📒 ミライのITパス日誌

第44話「守りの道具箱」

テクノロジ系 / セキュリティ ── テーマ:IDSとIPS・EDR・SIEMとSOC・BEC・内部不正

▶ マンガで読む(無料・登録なし)

この話で覚える用語(7語)

IDSあいでぃーえす
侵入検知システム。ネットワークやサーバへの通信を監視し、不正アクセスなどの疑わしい動きを見つけて管理者に知らせる。役目は検知と通知で、通信の遮断まで自動で行うのはIPS。
IPSあいぴーえす
侵入防止システム。不正な通信を検知すると、管理者に知らせるだけでなく、その通信を自動的に遮断して侵入を防ぐ。
EDRいーでぃーあーる
PCやサーバなどの端末(エンドポイント)の動きを常に記録・監視し、侵入されたあとの不審な挙動を見つけて、端末の隔離や原因の調査などの対応を助けるしくみ。
SIEMしーむ
ファイアウォール・サーバ・IDSなど、さまざまな機器のログを1か所に集め、組み合わせて分析(相関分析)し、攻撃の兆候や異常をリアルタイムに見つけるしくみ。
SOCそっく
組織のネットワークや機器を24時間体制で監視・分析し、サイバー攻撃を検知して知らせる専門の組織。起きた事故への対応や再発防止は主にCSIRTが担う。
ビジネスメール詐欺(BEC)びじねすめーるさぎ
経営者や取引先になりすました電子メールで、攻撃者が用意した口座へ送金させる詐欺。「振込先の口座が変わった」と装う手口が多い。対策は、メール以外の方法で本人に確認すること。
不正のトライアングルふせいのとらいあんぐる
内部の不正行為は「機会」「動機(プレッシャー)」「正当化」の3つがそろったときに起きやすいという考え方。対策では、アクセス権の制限や相互チェックで特に「機会」を減らす。

試験に出るポイント

覚え方:DとPのちがい
覚え方:冷蔵庫のプリン
ここ試験に出る!

確認クイズ(ITパスポート試験の形式)

問1 不正な通信を検知したとき、管理者への通知に加えて、その通信を自動的に遮断する機能をもつものはどれか。
  1. IPS
  2. IDS
  3. SIEM
  4. DLP
答えと解説を見る

正解:ア IPS
検知して遮断までするのがIPS。IDSは検知して通知するまで、SIEMはログを集めて分析するしくみ、DLPは機密データの持ち出しを防ぐしくみです。

問2 ファイアウォールやサーバなど複数の機器のログを一元的に集めて相関分析し、セキュリティ上の異常を検知するしくみはどれか。
  1. SIEM
  2. SOC
  3. EDR
  4. MDM
答えと解説を見る

正解:ア SIEM
ログを集めて相関分析する「しくみ」がSIEM。SOCは監視・分析を行う「組織」、EDRは端末の監視、MDMはスマホなどの一括管理です。

問3 不正のトライアングル理論において、不正が起きる要因とされる3つの組合せとして、適切なものはどれか。
  1. 機会・動機・正当化
  2. 脅威・脆弱性・資産
  3. 機密性・完全性・可用性
  4. 知識・所持・生体
答えと解説を見る

正解:ア 機会・動機・正当化
不正は機会・動機・正当化がそろうと起きやすい。脅威・脆弱性・資産はリスクの要素、機密性・完全性・可用性はセキュリティの3要素、知識・所持・生体は認証の3要素です。

▶ アプリでクイズに挑戦(間違えた問題は復習に残ります)

マンガのセリフ(文字版)

