IDSを使った侵入検知(2) | ScanNetSecurity
2024.04.29(月)

IDSを使った侵入検知(2)

〜[前号より]〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜
 さらに、いったん侵入されたPCには、リモート操作を行うバックドアを仕込まれることが多い。こうなると、バックドアを探してインターネット上を徘徊している別のクラッカー達によっても、利用

特集 特集
〜[前号より]〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜
 さらに、いったん侵入されたPCには、リモート操作を行うバックドアを仕込まれることが多い。こうなると、バックドアを探してインターネット上を徘徊している別のクラッカー達によっても、利用されてしまうことが十分に考えられる。あなたのPCが、さまざまな不正アクセスの温床になってしまう危険すらあるのである。
〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜

●ファイアウォールとIDS

 上記のような悪意の第三者からの侵入被害を防ぐには、ネットワーク内部へのアクセスを防ぐことに尽きる。この場合、一般的に利用されているのがファイアウォールである。

 ファイアウォールは、ネットワークを外敵から守る防火壁(防御壁)のような働きをするものだ。ネットワーク外部から送られてくるパケットをチェックし、そのパケットを通過させるか、あるいはさせないかを判断するのである。たとえば、特定のアドレスから送られてきたパケット以外は通過させないように設定すれば、基本的に、内部ネットワークへの不振なアクセスを遮断することが可能だ。

 以前は、ファイアウォールといえば、企業の外部と内部ネットワークをつなぐ結節点のサーバに仕込まれるものというイメージが強かったが、1、2年ほど前からは個人ユーザのPCに単独でインストールするパーソナルファイアウォールの話題も目に付くようになっている。このカテゴリでは、市販品とともにフリーの製品も充実している。日本語化キットもあるZoneAlarm( http://www.zonelabs.com/ )などは草分け的存在だろう。その他には、Sygate Personal Firewall( http://www.sygate.com/ )やTiny Personal Firewall( http://www.tinysoftware.com/ )などがよく知られている。

 そしてもうひとつ、不正アクセス防御に威力を発揮するのが、本稿で紹介しようとしているIDSである。IDSは「Intrusion Detection System」の略で、一般に「侵入検知システム」と呼ばれるものだ。

 このIDS、先に挙げたファイアウォールとどういう違いがあるのだろうか。 一般的にパーソナルファイアウォールは、いわゆるパケットフィルタリング型ファイアウォールであり、パケットヘッダ内のIPアドレスとポート番号を設定情報と比較し、通過の許可/不許可を判断している。これは、パケットの内容に対しては処理を行わないことを意味している。たとえば、WWWサービスをやり取りするHTTPポート(80番)を通過するパケットに不正なものが混じっていても、基本的にはそのまま通過させてしまうことになる。ユーザに通知したり記録したりするという機能もない。CodeRedやNimdaは、まさにこの点を突いてファイアウォールの内側にまで侵入したのである。

 一方のIDSは、送受信されるパケット自体を監視する。通常は、あらかじめ用意されている特定のルールと照合し、不正と判断される場合にユーザへの通知、検出結果の保存を実行するのだ。現在起きていることを、常時監視するのである。ファイアウォールを通過してしまった不正パケットがあっても、IDSで侵入を検知することが可能だ。
 もっとも、IDSだけでは侵入を検知できてもそれを止める方法がない。ファイアウォールと併用することで、その力を十二分に活用することができるといえる。


【執筆:磯野康孝】


「無料セキュリティツールで構築するセキュアな環境 No.1」
 〜ZoneAlarm−snort〜
http://shop.vagabond.co.jp/p-fss01.shtml

http://www.d-pub.co.jp/cgi-bin/bannou/shop/book_detail.cgi


(詳しくはScan本誌をご覧ください)
http://shop.vagabond.co.jp/m-ssw01.shtml

《ScanNetSecurity》

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  3. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  4. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  5. 重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

    重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

  6. TvRock にサービス運用妨害(DoS)と CSRF の脆弱性

    TvRock にサービス運用妨害(DoS)と CSRF の脆弱性

  7. NETGEAR 製ルータにバッファオーバーフローの脆弱性

    NETGEAR 製ルータにバッファオーバーフローの脆弱性

  8. 富士通の複数の業務パソコンにマルウェア、個人情報を含むファイルを不正に持ち出せる状態に

    富士通の複数の業務パソコンにマルウェア、個人情報を含むファイルを不正に持ち出せる状態に

  9. NDIAS「車載器向けセキュリティ技術要件集」活用したコンサルサービス提供

    NDIAS「車載器向けセキュリティ技術要件集」活用したコンサルサービス提供

  10. 札幌で「CSIRT のはじめ方」ワークショップ 5/16 開催、北海道在勤在住者は参加費 5 万円が無料

    札幌で「CSIRT のはじめ方」ワークショップ 5/16 開催、北海道在勤在住者は参加費 5 万円が無料

ランキングをもっと見る