社内ネットワークへの不正侵入を検知・遮断する仕組みが「IDS/IPS」です。取引先や監査、セキュリティベンダーから導入を勧められたものの、すでにファイアウォールやUTM、EDRを使っている企業では「本当に必要なのか」「対策が重複しないか」と迷う担当者は少なくありません。
一方で「IDS/IPSは誤検知が多くて使えない」「運用が形骸化して機能しない」という評判を耳にし、導入に踏み切れないという声もあります。要否を判断するには、IDS/IPSが何を守り、ほかの対策とどこが重なり、どこに穴が残るのかを具体的に押さえる必要があります。
本記事では、IDS/IPSが「不要」と言える条件と「必要」と言える条件の分かれ目を結論から示し、ファイアウォール・WAF・UTM・次世代ファイアウォール・EDR・NDRとの守備範囲の違いを整理します。そのうえで、自社に要るかどうかを見分ける観点と、代替・補完になる具体的な手段まで解説します。
目次
一括ダウンロードする
まず結論:IDS/IPSが不要なケースと必要なケースの分かれ目
IDS/IPS(不正侵入検知・防御システム)が自社に要るかどうかは、「ネットワークを流れる通信の中身を検査して不正を見つける仕組みが、すでにある対策でまかなえているか」で決まります。先に分かれ目を示します。
IDS/IPSが「不要」と言える条件
次のような場合は、IDS/IPSを単体で追加しなくても、同等の機能が別の対策でまかなえていることがあります。
- UTMや次世代ファイアウォールをすでに導入している場合:UTM(統合脅威管理)や次世代ファイアウォール(NGFW)は、ファイアウォール機能に加えて侵入防止(IPS)機能を内包しています。製品がIPS機能を備えていれば、別途IDS/IPS専用機を置く必要性は下がります。
- ネットワーク側の検知をNDRやEDRで代替・補完できている場合:ネットワーク全体の不審な通信をNDR(ネットワーク検知・対応)で、端末側の挙動をEDR(端末の検知・対応)で見ている構成なら、IDS/IPSの役割の多くはカバーされています(各対策の守備範囲は後述のマップで整理します)。
- 守るべき資産や監視すべき通信経路が限定的な場合:外部に公開するサーバがなく、重要データを扱う通信も少ない小規模な環境では、追加投資に見合う効果が出にくいことがあります。
UTMや次世代ファイアウォールがIPSを内包する点は、各製品の公式ドキュメントでも明示されています。
出典・参考資料(2件)
IDS/IPSが「必要」と言える条件
逆に、次のような場合はIDS/IPS(またはその機能を含む対策)が必要になります。
- ファイアウォールしか入れていない場合:ファイアウォールは通信の「送信元・送信先(IPアドレスやポート番号)」で通すか遮断するかを判断する仕組みで、許可した通信の中身までは検査しません。許可された通信に紛れ込む攻撃を見つけるには、通信内容を検査する層が別に要ります。
- 外部に公開するサーバや、重要データが流れる通信経路がある場合:公開サーバはファイアウォールで通信を遮断できないため、通信内容を検査する対策の重要度が上がります。
- 業界ガイドラインや取引先要件で、ネットワーク監視・ログ保全が求められる場合:検知と記録の仕組みが要件になっているなら、それを満たす対策が必要です。
分かれ目は「IPSの機能(通信内容の検査と遮断)が、いまの構成のどこかに入っているか」です。入っていなければ必要性は高く、UTMや次世代ファイアウォール・NDR・EDRなどでまかなえているなら、専用機の追加は必須ではありません。以降で、その守備範囲を具体的に見ていきます。
IDS/IPSが「不要」「機能しない」と言われる理由
IDS/IPSが「不要」と言われる背景には、具体的な不信があります。ここでは、よく挙げられる3つの理由を技術的な仕組みに沿って整理します。
誤検知と運用負荷(シグネチャ運用の形骸化)
