‹

WAF・IDS・IPS

ファイアウォールは主にアドレスとポート番号で通信を選びますが,それだけでは正規のポートを使った攻撃は止められません。 そこで通信の中身まで調べて攻撃を見つけるのが IDS・IPS・WAF です。 情報処理安全確保支援士の午前Ⅱを中心に出ます。

3つの違い

何をするか置き方
IDS(侵入検知システム)不正な通信を検知して管理者に知らせる。止めはしない通信をコピーして受け取り,監視する
IPS(侵入防止システム)不正な通信を検知して遮断する通信経路の途中に置き,全ての通信を通過させる(インラインモード)
WAFWeb アプリケーションへの攻撃(SQL インジェクション,XSS など)を検知して阻止するWeb サーバの手前に置く

ネットワークを流れる通信を監視するものを NIDS(ネットワーク型),サーバの中で動いてそのサーバを監視するものを HIDS(ホスト型)と呼びます。

見つけ方の2つの方式

シグネチャ型(ブラックリスト)既知の攻撃のパターンを登録しておき,当てはまるものを不正とする。未知の攻撃は見つけられない
アノマリ型(ホワイトリスト)通常の通信を定義しておき,そこから外れたものを不正とする。未知の攻撃も見つけられるが,誤検知が増えやすい

検知の誤りには2種類あり,取り違えやすいところです。

試験での問われ方

当サイトが収録している午前の問題のうち,WAF・IDS・IPS などの語が出てくるのは30問です。 6割あまりが情報処理安全確保支援士の午前Ⅱです。型ごとに数えると次のとおりです。

出題された過去問(30問)

リンク先の年度ページで,問題と解説を読めます。

午前Ⅰ(高度試験 共通)(5問)
情報処理安全確保支援士 午前Ⅱ(19問)
システムアーキテクト 午前Ⅱ(3問)
ネットワークスペシャリスト 午前Ⅱ(2問)
ITストラテジスト 午前Ⅱ(1問)
  • 令和5年度 春期 問25サイバー攻撃に関する脅威に対処するために,非合法な手段を使わずに入手できる公開情報について,収集…

関連する用語

ファイアウォールと DMZ XSS・CSRF・クリックジャッキング