午前I問題
不正侵入を検知・防御するシステムに関する記述として、適切なものはどれか。
ア)IDS(侵入検知システム)は不正な通信を検知すると同時に、その通信を自動的に遮断する機能を必ず備える。
イ)IPS(侵入防止システム)はネットワーク経路上(インライン)に設置され、検知した不正通信をリアルタイムで遮断できる。
ウ)ファイアウォールはアプリケーション層のペイロード内容まで解析するため、IDS/IPSと同等の検知能力を持つ。
エ)IDS・IPSはいずれもマルウェアの静的解析専用の仕組みであり、通信の監視は行わない。
午前I の解答・解説を見る
正解: イ)
解説:
- ア)不正解。IDS(Intrusion Detection System)は検知と警告(アラート通知)が基本機能であり、通信の遮断(防御)機能は原則持たない。遮断まで行うのはIPSの役割。
- イ)正解。IPS(Intrusion Prevention System)はネットワーク経路上に直接設置(インライン配置)され、不正な通信パターンを検知した場合にリアルタイムで当該通信を遮断できる。
- ウ)不正解。従来の(ステートフルインスペクション型)ファイアウォールは主にIPアドレスやポート番号、コネクション状態に基づいてアクセス制御を行い、アプリケーション層のペイロード内容の詳細な解析は行わない(近年のNGFWは一部融合しているが、基本のFWとIDS/IPSは役割が異なる)。
- エ)不正解。IDS/IPSはネットワークやホスト上の通信・挙動をリアルタイムに監視する仕組みであり、マルウェアの静的解析(ファイル単体の事前分析)とは異なる。
午前II問題
IDS/IPSの検知方式に関する記述のうち、アノマリ型(異常検知型)の特徴として最も適切なものはどれか。
ア)既知の攻撃パターンをデータベース化し、通信内容と照合することで一致した場合に検知する。
イ)正常な通信状態のベースラインを学習し、そこから逸脱する挙動を検知するため、未知の攻撃にも対応できる可能性がある一方、誤検知(フォールスポジティブ)が発生しやすい。
ウ)シグネチャの更新が不要であり、導入後は一切のチューニングをせずに常に高精度な検知を維持できる。
エ)攻撃者のIPアドレスをブラックリストとして事前登録し、一致する通信のみを遮断する方式である。
午前II の解答・解説を見る
正解: イ)
解説:
- ア)不正解。これはシグネチャ型(パターンマッチング型)の説明。既知の攻撃パターン(シグネチャ)のデータベースと通信内容を照合する方式で、既知の攻撃には強いが未知の攻撃(ゼロデイ等)には対応しにくい。
- イ)正解。アノマリ型は正常な通信の統計的な振る舞い(ベースライン)を学習・定義し、そこから統計的に逸脱する通信を異常として検知する。未知の攻撃(シグネチャが存在しない攻撃)も検知できる可能性がある一方、正常な通信の変化(新しい業務アプリの導入等)も異常と誤検知しやすいという課題がある。
- ウ)不正解。アノマリ型はベースラインの定義や閾値のチューニングが継続的に必要であり、環境変化に応じた再学習・調整をしないと誤検知が増加する。
- エ)不正解。IPアドレスのブラックリスト照合はごく単純なフィルタリング手法であり、シグネチャ型・アノマリ型いずれの本質的な検知方式とも異なる。
午後問題
G社ではネットワーク境界にIPSを導入し、シグネチャ型検知を有効にして運用している。導入後、業務で利用する社内システムへの正当なアクセスがIPSによって度々遮断される事象(誤検知)が発生し、業務に支障が出ている。
設問1
このような誤検知(正当な通信を不正と誤って判定すること)を表す用語を答えよ。
設問1の解答・解説を見る
正解例: フォールスポジティブ(False Positive)
解説・採点基準(計10点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 正しい用語 | フォールスポジティブ/False Positive | 10点 |
正当な通信を不正と誤判定することをフォールスポジティブ(偽陽性)、逆に不正な通信を見逃すことをフォールスネガティブ(偽陰性、False Negative)と呼ぶ。IPS運用ではこの両者のバランス(検知の網羅性と誤検知の抑制)を取ることが重要な課題となる。
設問2
G社は誤検知を減らすための運用改善策を検討している。シグネチャ型IPSにおける具体的な改善策を2つ、それぞれ30字以内で述べよ。
設問2の解答・解説を見る
正解例:
- 業務通信の特性に合わせてシグネチャの検知閾値・ルールをチューニングする。
- 誤検知が頻発するシグネチャを個別に無効化またはホワイトリスト化する。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| チューニング | 閾値調整・ルールのカスタマイズ | 8点 |
| 例外設定 | 特定シグネチャの無効化・ホワイトリスト登録・除外設定 | 7点 |
シグネチャ型IPSは汎用的なシグネチャセットをベンダから提供されることが多く、自社の業務通信パターンに合わないルールが誤検知の原因となることがある。運用担当者は誤検知が多発するシグネチャを特定し、感度の調整や個別無効化、既知の正当な通信元・宛先の除外設定(ホワイトリスト)を行うことで、検知精度と業務継続性のバランスを取る必要がある。段階的にブロックモードから検知のみのモードへ切り替えて様子を見る運用(チューニング期間の設定)も有効な解答となる。
重要キーワード
| 用語 | 説明 |
|---|---|
| IDS | 侵入検知システム。不正通信を検知し警告を行う(遮断はしない) |
| IPS | 侵入防止システム。不正通信をインラインでリアルタイムに遮断する |
| シグネチャ型 | 既知の攻撃パターンのデータベースと照合して検知する方式 |
| アノマリ型 | 正常なベースラインからの逸脱を統計的に検知する方式 |
| フォールスポジティブ | 正当な通信を不正と誤って検知すること(誤検知) |
| フォールスネガティブ | 不正な通信を検知できず見逃すこと(検知漏れ) |
まとめ
- 午前I視点: IDS(検知のみ)とIPS(インライン遮断)の役割の違い、ファイアウォールとの機能差を整理する
- 午前II視点: シグネチャ型(既知パターン照合)とアノマリ型(ベースライン逸脱検知)の長所・短所を正確に区別する
- 午後視点: 誤検知(フォールスポジティブ)発生時のチューニング・例外設定など具体的な運用改善策を説明できるようにする