IDS/IPSの主要な検知方式のひとつ「シグネチャ型」は、既知の攻撃パターンと通信を照合して検知する方式です。NISTのガイドでは、シグネチャを「既知の脅威に対応するパターン」と定義し、シグネチャベースの検知を次のように説明しています。
シグネチャとは、既知の脅威に対応するパターンである。シグネチャベースの検知は、観測したイベントとシグネチャとを比較してインシデントの可能性を特定するプロセスである
出典:「侵入検知および侵入防止システム(IDPS)に関するガイド」(NIST SP 800-94)|独立行政法人情報処理推進機構(IPA)
この方式は既知の攻撃には有効ですが、未知の脅威や既知攻撃の亜種には概して対応できず、シグネチャの更新を続けることが前提になります。もう一方の「アノマリ型(振る舞い検知)」は正常な状態からの逸脱を見つける方式で、未知の脅威に強い反面、正常と異常の線引きで誤検知が生じやすいという特性があります。
この誤検知の多さと、アラートを確認し続ける運用体制の負担が、「鳴りっぱなしで結局見なくなる」「形骸化して機能しない」と言われる主な理由です。
出典・参考資料(1件)
- 出典:「侵入検知および侵入防止システム(IDPS)に関するガイド」(NIST SP 800-94)|独立行政法人情報処理推進機構(IPA)(リンク)
暗号化通信(TLS)で中身が見えない盲点
通信の大半がHTTPS(TLS/SSL)で暗号化される現在、ネットワーク型のIDS/IPSには構造的な盲点があります。NISTのガイドは、ネットワークベースのIDPSが暗号化された通信の中身を検査できないことを明記しています。
ネットワークベースの IDPS は、仮想プライベートネットワーク(VPN)接続、HTTPS(HTTP over SSL)および SSH セッションなど、暗号化されたネットワークトラフィックを経由して行われる攻撃を検知することができない。(中略)暗号化されたネットワークトラフィック内のペイロードが十分に解析されるよう、暗号化前または復号後のペイロードを解析できる IDPS を使用すべきである。
出典:「侵入検知および侵入防止システム(IDPS)に関するガイド」(NIST SP 800-94)|独立行政法人情報処理推進機構(IPA)
暗号化された通信をそのまま流すだけでは、IDS/IPSは中身を検査できません。これを「IDS/IPSは役に立たない」と受け取る向きもありますが、正しくは「暗号化通信を可視化(復号)する仕組みと組み合わせて初めて効く」ということです。対応方法は後半の運用の勘所で解説します。
出典・参考資料(1件)
- 出典:「侵入検知および侵入防止システム(IDPS)に関するガイド」(NIST SP 800-94)|独立行政法人情報処理推進機構(IPA)(リンク)
他の対策と役割が重複して見える(「二重投資」論)
「ファイアウォールもWAFもEDRもあるのに、さらにIDS/IPSを足すのは二重投資ではないか」という見方も、「不要」論の典型です。結論から言えば、これらの多くは二重投資ではなく役割分担です。
ファイアウォールは通信可否、WAFはWebアプリ、EDRは端末、IDS/IPSはネットワークの通信内容と、見ている層が違うため、重なる部分がある一方で単独では埋まらない穴も残ります。どこが代替され、どこに穴が残るのかを、次章の守備範囲マップで一覧にして確認します。
他の対策でどこまで代替できるか|守備範囲マップ
IDS/IPSの役割は、ファイアウォール・WAF・UTM・次世代ファイアウォール・EDR・NDRといった対策とどこまで重なり、どこに穴が残るのか。各製品カテゴリが主に監視する範囲を一覧にしました。

| 対策 | ファイアウォール(FW) | WAF | IDS/IPS | UTM | 次世代FW(NGFW) | EDR | NDR |
|---|---|---|---|---|---|---|---|
