ファイアウォールは主にアドレスとポート番号で通信を選びますが,それだけでは正規のポートを使った攻撃は止められません。 そこで通信の中身まで調べて攻撃を見つけるのが IDS・IPS・WAF です。 情報処理安全確保支援士の午前Ⅱを中心に出ます。
3つの違い
| 何をするか | 置き方 | |
|---|---|---|
| IDS(侵入検知システム) | 不正な通信を検知して管理者に知らせる。止めはしない | 通信をコピーして受け取り,監視する |
| IPS(侵入防止システム) | 不正な通信を検知して遮断する | 通信経路の途中に置き,全ての通信を通過させる(インラインモード) |
| WAF | Web アプリケーションへの攻撃(SQL インジェクション,XSS など)を検知して阻止する | Web サーバの手前に置く |
ネットワークを流れる通信を監視するものを NIDS(ネットワーク型),サーバの中で動いてそのサーバを監視するものを HIDS(ホスト型)と呼びます。
見つけ方の2つの方式
| シグネチャ型(ブラックリスト) | 既知の攻撃のパターンを登録しておき,当てはまるものを不正とする。未知の攻撃は見つけられない |
|---|---|
| アノマリ型(ホワイトリスト) | 通常の通信を定義しておき,そこから外れたものを不正とする。未知の攻撃も見つけられるが,誤検知が増えやすい |
検知の誤りには2種類あり,取り違えやすいところです。
- フォールスポジティブ(誤検知):正常な通信を攻撃と判定してしまう。 たとえば「<」を含む通信を遮断する設定にした WAF が,数式を入力するサイトへの正当なリクエストを止めてしまう
- フォールスネガティブ(見逃し):攻撃を正常と判定してしまう。 たとえばウイルスに感染しているファイルを,感染していないと判断してしまう
試験での問われ方
当サイトが収録している午前の問題のうち,WAF・IDS・IPS などの語が出てくるのは30問です。 6割あまりが情報処理安全確保支援士の午前Ⅱです。型ごとに数えると次のとおりです。
- WAF の説明と効果(6問)と構成(1問)。WAF の説明(「Web アプリケーションへの攻撃を検知し,阻止する」など), WAF による防御が有効な攻撃(「REST API サービスに対する API の脆弱性を狙った攻撃」),PCI DSS の要件などです。
- WAF のブラックリストとホワイトリスト(4問)。 「ブラックリストは,問題がある通信データパターンを定義したものであり,該当する通信を遮断するか又は無害化する」などです。
- IDS と IPS(5問)。インラインモードで動くシグネチャ型・アノマリ型の IPS(3問),NIDS を導入する目的 (「管理下のネットワーク内への不正侵入の試みを検知し,管理者に通知する」,2問)です。
- フォールスポジティブとフォールスネガティブ(3問)。上の例はどちらも実際に出た問題です。
- このほか,ダウンローダ型マルウェアの対策(正解は URL フィルタ,5問)や,SOAR・SCAP・OSINT などの問題(6問)の選択肢に出てきます。
出題された過去問(30問)
リンク先の年度ページで,問題と解説を読めます。
午前Ⅰ(高度試験 共通)(5問)
- 令和5年度 春期 問15次に示すような組織の業務環境において,特定の IP セグメントの IP アドレスを幹部の PC …
- 令和4年度 秋期 問14WAF による防御が有効な攻撃として,最も適切なものはどれか。
- 平成31年度 春期 問15WAF の説明はどれか。
- 平成29年度 秋期 問15WAF の説明はどれか。
- 平成28年度 春期 問13WAF の説明として,適切なものはどれか。
情報処理安全確保支援士 午前Ⅱ(19問)
- 令和6年度 秋期 問11SOAR(Security Orchestration, Automation and Resp…
- 令和6年度 秋期 問12WAF におけるフォールスポジティブに該当するものはどれか。
- 令和6年度 秋期 問13インラインモードで動作するアノマリ型 IPS はどれか。
- 令和5年度 秋期 問12脆弱性管理,測定,評価を自動化するために NIST が策定した基準はどれか。
- 令和5年度 春期 問10WAF におけるフォールスポジティブに該当するものはどれか。
- 令和5年度 春期 問12インラインモードで動作するシグネチャ型 IPS の特徴はどれか。
- 平成30年度 春期 問14内部ネットワークの PC がダウンローダ型マルウェアに感染したとき,そのマルウェアがインターネッ…
- 平成29年度 春期 問13ウイルス対策ソフトでの,フォールスネガティブに該当するものはどれか。
- 平成27年度 秋期 問16ダウンローダ型マルウェアが内部ネットワークの PC に感染したとき,そのマルウェアによってインタ…
- 平成26年度 春期 問16WAF(Web Application Firewall)のブラックリスト又はホワイトリストの説…
- 平成25年度 春期 問4図のような構成と通信サービスのシステムにおいて,Web アプリケーションの脆弱性対策としてネット…
- 平成25年度 春期 問15ダウンローダ型ウイルスが内部ネットワークの PC に感染した場合に,インターネット経由で他のウイ…
- 平成24年度 秋期 問15WAF(Web Application Firewall)のブラックリスト又はホワイトリストの説…
- 平成24年度 春期 問9PCI データセキュリティ基準(PCI DSS Version 2.0)の要件のうち,詳細要件の…
- 平成23年度 秋期 問12ダウンローダ型ウイルスが PC に侵入した場合に,インターネット経路で他のウイルスがダウンロード…
- 平成22年度 秋期 問16WAF(Web Application Firewall)のブラックリスト又はホワイトリストの説…
- 平成22年度 春期 問9ワームの侵入に関する記述のうち,適切なものはどれか。
- 平成22年度 春期 問12ダウンローダ型ウイルスが PC に侵入した場合に,インターネット経路でほかのウイルスがダウンロー…
- 平成21年度 秋期 問6NIDS(ネットワーク型 IDS)を導入する目的はどれか。
システムアーキテクト 午前Ⅱ(3問)
- 令和7年度 春期 問17ある企業でのリスク分析結果は次のとおりであった。情報漏えい対策のうち,事象 C の年間発生確率が…
- 平成27年度 秋期 問25WAF の説明はどれか。
- 平成26年度 秋期 問24WAF に登録された検出パターンと判定の関係のうち,適切なものはどれか。
ネットワークスペシャリスト 午前Ⅱ(2問)
- 令和5年度 春期 問18インラインモードで動作するシグネチャ型 IPS の特徴はどれか。
- 平成23年度 秋期 問20NIDS(ネットワーク型 IDS)を導入する目的はどれか。
ITストラテジスト 午前Ⅱ(1問)
- 令和5年度 春期 問25サイバー攻撃に関する脅威に対処するために,非合法な手段を使わずに入手できる公開情報について,収集…