第44話「守りの道具箱」
テクノロジ系 / セキュリティ ── テーマ:IDSとIPS・EDR・SIEMとSOC・BEC・内部不正
▶ マンガで読む(無料・登録なし)この話で覚える用語(7語)
- IDSあいでぃーえす
- 侵入検知システム。ネットワークやサーバへの通信を監視し、不正アクセスなどの疑わしい動きを見つけて管理者に知らせる。役目は検知と通知で、通信の遮断まで自動で行うのはIPS。
- IPSあいぴーえす
- 侵入防止システム。不正な通信を検知すると、管理者に知らせるだけでなく、その通信を自動的に遮断して侵入を防ぐ。
- EDRいーでぃーあーる
- PCやサーバなどの端末(エンドポイント)の動きを常に記録・監視し、侵入されたあとの不審な挙動を見つけて、端末の隔離や原因の調査などの対応を助けるしくみ。
- SIEMしーむ
- ファイアウォール・サーバ・IDSなど、さまざまな機器のログを1か所に集め、組み合わせて分析(相関分析)し、攻撃の兆候や異常をリアルタイムに見つけるしくみ。
- SOCそっく
- 組織のネットワークや機器を24時間体制で監視・分析し、サイバー攻撃を検知して知らせる専門の組織。起きた事故への対応や再発防止は主にCSIRTが担う。
- ビジネスメール詐欺(BEC)びじねすめーるさぎ
- 経営者や取引先になりすました電子メールで、攻撃者が用意した口座へ送金させる詐欺。「振込先の口座が変わった」と装う手口が多い。対策は、メール以外の方法で本人に確認すること。
- 不正のトライアングルふせいのとらいあんぐる
- 内部の不正行為は「機会」「動機(プレッシャー)」「正当化」の3つがそろったときに起きやすいという考え方。対策では、アクセス権の制限や相互チェックで特に「機会」を減らす。
試験に出るポイント
- IDSのD=Detection(検知)。「だれか来た!」と知らせるだけ
- IPSのP=Prevention(防止)。「ピシャッ!」と止める
- どちらも頭の I は Intrusion(侵入)
- 従来のファイアウォールは、宛先や通信の種類などのルールで通す・止めるを決める門番
- 機会=冷蔵庫に鍵がない(やれてしまう状況)
- 動機=おなかペコペコ(やりたくなる事情・プレッシャー)
- 正当化=「あとで買って返すし」(自分への言い訳)
- 3つそろうと、人のプリンを食べてしまう(=不正)
- クリアデスク=席を離れるとき、書類を机に出しっぱなしにしない
- クリアスクリーン=離席時は画面をロック。どちらも「機会」を減らす対策
- 検知して通知まで → IDS/検知して遮断まで → IPS
- 端末(PC)の動きを監視・記録し、侵入後の対応を助ける → EDR
- ログを集めて相関分析するしくみ → SIEM/監視・分析する組織 → SOC
- 経営者や取引先を装って送金させる → ビジネスメール詐欺(BEC)
- 不正のトライアングル=機会・動機・正当化(対策の中心は機会を減らす)
- 持ち出し防止 → DLP/スマホ管理 → MDM/企画段階から安全を組みこむ → セキュリティバイデザイン
確認クイズ(ITパスポート試験の形式)
- IPS
- IDS
- SIEM
- DLP
答えと解説を見る
正解:ア IPS
検知して遮断までするのがIPS。IDSは検知して通知するまで、SIEMはログを集めて分析するしくみ、DLPは機密データの持ち出しを防ぐしくみです。
- SIEM
- SOC
- EDR
- MDM
答えと解説を見る
正解:ア SIEM
ログを集めて相関分析する「しくみ」がSIEM。SOCは監視・分析を行う「組織」、EDRは端末の監視、MDMはスマホなどの一括管理です。
- 機会・動機・正当化
- 脅威・脆弱性・資産
- 機密性・完全性・可用性
- 知識・所持・生体