| 主に監視する範囲 | 送信元・送信先(IPアドレス/ポート/プロトコル)単位の通信可否 | Webアプリケーションへの通信内容(HTTP) | ネットワーク/ホストを流れる通信の中身(シグネチャ・振る舞い) | FW・IPS・アンチウイルス・URLフィルタ等を1台に統合 | 従来FW+アプリ識別+IPS+脅威検知(アプリ層まで検査) | 端末(PC・サーバ等)内のプロセス・挙動 | ネットワークトラフィック全体(非シグネチャの検知が主体) |
| IDS/IPSを代替・補完するか | 代替しない(通信の中身=ペイロードは検査しない) | 部分的(Webアプリ層の攻撃に特化) | ―(本体) | 代替する(IPSを内包) | 代替する(IPSを統合) | 補完(端末側。ネットワーク全体は見ない) | 補完・代替(ネットワーク側。未知の脅威に強い) |
| 残る穴(別途必要な対策) | 許可通信に紛れる攻撃の中身/Webアプリ攻撃/端末内の挙動 | Webアプリ以外への攻撃(OS・ミドルウェアの脆弱性等)/端末・ネットワーク全体 | 暗号化通信の中身(可視化が前提)/Webアプリ固有の攻撃はWAFが得意 | 暗号化通信の中身(SSL可視化が別途必要)/端末内の挙動(EDRが別途) | 暗号化通信の中身(SSL可視化が別途必要)/端末内の挙動(EDRが別途) | ネットワークを流れる不審通信・横展開(NDR/ネットワーク型IDSの領分) | 端末内で完結する挙動(EDRの領分) |
※上記は各対策の一般的な守備範囲の傾向です。実際の機能範囲は製品・構成により異なるため、各社情報をご確認ください。
ファイアウォールの限界について、IPA(情報処理推進機構)の資料は次のように説明しています。
FW は、通信における送信元情報と送信先情報(IP アドレスやポート番号等)を基にアクセスを制限するソフトウェア、またはハードウェアを指します。(中略)このため、FW でウェブアプリケーションの脆弱性を悪用する攻撃を防ぐことはできません
出典:「Web Application Firewall を理解するための手引き」|独立行政法人情報処理推進機構(IPA)
UTMや次世代ファイアウォールは、このファイアウォールにIPS機能などを統合することで通信内容の検査まで担います。一方EDRは端末側、NDRはネットワーク全体を見る対策で、IDS/IPSの役割を別の角度から補完します。それぞれの守備範囲の根拠は各公式ドキュメントのとおりです。
出典・参考資料(3件)
IDS/IPSで防げる攻撃・防げない攻撃
IDS/IPSは通信の中身を検査するため、OSやソフトウェアの脆弱性を突く攻撃、ファイル共有サービスへの攻撃など、幅広い種類の攻撃を検知・遮断できます。
IPAの資料(「Web Application Firewall を理解するための手引き」のWAFとIPSを比較した節)も、IPSが「様々な種類の攻撃(オペレーティングシステムの脆弱性を悪用する攻撃、ファイル共有サービスへの攻撃等)を防御できます」と説明しています。
一方で、SQLインジェクションやクロスサイトスクリプティングといったWebアプリケーション固有の攻撃は、WAFのほうが得意とする領域です。IPAは、WAFが「ウェブアプリケーションへの通信内容」を検査し、SQLインジェクション攻撃のパターンを含む通信を遮断できると述べています。IDS/IPSとWAFは競合ではなく、守る層が異なる対策だと理解すると、どちらが要るかを判断しやすくなります。
暗号化された通信の中身は、前述のとおり可視化(復号)しない限りそのままでは検査できません。暗号化通信が多い環境では、この点も「防げない攻撃」を減らす前提になります。
出典・参考資料(1件)
- 出典:「Web Application Firewall を理解するための手引き」|独立行政法人情報処理推進機構(IPA)(リンク)
自社にIDS/IPSが要るか|構成・資産・リスクでの見分け方
守備範囲が整理できたら、自社の構成に当てはめて要否を判断できます。以下は、よくある構成パターンごとの要否の目安と、次の一手です。自社に近い行を探して当てはめてください。
