FW / IDS / IPS / WAF / EDR / SIEM の使い分け

セキュリティ機器各種の役割分担と、SOC/CSIRT の運用体制を整理。

セキュリティ機器の役割分担は AP頻出。ネットワーク境界・端末・アプリの各レイヤで何を使うか整理します。

鳴海 理央(普段) 鳴海 理央

主要なセキュリティ機器: ファイアウォール (パケット許可/拒否)・IDS (侵入検知)・IPS (検知+遮断)・WAF (Web アプリ攻撃対策)・EDR (端末監視)・SIEM (ログ集約)。

砂原 ニコ(普段) 砂原 ニコ

FWとWAFって、どう違うの?

緒方 ナオミ 先生(笑顔) 緒方 ナオミ 先生

FWはL3/L4 (IP・ポート) でフィルタするのに対して、WAFはL7 (HTTPの中身) でSQLiやXSSなどのアプリ層攻撃を防ぐのよ。
役割が補完的なの。

藤咲 まりあ(普段) 藤咲 まりあ

SOC と CSIRT の違いは…?

鳴海 理央(普段) 鳴海 理央

SOCは監視センターで、24/7でログを見て検知する役割。
CSIRTはインシデント対応チームで、被害の局限・復旧・再発防止を担います。
SOCが検知してCSIRTにエスカレーション、という連携ですね。

緒方 ナオミ 先生(普段) 緒方 ナオミ 先生

APでは『どの機器がL4かL7か』『SIEMの役割』『CSIRTの業務』あたりがよく問われるのよ。

確認クイズ

WAF (Web Application Firewall) の役割として、最も適切なものはどれか。

  1. ネットワーク境界で IP アドレスやポート単位のパケットフィルタリングを行う
  2. HTTP/HTTPS のリクエスト内容を解析し、SQLi や XSS などの Web 攻撃を遮断する
  3. 端末上のマルウェア感染を検知して隔離する
  4. ログを集約して相関分析し、インシデントの兆候を検出する
こたえを見る

正解: 2. HTTP/HTTPS のリクエスト内容を解析し、SQLi や XSS などの Web 攻撃を遮断する

WAF は L7 (HTTP) レベルで Web アプリへの攻撃 (SQLi・XSS・コマンドインジェクション等) を検知・遮断する装置。1 は FW、3 は EDR、4 は SIEM の役割で、それぞれ補完的に組合せて使います。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。