答えと解説を見る
正解:ア 機会・動機・正当化
不正は機会・動機・正当化がそろうと起きやすい。脅威・脆弱性・資産はリスクの要素、機密性・完全性・可用性はセキュリティの3要素、知識・所持・生体は認証の3要素です。
マンガのセリフ(文字版)
月曜の朝。ミライに1通のメールが――
ミライ「社長から「至急この口座に振り込んで。内密に」…特命だ!すぐ振り込まなきゃ!」
ツカサ先輩「振り込むな!それはビジネスメール詐欺(BEC)の典型だ!」
ミライ「でも差出人は社長の名前でしたよ…?」
ツカサ先輩「表示名はいくらでも偽れる。社長や取引先を装って偽の口座へ送金させるんだ」
ツカサ先輩「お金の話は電話など別の手段で本人に確かめる。これが鉄則だ」
翌日。ツカサ先輩の「守りの道具」講座
ツカサ先輩「門番のファイアウォールに加えて、見張り役のIDSとIPSを置く」
ミライ「IDSって、社員証のIDをチェックする機械ですか?」
ツカサ先輩「社員証じゃない!Intrusion(侵入)をDetection(検知)する、だ!」
ツカサ先輩「IDSは怪しい通信を見つけて知らせるまで。IPSは見つけたらその場で止める」
ミライ「防犯ブザーと、警備員さんの違いですね!」
- IDSのD=Detection(検知)。「だれか来た!」と知らせるだけ
- IPSのP=Prevention(防止)。「ピシャッ!」と止める
- どちらも頭の I は Intrusion(侵入)
- 従来のファイアウォールは、宛先や通信の種類などのルールで通す・止めるを決める門番
ミライ「もし見張りをすり抜けて、PCに入られちゃったら…?」
ツカサ先輩「そこでEDR。PCなど端末の動きを記録・監視して、侵入後の怪しい動きを見つける」
ツカサ先輩「見つけたらPCをネットから隔離し、原因の調査を助けるんだ」
部長「見張りが増えて、記録(ログ)が毎日山盛りだ!だれが読むんだ!」
ツカサ先輩「ログを1か所に集めて組み合わせて分析するのがSIEMです」
ツカサ先輩「それを24時間見張る専門チームがSOCです」
部長「ソック…そうか、靴下(ソックス)係か!わしの靴下も見張ってくれ!」
ツカサ先輩「靴下じゃありません!監視の司令室です!」
ミライ「でも社内の人が悪いことをしたら、道具じゃ防げないかも…」
ツカサ先輩「内部の不正は不正のトライアングルで考える。機会・動機・正当化の3つだ」
ツカサ先輩「3つそろうと不正が起きやすい。特に機会を減らすのが対策の基本だ」
- 機会=冷蔵庫に鍵がない(やれてしまう状況)
- 動機=おなかペコペコ(やりたくなる事情・プレッシャー)
- 正当化=「あとで買って返すし」(自分への言い訳)
- 3つそろうと、人のプリンを食べてしまう(=不正)
- クリアデスク=席を離れるとき、書類を机に出しっぱなしにしない
- クリアスクリーン=離席時は画面をロック。どちらも「機会」を減らす対策
ミライ「社長に電話したら「そんなメール送ってない」って!危なかった…」
ツカサ先輩「よく確かめた。いちばん安くて強い守りの道具だ」
- 検知して通知まで → IDS/検知して遮断まで → IPS
- 端末(PC)の動きを監視・記録し、侵入後の対応を助ける → EDR
- ログを集めて相関分析するしくみ → SIEM/監視・分析する組織 → SOC
- 経営者や取引先を装って送金させる → ビジネスメール詐欺(BEC)
- 不正のトライアングル=機会・動機・正当化(対策の中心は機会を減らす)
- 持ち出し防止 → DLP/スマホ管理 → MDM/企画段階から安全を組みこむ → セキュリティバイデザイン
その夜、某所――
???「IDSに見つかり、IPSに止められ、入ったPCはEDRに隔離された…」
???「…せめて自分の机でも片付けるか。クリアデスク…」