| いまの構成 | ファイアウォールのみ | UTM・次世代ファイアウォールを導入済み(IPS内包) | 端末はEDRで監視、ネットワーク側は手薄 | 外部公開サーバや重要データの通信が多い | 公開サーバがなく、守る資産も限定的 |
|---|---|---|---|---|---|
| IDS/IPSの要否の目安 | 必要度が高い | 追加の必要性は低い | ネットワーク側を補う必要がある | 必要度が高い | 追加は必須ではない |
| 次の一手 | 通信内容を検査する層を足す(IPS単体/UTM内包/次世代FW) | 端末側(EDR)とネットワーク全体(NDR)に穴がないか点検する | NDRやネットワーク型IDS/IPSで通信を可視化する | 通信内容の検査に加え、暗号化通信の可視化も検討する | 端末側の基本対策(EPP/EDR)の有無だけ確認し、外部公開・リモートアクセスが増えた時点で再検討する |
※要否の目安は一般的な構成を前提とした整理です。実際は守る資産の重要度や既存対策のカバー範囲により異なります。
すでにUTMや次世代ファイアウォールでIPSの機能がまかなえていて、端末側もEDRで見えているなら、ここで読み終えても問題ありません。残る確認点は、暗号化された通信の中身まで検査できているか(SSL可視化)の一点だけです。
この表に自社を当てはめれば、「すでにIPSの機能が別の対策に含まれているから追加は不要」「ネットワーク側に穴があるから補う」といった判断を、自社の構成にもとづいて説明できます。上司や監査に導入可否を説明する際も、守備範囲の事実を根拠にできます。
(補足)IDS/IPSとは|検知と防御のしくみ
ここからは、要否をより深く判断したい方向けに、IDS/IPSの基礎を補足します。用語の整理が不要な方は読み飛ばして問題ありません。
IDSとIPSの違い(検知と防御)
IDSとIPSの違いは、不正を「見つけて知らせる」だけか、「見つけて止める」までやるかにあります。NISTのガイドは両者を次のように定義しています。
侵入検知システム(IDS:Intrusion Detection System)は、侵入検知プロセスを自動化するソフトウェアである。侵入防止システム(IPS:Intrusion Prevention System)は、侵入検知システムのすべての機能に加え、インシデントと考えられるイベントを阻止することを試みる機能を備えたソフトウェアである。
出典:「侵入検知および侵入防止システム(IDPS)に関するガイド」(NIST SP 800-94)|独立行政法人情報処理推進機構(IPA)
IPSは、IDSの検知機能に「遮断」を加えたものです。両者は地続きで、IPSの防御機能を無効にすれば検知だけを行うIDSとして運用することもできます。導入直後は誤遮断を避けるため検知のみで運用し、チューニング後に遮断を有効化する、という段階的な使い方もよく行われます。
出典・参考資料(1件)
- 出典:「侵入検知および侵入防止システム(IDPS)に関するガイド」(NIST SP 800-94)|独立行政法人情報処理推進機構(IPA)(リンク)
検知方式(シグネチャ型・アノマリ型)
検知の方式は大きく2つに分かれます。「シグネチャ型」は、既知の攻撃パターンと通信を照合する方式で、既知の脅威に強い反面、未知の攻撃には弱くパターンの更新が欠かせません。
「アノマリ型(振る舞い検知)」は、正常とみなす状態を定義し、そこからの逸脱を見つける方式です。NISTはアノマリ型を「観測したイベントと、正常とみなされる活動内容の定義とを比較し、重大な逸脱を特定するプロセス」と定義しています。未知の脅威に対応しやすい一方、正常と異常の線引きが難しく、誤検知が生じやすい特性があります。
出典・参考資料(1件)
- 出典:「侵入検知および侵入防止システム(IDPS)に関するガイド」(NIST SP 800-94)|独立行政法人情報処理推進機構(IPA)(リンク)
