Just another IT site ※IT系の記事は当方環境での実施内容となるため実施する場合は自己責任でお願いいたします。At Your Own Risk!! TURN BACK WHILE YOU CAN
PR

【セキュリティ基礎】IPSとバーチャルパッチ(仮想パッチ)の仕組み、障害時の挙動まで徹底解説!

※IT系の記事は当方環境での実施内容となるため実施する場合は自己責任でお願いいたします。スクリプトはAI生成のものも多いのでコピー&ペーストの際は文字コードに注意ください!

サイバー攻撃が高度化する現代、従来の「ファイアウォール(FW)」だけでは防げない攻撃が増えています。

そこで重要になるのが、ネットワーク層やアプリケーション層で不正な侵入を防ぐ IPS(Intrusion Prevention System) や、脆弱性を一時的に保護する バーチャルパッチ(仮想パッチ) の技術です。

今回は、これらの仕組みや、知っておくべき機器障害時の挙動(Fail-Open / Fail-Close)について分かりやすく解説します。

1. ファイアウォールだけでは防げない攻撃とIPSの役割

ファイアウォールは「ポート番号」や「IPアドレス」をベースに通信の許可・拒否を判断します。しかし、正常なポート(例: Web通信の80番や443番)を悪用した攻撃は、ファイアウォールを素通りしてしまいます。

そこで登場するのが IPS(不正侵入防止システム) です。

IPSが求められる背景

  • シグネチャ(パターンマッチング)の限界: 既知の攻撃パターンを登録した「シグネチャ」だけでは、日々生まれる新たな不正侵入攻撃(ゼロデイ攻撃など)に追いつきません。

  • Webアプリ特有の攻撃: SQLインジェクションやクロスサイトスクリプティング(XSS)などは、通信の「形(データの中身や振る舞い)」まで踏み込んで検知・防御する必要があります。

  • 信頼できるデータベースの活用: 高度なIPSでは、IBMの「X-Force」といった世界規模の信頼できる脆弱性データベースとリアルタイムに連携し、最新の脅威に対する自動対応・防御を行います。

2. 「バーチャルパッチ(仮想パッチ)」とは?

セキュリティ対策の基本は「修正パッチの適用」ですが、本番環境のシステムでは「テストに時間がかかる」「24時間稼働でシステムを止められない」「OSのサポートが終了している(レガシーシステム)」といった理由で、すぐにパッチを当てられないケースが多々あります。

そんな時に役立つのが バーチャルパッチ(仮想パッチ) です。

バーチャルパッチの仕組みとメリット

バーチャルパッチとは、サーバーの実際のコードを修正する代わりに、WAFやIPSなどのセキュリティ製品を使って、ネットワークレベルで脆弱性を狙う攻撃を遮断する技術 です。システムの手前に「一時的な防御壁(シールド)」を設けるイメージです。

  • 迅速な保護: ゼロデイ攻撃のような緊急性の高い脆弱性に対し、シグネチャを適用するだけで即座に対応できます。

  • ダウンタイムの回避: 本番パッチ適用に伴うシステム停止(再起動など)を防ぎ、業務を継続できます。

  • 運用負荷の軽減: 本来のパッチをテストして適用するまでの「時間稼ぎ」ができ、計画的なメンテナンスが可能になります。

利用される主な技術要素

バーチャルパッチは、以下のようなセキュリティ製品を通じて実装されます。

  • WAF(Web Application Firewall): Webアプリケーション層への攻撃を防御

  • IPS(Intrusion Prevention System): ネットワーク層での不正侵入を防御

  • エンドポイントセキュリティ: サーバーやPCにエージェントを導入して保護(例:トレンドマイクロのApex Oneなど)

3. 【運用上の重要知識】機器障害時の挙動(Fail-Open vs Fail-Close)

IPSなどのインライン(通信経路に直接挟み込む形)で設置するセキュリティ機器を導入する際、必ず設計時に議論となるのが「機器が壊れたとき、あるいは電源が落ちたときに通信をどうするか」という問題です。

これには「ハードウェアバイパス」という仕組みを利用した、2つの制御方法があります。

① Fail-Open(障害時に通信を通過させる)

機器の電源OFF時や内部障害が発生した際、通信の分析を一切やめて、そのまま通信をスルー(通過)させる挙動です(ハードウェアバイパス動作)。

  • メリット: セキュリティ機器が死んでもネットワークは繋がったままになるため、業務の継続(可用性)を最重視できます。

  • デメリット: 障害中は無防備(セキュリティレベルはゼロ)になります。また、通常時からバイパス状態へ切り替わる瞬間に、リンクの瞬断が発生することがあります。

② Fail-Close(障害時に通信を遮断する)

電源OFFや機器障害が発生した際、通信そのものを物理的・論理的に遮断する挙動です。

  • メリット: 不正な通信が侵入するリスクを完全に防げるため、セキュリティを最重視できます。

  • デメリット: ネットワークが不通になるため、業務が停止します。

  • 前提: この方式を採用する場合、ネットワークを2系統にするなど「冗長化(系切り替え)」の仕組みをセットで導入するのが一般的です。

まとめ

  • IPS: ファイアウォールを抜けてくる「通信の中身(攻撃の形)」を検知して防御する。

  • バーチャルパッチ: パッチが当てられないシステムを、ネットワーク側で一時的に守る「時間稼ぎ」の神技術。

  • 障害時の設計: 業務継続を優先するなら Fail-Open、安全性を最優先して裏道(冗長路)を用意するなら Fail-Close

システムの特性に合わせて、最適なセキュリティコンポーネントと動作モードを選択しましょう!

タイトルとURLをコピーしました