ネットワークセキュリティ

IDS(侵入検知システム) いんとるーじょんでぃてくしょんしすてむ

侵入検知不正アクセスシグネチャ検知アノマリ検知IPSファイアウォール
IDSについて教えて

簡単に言うとこんな感じ!

ネットワークに設置する「警備員カメラ」だよ!不審な動きを検知したら「アラートを鳴らして知らせる」役割なんだ。自分では攻撃を止めないけど、「今ヤバいことが起きてるよ!」って教えてくれる目付き役ってこと!


IDS(侵入検知システム)とは

IDS(Intrusion Detection System:侵入検知システム) とは、ネットワークやコンピューターへの不正アクセス・攻撃をリアルタイムで監視・検知し、管理者に警告を発するセキュリティシステムです。社内ネットワークを流れるパケット(データのかたまり)や、サーバーのログを分析して、怪しいパターンを見つけ出します。

IDSは「検知して通知する」ことに特化しており、攻撃そのものを自動的にブロックする機能は持ちません。ファイアウォールが「門番として入口を制限する」のに対し、IDSは「敷地内の監視カメラ」として、すでに入ってしまった脅威や内部からの攻撃も含めて幅広く目を光らせるのが特徴です。

実務では、IDSが出したアラートをセキュリティ担当者が確認・分析し、対応策を判断します。発注や選定の場面では「検知だけでよいか、それとも自動遮断まで必要か」という点が重要な検討ポイントになります。


IDSの種類と検知方式

設置場所による分類

種類正式名称監視対象主な用途
NIDSネットワーク型IDSネットワーク全体のパケット外部からの攻撃検知
HIDSホスト型IDS個別サーバー・PCのログ内部の不審操作検知

検知方式による分類

方式別名しくみ特徴
シグネチャ検知誤用検知既知の攻撃パターン(シグネチャ)と照合精度が高いが新種攻撃に弱い
アノマリ検知異常検知通常の通信との差異を検出未知の攻撃に強いが誤報が多い

覚え方・語呂合わせ

IDS=いちおう知らせる、止めない
IDSは検知して「知らせる(Detect)」だけ。止める(Prevent)のはIPS!
IDS → Detect(検知)、IPS → Prevent(防止)と頭文字で区別しよう。


歴史と背景

  • 1980年代前半:米国スタンフォード研究所のジェームズ・アンダーソンが「コンピューター脅威の監視」に関する論文を発表し、IDSの概念が生まれる
  • 1987年:ドロシー・デニングが現代IDSの基礎となる「侵入検知モデル」を論文で提唱。シグネチャ検知・アノマリ検知の原型が定義される
  • 1990年代:インターネットの急速な普及に伴い、ネットワーク攻撃が激増。商用IDSが登場し始める
  • 1998年:オープンソースのNIDS「Snort」が登場。低コストで導入できることから世界中に普及し、IDSのデファクトスタンダードに
  • 2000年代:ファイアウォールだけでは防げない攻撃への対策として、IDSが企業のセキュリティ基盤として定着
  • 2000年代後半〜現在:自動遮断機能を持つIPS(侵入防止システム) が登場し、IDSとIPSを統合した製品や、AI・機械学習を活用したより高度な次世代型製品が主流に

IDS・IPS・ファイアウォールの関係

セキュリティ製品はそれぞれ役割が異なります。「どこに何を置くか」をイメージすると選定がしやすくなります。

IDS / IPS / ファイアウォール の役割比較 ファイアウォール Firewall 役割: 入口を制限 通信を許可/遮断 門番・フィルター役 攻撃は止める 🚪 IDS 侵入検知システム 役割: 不審を検知・通知 パケット・ログを分析 監視カメラ役 攻撃は止めない 📷 IPS 侵入防止システム 役割: 検知+自動遮断 パケット・ログを分析 警備員(逮捕権あり)役 攻撃を自動で止める 🛡️ 受動的・入口限定 受動的・通知のみ 能動的・自動対処

IDSとIPSの使い分けポイント

観点IDS向きIPS向き
ネットワーク規模小〜中規模大規模・重要インフラ
誤検知リスク許容できる誤検知で業務停止が困る
運用体制セキュリティ担当者が対応できる自動対処が必要
コスト感比較的安価高機能・高コスト

実務のポイント:近年はIDSとIPSの機能を統合した製品が多く、「IDS/IPSセット」として導入するケースが一般的です。発注時は「検知のみか、自動遮断まで必要か」を明確にしてから選定しましょう。


関連する規格・RFC

規格・RFC番号内容
RFC 4765IDMEF(侵入検知メッセージ交換フォーマット)の定義
RFC 4766IDMEF のデータモデル仕様
RFC 4767IDXP(IDSシステム間通信プロトコル)の定義
ISO/IEC 27001情報セキュリティ管理の国際規格(IDSはその統制手段の一つ)

関連用語

  • IPS — IDSに自動遮断機能を加えた「侵入防止システム」
  • ファイアウォール — ネットワークの入口で通信を制御するセキュリティの基本装置
  • WAF — Webアプリケーション層への攻撃に特化したファイアウォール
  • SIEM — IDSなど複数のセキュリティログを統合管理・分析するシステム
  • シグネチャ — 既知の攻撃パターンを定義したデータ。IDSの検知に使う「攻撃の指紋」
  • [ゼロデイ攻撃](./zero-day-attack.md