サイバー攻撃が高度化する現代、従来の「ファイアウォール(FW)」だけでは防げない攻撃が増えています。
そこで重要になるのが、ネットワーク層やアプリケーション層で不正な侵入を防ぐ IPS(Intrusion Prevention System) や、脆弱性を一時的に保護する バーチャルパッチ(仮想パッチ) の技術です。
今回は、これらの仕組みや、知っておくべき機器障害時の挙動(Fail-Open / Fail-Close)について分かりやすく解説します。
1. ファイアウォールだけでは防げない攻撃とIPSの役割
ファイアウォールは「ポート番号」や「IPアドレス」をベースに通信の許可・拒否を判断します。しかし、正常なポート(例: Web通信の80番や443番)を悪用した攻撃は、ファイアウォールを素通りしてしまいます。
そこで登場するのが IPS(不正侵入防止システム) です。
IPSが求められる背景
-
シグネチャ(パターンマッチング)の限界: 既知の攻撃パターンを登録した「シグネチャ」だけでは、日々生まれる新たな不正侵入攻撃(ゼロデイ攻撃など)に追いつきません。
-
Webアプリ特有の攻撃: SQLインジェクションやクロスサイトスクリプティング(XSS)などは、通信の「形(データの中身や振る舞い)」まで踏み込んで検知・防御する必要があります。
-
信頼できるデータベースの活用: 高度なIPSでは、IBMの「X-Force」といった世界規模の信頼できる脆弱性データベースとリアルタイムに連携し、最新の脅威に対する自動対応・防御を行います。
2. 「バーチャルパッチ(仮想パッチ)」とは?
セキュリティ対策の基本は「修正パッチの適用」ですが、本番環境のシステムでは「テストに時間がかかる」「24時間稼働でシステムを止められない」「OSのサポートが終了している(レガシーシステム)」といった理由で、すぐにパッチを当てられないケースが多々あります。
そんな時に役立つのが バーチャルパッチ(仮想パッチ) です。
バーチャルパッチの仕組みとメリット
バーチャルパッチとは、サーバーの実際のコードを修正する代わりに、WAFやIPSなどのセキュリティ製品を使って、ネットワークレベルで脆弱性を狙う攻撃を遮断する技術 です。システムの手前に「一時的な防御壁(シールド)」を設けるイメージです。
-
迅速な保護: ゼロデイ攻撃のような緊急性の高い脆弱性に対し、シグネチャを適用するだけで即座に対応できます。
-
ダウンタイムの回避: 本番パッチ適用に伴うシステム停止(再起動など)を防ぎ、業務を継続できます。
-
運用負荷の軽減: 本来のパッチをテストして適用するまでの「時間稼ぎ」ができ、計画的なメンテナンスが可能になります。
利用される主な技術要素
バーチャルパッチは、以下のようなセキュリティ製品を通じて実装されます。
-
WAF(Web Application Firewall): Webアプリケーション層への攻撃を防御
-
IPS(Intrusion Prevention System): ネットワーク層での不正侵入を防御
-
エンドポイントセキュリティ: サーバーやPCにエージェントを導入して保護(例:トレンドマイクロのApex Oneなど)
3. 【運用上の重要知識】機器障害時の挙動(Fail-Open vs Fail-Close)
IPSなどのインライン(通信経路に直接挟み込む形)で設置するセキュリティ機器を導入する際、必ず設計時に議論となるのが「機器が壊れたとき、あるいは電源が落ちたときに通信をどうするか」という問題です。
これには「ハードウェアバイパス」という仕組みを利用した、2つの制御方法があります。
① Fail-Open(障害時に通信を通過させる)
機器の電源OFF時や内部障害が発生した際、通信の分析を一切やめて、そのまま通信をスルー(通過)させる挙動です(ハードウェアバイパス動作)。
-
メリット: セキュリティ機器が死んでもネットワークは繋がったままになるため、業務の継続(可用性)を最重視できます。
-
デメリット: 障害中は無防備(セキュリティレベルはゼロ)になります。また、通常時からバイパス状態へ切り替わる瞬間に、リンクの瞬断が発生することがあります。
② Fail-Close(障害時に通信を遮断する)
電源OFFや機器障害が発生した際、通信そのものを物理的・論理的に遮断する挙動です。
-
メリット: 不正な通信が侵入するリスクを完全に防げるため、セキュリティを最重視できます。
-
デメリット: ネットワークが不通になるため、業務が停止します。
-
前提: この方式を採用する場合、ネットワークを2系統にするなど「冗長化(系切り替え)」の仕組みをセットで導入するのが一般的です。
まとめ
-
IPS: ファイアウォールを抜けてくる「通信の中身(攻撃の形)」を検知して防御する。
-
バーチャルパッチ: パッチが当てられないシステムを、ネットワーク側で一時的に守る「時間稼ぎ」の神技術。
-
障害時の設計: 業務継続を優先するなら Fail-Open、安全性を最優先して裏道(冗長路)を用意するなら Fail-Close。
システムの特性に合わせて、最適なセキュリティコンポーネントと動作モードを選択しましょう!