設置形態(ネットワーク型・ホスト型)
設置形態にも種類があります。「ネットワーク型」は、特定のネットワークセグメントを流れる通信を監視し、プロトコルの活動を解析して疑わしい通信を見つけます。「ホスト型」は、単一の端末(ホスト)の内部で起きるイベントを監視します。ネットワーク全体を広く見るか、個々の端末を深く見るかの違いで、前述のNDR・EDRとの役割分担にもつながる考え方です。
出典・参考資料(1件)
- 出典:「侵入検知および侵入防止システム(IDPS)に関するガイド」(NIST SP 800-94)|独立行政法人情報処理推進機構(IPA)(リンク)
「要る」と判断したら|「機能しない」を避ける導入・運用の勘所
IDS/IPSが必要だと判断した場合、かつて「機能しない」と言われた失敗を避けるには、導入形態と運用の設計が鍵になります。ここでは3つの勘所を解説します。
導入形態の選び方(アプライアンス/クラウド/UTM内包/マネージド)
IDS/IPSの機能は、専用アプライアンス、クラウド型サービス、UTMや次世代ファイアウォールへの内包、外部の運用代行(マネージドサービス)など、さまざまな形で導入できます。
専任のセキュリティ担当がいない企業であれば、機能を個別に積み上げるより、IPSを含む対策を1台にまとめたUTM型や、監視・運用を任せられるマネージド型のほうが、運用の負担を抑えやすくなります。自社に運用体制を持てるかどうかを起点に形態を選ぶと、導入後に使われなくなる事態を避けられます。
費用の面でも形態による差があります。専用アプライアンスは初期費用が中心で、自社で運用すれば人的コストも乗ります。UTMや次世代ファイアウォールに内包する形なら、すでにある機器の範囲で機能を補えるため、追加コストを抑えやすくなります。
マネージド型は月額で運用を外部に委ねる分、自社の工数を抑えられます。IDS/IPS単体の追加が費用対効果に見合うかは、守るべき資産の重要度と、既存構成でどこまでまかなえているかを照らして判断することが重要です。
誤検知を前提にしたチューニングと運用体制
IDS/IPSは、導入直後から完璧に働くものではありません。自社の正常な通信を学習させ、誤検知を減らすチューニングを継続する前提で運用するのが基本です。導入初期は遮断を有効にせず検知のみで様子を見て、過剰なアラートを整理してから遮断に切り替えると、業務への影響を抑えられます。
アラートを誰がどう確認し、重大なものにどう対応するかという運用フローを決めておくことが、形骸化を防ぐ最大のポイントです。自社だけで体制を組むのが難しい場合は、マネージドサービスの活用も選択肢になります。
暗号化通信の可視化(SSL可視化)への対応
前半で触れたとおり、ネットワーク型のIDS/IPSは暗号化された通信の中身を検査できません。NISTのガイドも、暗号化前または復号後のペイロードを解析できる仕組みを使うよう求めています。
通信を一度復号して検査し、再び暗号化して送り出す「SSL可視化(復号)」の仕組みと組み合わせることで、HTTPS通信に紛れた攻撃も検査対象にできます。暗号化通信が大半を占める環境では、この可視化への対応が「機能するIDS/IPS」と「素通しのIDS/IPS」を分けます。
出典・参考資料(1件)
- 出典:「侵入検知および侵入防止システム(IDPS)に関するガイド」(NIST SP 800-94)|独立行政法人情報処理推進機構(IPA)(リンク)
導入形態や運用の勘所を押さえたうえで具体的な製品を見比べたい場合は、検知方式・誤検知対策・設置形態からIDS/IPS製品を比較した以下の記事が参考になります。
IDS/IPS製品おすすめ19選を比較|検知方式・誤検知対策・設置形態から選び方を解説
ファイアウォールもアンチウイルスも入れているのに、社内ネットワークに入り込む攻撃を止めきれているか自信が持てない。そんな状態から侵入検知の仕組みを探し始めると、最初にぶつかるのが「IDSとIPS、自社はどちらを入れるべきか」という問いではな…
