDSはそのログやアラートを生み出す側

関連用語

IDS が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める