月曜の朝。ミライに1通のメールが――

ミライ「社長から「至急この口座に振り込んで。内密に」…特命だ!すぐ振り込まなきゃ!」

ツカサ先輩「振り込むな!それはビジネスメール詐欺(BEC)の典型だ!」

ミライ「でも差出人は社長の名前でしたよ…?」

ツカサ先輩「表示名はいくらでも偽れる。社長や取引先を装って偽の口座へ送金させるんだ」

ツカサ先輩「お金の話は電話など別の手段で本人に確かめる。これが鉄則だ」

翌日。ツカサ先輩の「守りの道具」講座

ツカサ先輩「門番のファイアウォールに加えて、見張り役のIDSとIPSを置く」

ミライ「IDSって、社員証のIDをチェックする機械ですか?」

ツカサ先輩「社員証じゃない!Intrusion(侵入)をDetection(検知)する、だ!」

ツカサ先輩「IDSは怪しい通信を見つけて知らせるまで。IPSは見つけたらその場で止める」

ミライ「防犯ブザーと、警備員さんの違いですね!」

道具することたとえファイアウォール決めたルールで通信を通す・止める門番通行証を見るIDS侵入検知怪しい動きを見つけ管理者に知らせる防犯ブザー鳴らすだけIPS侵入防止見つけたうえでその通信を止める警備員その場で止める
門番と見張り役 知らせるだけのIDS、止めるまでやるIPS
📝 メモ:覚え方:DとPのちがい
  • IDSのD=Detection(検知)。「だれか来た!」と知らせるだけ
  • IPSのP=Prevention(防止)。「ピシャッ!」と止める
  • どちらも頭の I は Intrusion(侵入)
  • 従来のファイアウォールは、宛先や通信の種類などのルールで通す・止めるを決める門番

ミライ「もし見張りをすり抜けて、PCに入られちゃったら…?」

ツカサ先輩「そこでEDR。PCなど端末の動きを記録・監視して、侵入後の怪しい動きを見つける」

ツカサ先輩「見つけたらPCをネットから隔離し、原因の調査を助けるんだ」

部長「見張りが増えて、記録(ログ)が毎日山盛りだ!だれが読むんだ!」

ツカサ先輩「ログを1か所に集めて組み合わせて分析するのがSIEMです」

ツカサ先輩「それを24時間見張る専門チームがSOCです」

部長「ソック…そうか、靴下(ソックス)係か!わしの靴下も見張ってくれ!」

ツカサ先輩「靴下じゃありません!監視の司令室です!」

🗂️SIEM=ログ分析のしくみいろいろな機器のログを集めて組み合わせて分析し、異常を見つける👀SOC=見張りの専門チーム24時間体制でログや通信を監視攻撃に気づいたら知らせる🚒CSIRT=事故対応チームインシデントが起きたら対応し原因調査・再発防止まで
「しくみ」と「チーム」を区別する SIEMは道具、SOCとCSIRTは人の組織
📤DLP機密データの持ち出しや送信を見つけて止める📱MDM会社のスマホを一括で管理なくしたら遠隔でロック・消去🏥検疫ネットワーク社外から戻ったPCを一度隔離安全を確かめてから社内LANへ🔍デジタルフォレンジックス事故のあと、証拠を保全して何が起きたかを調べる🎯ペネトレーションテスト攻撃者の目線で侵入を試し弱点を見つける検査🔐耐タンパ性・TPM中身を不正に読み取られにくい性質TPMは鍵を守るPCのチップ
ほかにもある守りの道具 名前と「何を守るか」をセットで覚える

ミライ「でも社内の人が悪いことをしたら、道具じゃ防げないかも…」

ツカサ先輩「内部の不正は不正のトライアングルで考える。機会・動機・正当化の3つだ」

ツカサ先輩「3つそろうと不正が起きやすい。特に機会を減らすのが対策の基本だ」

📝 メモ:覚え方:冷蔵庫のプリン
  • 機会=冷蔵庫に鍵がない(やれてしまう状況)
  • 動機=おなかペコペコ(やりたくなる事情・プレッシャー)
  • 正当化=「あとで買って返すし」(自分への言い訳)
  • 3つそろうと、人のプリンを食べてしまう(=不正)
  • クリアデスク=席を離れるとき、書類を机に出しっぱなしにしない
  • クリアスクリーン=離席時は画面をロック。どちらも「機会」を減らす対策

ミライ「社長に電話したら「そんなメール送ってない」って!危なかった…」

ツカサ先輩「よく確かめた。いちばん安くて強い守りの道具だ」

📌 ここ試験に出る!:ここ試験に出る!
  • 検知して通知まで → IDS/検知して遮断まで → IPS
  • 端末(PC)の動きを監視・記録し、侵入後の対応を助ける → EDR
  • ログを集めて相関分析するしくみ → SIEM/監視・分析する組織 → SOC
  • 経営者や取引先を装って送金させる → ビジネスメール詐欺(BEC)
  • 不正のトライアングル=機会・動機・正当化(対策の中心は機会を減らす)
  • 持ち出し防止 → DLP/スマホ管理 → MDM/企画段階から安全を組みこむ → セキュリティバイデザイン

その夜、某所――

???「IDSに見つかり、IPSに止められ、入ったPCはEDRに隔離された…」

???「…せめて自分の机でも片付けるか。クリアデスク…」

← 第43話 使いやすい画面って?第45話 データの旅は7階建て →