一括ダウンロードする
代替・補完になるソリューションの選び方と比較
ここからは、IDS/IPSの役割を代替・補完する具体的な手段を紹介します。「IPSを内包するUTM」「ネットワークを広く見るフルパケット型NDR」「端末側を守るEPP+EDR」という、守備範囲の異なる3つの選択肢です。自社のどこに穴があるかに合わせて検討してください。
以下はご紹介するサービスの比較表です。
| サービス名 | Eye"247" Safety Zone USAV Ⅵ | Network Blackbox | Eye"247" Safety Zone |
|---|---|---|---|
| 製品タイプ | IPS内包UTM+エンドポイント統合パッケージ | フルパケット型NDR | EPP+EDR(エンドポイント) |
| 主な守備範囲 | ネットワーク入口(UTM)+端末+業務可視化 | ネットワーク全体(トラフィック可視化・事後調査) | 端末(PC・サーバ)内の挙動 |
| IPS相当の機能 | ●(UTMにIPSを内包) | △(検知・分析が主体/ミラーリング導入) | ×(ネットワーク型は対象外/端末側の保護は搭載) |
| 検知方式 | シグネチャ(UTM)+振る舞い検知(EPP/EDR) | シグネチャ検知+振る舞い(異常)検知 | 振る舞い検知+機械学習エンジン |
| 提供形態 | アプライアンス(UTM機器同梱)+ソフト | アプライアンス(ミラーリング導入) | ソフトウェア(端末インストール) |
| 料金 | 要問い合わせ | 要問い合わせ | 要問い合わせ |
| 詳細情報 | 公式資料を見る | 公式資料を見る | 公式資料を見る |
※各製品の守備範囲・機能は一般的な構成に基づく整理です。実際の機能範囲や料金は構成・ライセンスにより異なり、いずれも料金は個別見積り(要問い合わせ)です。詳細は各社の最新資料でご確認ください。
ここで取り上げた3製品は、IDS/IPSの役割を補える代替・補完手段の一例です。これら以外も含めて不正アクセス検知システムをタイプ別に広く見比べたい場合は、以下の記事で18製品を4タイプに分けて選び方とともに比較しています。
不正アクセス検知システムおすすめ18選|4タイプ別の選び方を徹底比較
ファイアウォールやWAF(Web Application Firewall:Webアプリケーション用の防御壁)で入口は固めたものの、漏えいしたIDとパスワードを使った大量ログインや、すり抜けたマルウェア(ウイルス)が社内で広がる動きまでは捉…
1. Eye”247″ Safety Zone USAV Ⅵ(株式会社フーバーブレイン)

Check Point製のUTM機器に、エンドポイントセキュリティと業務可視化を組み合わせた統合パッケージです。株式会社フーバーブレインが提供し、専任のIT担当者がいない中小企業での利用を想定しています。UTM・端末対策・情報漏えい対策を1契約で揃えられる点が特徴です。
UTM部分はファイアウォール・IPS(侵入防止)・アンチウイルス・URLフィルタリングなどを備え、ネットワークの入口で通信を検査します。これに、未知の脅威にも対応するエンドポイント対策(EPP/EDR)、USBメモリへのファイルコピー記録などの業務可視化、年2回の標的型攻撃メール訓練が付帯します。
「ファイアウォールしか入れておらず、IPSの機能をまとめて補いたい」というケースに向く構成です。料金は構成に応じた個別見積りのため、詳細は資料で確認できます。
2. Network Blackbox(株式会社クワッドマイナージャパン)

ネットワークを流れる全パケットを収集・保存し、脅威を検知・分析するNDR(ネットワーク検知・対応)製品です。株式会社クワッドマイナージャパンが提供し、「100%フルパケットキャプチャ」を基盤に、収集・検知・ハンティング・フォレンジック・対応の機能を備えます。
検知方式は、既知の脅威に対応するシグネチャ検知と、振る舞いの異常を捉える検知の両方を内包します。シグネチャ検知はIDS的な機能にあたり、振る舞い検知は未知の脅威を補う役割を担います。ミラーリング方式で導入するためネットワークへの影響を抑えやすく、EDRやSIEMと連携する設計です。
侵入後の横展開やデータ持ち出しなど「ネットワーク上に痕跡が残る」不正の検知と、パケットをさかのぼった事後調査に強みがあります。料金は要問い合わせです。
3. Eye”247″ Safety Zone(株式会社フーバーブレイン)

端末(エンドポイント)側を守るEPP+EDR型のセキュリティソフトです。既知・未知のマルウェアを検知・隔離するEPPと、不審な挙動を検知してログの調査・復旧を支援するEDRを、単一の製品に搭載しています。EDR機能を別オプションとして追加契約する必要がない構成です。
検知エンジンにはBitdefenderのものを採用し、アプリケーションの挙動を常時監視する振る舞い検知で未知の脅威に対応します。ランサムウェア対策として、不審な挙動を監視しファイルを自動バックアップし、検知時に直近のバックアップから復元できる機能も備えます。
「ネットワーク側はUTMで見ているが、端末の挙動までは追えていない」という構成を補うのに向きます。料金は要問い合わせです。
まとめ
IDS/IPSが要るか要らないかは、「通信の中身を検査して不正を見つける機能が、いまの自社構成に入っているか」で決まります。ファイアウォールしか入れていなければ必要度は高く、IPSを内包するUTMや次世代ファイアウォール、NDRやEDRでまかなえているなら、専用機の追加は必須ではありません。
「機能しない」と言われる背景には、誤検知による運用負荷、暗号化通信の盲点、他対策との重複という3つの理由があります。いずれも、守備範囲を理解したうえで導入形態と運用を設計すれば避けられる課題です。
- 守備範囲で判断する:FW・WAF・UTM・次世代FW・EDR・NDRのどれが自社に入っていて、どこに穴が残るかを確認する。
- 運用を前提に形態を選ぶ:専任担当がいなければ、IPS内包のUTMやマネージド型で運用負荷を抑える。
- 暗号化通信に対応する:HTTPSが大半の環境では、SSL可視化と組み合わせて初めて効く。
自社の構成に合わせて、IDS/IPSの機能をどの手段で満たすかを検討してください。代替・補完になるサービスの資料は、以下からまとめて取り寄せて比較してみてください。
一括ダウンロードする
よくある質問(FAQ)
Q. ファイアウォールを導入していればIDS/IPSは不要ですか?
A. ファイアウォールだけでは不十分で、通信の中身を検査するIDS/IPS(またはその機能を含む対策)が別に必要になることが多いです。
ファイアウォールは送信元・送信先(IPアドレスやポート番号)をもとに通信を通すか遮断するかを判断する仕組みで、許可した通信の中身までは検査しません(IPA「Web Application Firewall を理解するための手引き」)。そのため、許可された通信に紛れ込む攻撃を見つけるには、通信内容を検査する層が別に要ります。
ただし、UTMや次世代ファイアウォールのようにIPS機能を内包する製品を使っている場合は、専用機を別途足す必要性は下がります。
Q. UTMや次世代ファイアウォールがあれば、IDS/IPSを別途導入する必要はありますか?
A. UTMや次世代ファイアウォール(NGFW)はIPS(侵入防止)機能を内包しているため、別途IDS/IPS専用機を追加する必要性は下がります。
UTMはファイアウォール・IPS・アンチウイルス・URLフィルタなど複数の機能を1台に統合した製品です。次世代ファイアウォールは、従来のファイアウォールにアプリ識別やIPS、脅威検知を統合しています(Fortinet/Cisco公式ドキュメント)。すでにこれらを導入していれば、通信内容の検査はその中で行われています。
ただし、暗号化通信の可視化や端末側の監視は構成によって別途必要になるため、守備範囲に抜けがないかは確認が必要です。
Q. EDRを導入していればIDS/IPSは不要ですか?
A. EDRは端末側を守る対策で、ネットワークを流れる不審な通信は監視する範囲が異なるため、EDRだけでIDS/IPSを完全に代替できるわけではありません。
EDRはPCやサーバなどの端末(エンドポイント)内のプロセスや挙動を監視する対策です。ネットワーク全体のトラフィックを俯瞰するのはNDRやネットワーク型IDS/IPSの役割です(Fortinet/IBM公式ドキュメント)。端末側はEDRで見えていても、侵入後にネットワークを横断する不審通信(横展開など)は見えていないことがあります。
自社の穴が端末側かネットワーク側かを確認したうえで、補完関係として組み合わせるのが基本です。
Q. IDS/IPSとWAFは両方必要ですか?
A. IDS/IPSとWAFは競合ではなく守る層が異なる対策で、Webアプリケーションを公開している場合は両方が必要になることが多いです。
IDS/IPSはOSやミドルウェアの脆弱性を突く攻撃など幅広い種類の攻撃を検査・遮断でき、WAFはSQLインジェクションやクロスサイトスクリプティングといったWebアプリケーション固有の攻撃を得意とします(IPA「Web Application Firewall を理解するための手引き」)。
どちらかがあればもう一方が不要になるわけではなく、守りたい対象(Webアプリか、ネットワーク・サーバ全般か)に応じて使い分けます。
Q. アノマリ型は誤検知が多いと聞きますが、IDS/IPSは使いものになりますか?
A. アノマリ型は誤検知が生じやすい特性がありますが、誤検知を前提にチューニングと運用体制を整えれば十分に機能します。
アノマリ型(振る舞い検知)は正常な状態からの逸脱を見つける方式で、未知の脅威に強い反面、正常と異常の線引きで誤検知が起きやすいという特性があります(NIST SP 800-94)。「鳴りっぱなしで見なくなる」事態を避けるには、導入初期は遮断を有効にせず検知のみで自社の正常な通信を学習させ、過剰なアラートを整理してから遮断に切り替えるのが有効です。
自社で運用体制を組むのが難しい場合は、マネージドサービスの活用も選択肢になります。
Q. 専任のセキュリティ担当がいなくてもIDS/IPSを運用できますか?
A. 専任担当がいなくても、IPSを内包するUTM型や、監視・運用を任せられるマネージドサービスを選べば運用できます。
IDS/IPSは導入して終わりではなく、誤検知を減らすチューニングやアラートの確認を継続する前提の対策です。機能を個別に積み上げるより、IPSを含む対策を1台にまとめたUTM型や、外部に監視・運用を委ねるマネージド型のほうが、運用の負担を抑えやすくなります。自社に運用体制を持てるかどうかを起点に導入形態を選ぶと、導入後に使われなくなる事態を避けられます。
Q. 通信の大半がHTTPSで暗号化されていても、IDS/IPSは効果がありますか?
A. ネットワーク型のIDS/IPSは暗号化された通信の中身を検査できないため、暗号化通信を可視化(復号)する仕組みと組み合わせて初めて効果を発揮します。
NISTのガイドは、ネットワークベースのIDS/IPSがHTTPSやVPN、SSHなど暗号化された通信を経由する攻撃を検知できないと明記し、暗号化前または復号後のペイロードを解析できる仕組みを使うよう求めています(NIST SP 800-94)。
通信を一度復号して検査し再び暗号化する「SSL可視化」と組み合わせれば、HTTPS通信に紛れた攻撃も検査対象にできます。暗号化通信が大半の環境では、この可視化への対応が要否の分かれ目になります。
不正検知・ネットワークセキュリティの料金・資料を一括チェック
MCB FinTechカタログでは、IDS/IPSの代替・補完になる不正検知・ネットワークセキュリティサービスの最新資料を無料で一括請求できます。守備範囲や料金、サポート体制を並べて比較できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。


















