ホスト型侵入防止
ホスト型侵入防止は、ホストレベルで不正なアクティビティを監視・検知・検証することで、個々のシステムを保護するためのセキュリティ手法です。ネットワークベースの対策とは異なり、ホスト型侵入防止はサーバーやエンドポイントを直接守ることに重点を置きます。効果的なホスト型侵入防止により、攻撃対象領域(アタックサーフェス)が減少し、不正な設定変更を防止でき、さらにシステムの整合性を継続的に検証することでコンプライアンスを強化できます。
ホスト型侵入防止とは何ですか?
ホスト型侵入防止(HIPS)は、サーバー、ワークステーション、クラウドのインスタンスなどの個々のホストを、悪意のある、または不正なアクティビティから保護するために設計されたセキュリティ対策です。システムレベルで動作し、ファイルの整合性、設定変更、および承認済みのセキュリティ標準に対するポリシーの整合性を監視します。
ホストの侵入防御(Host intrusion prevention)は、重要なシステムファイル、レジストリ設定、サービス、および構成が承認済みのセキュリティ基準に一致した状態に保たれるよう支援します。
ホストの侵入防御(Host intrusion prevention)はどのように機能しますか?
ホストの侵入防御(Host intrusion prevention)は、システムのアクティビティをリアルタイムで監視し、定義されたセキュリティポリシーまたは承認済みのベースラインと照合することで機能します。権限のない変更、または準拠していない変更が検出されると、調査のためのアラートが生成されます。
最新のホスト侵入防御(Host intrusion prevention)のアプローチには、しばしば次の要素が含まれます。
- ファイル整合性の検証
- 設定変更の監視
- 安全なベースラインとの照合
- 不正な変更の検知と通知
- セキュリティおよびコンプライアンスのレポート作業フローとの統合
シグネチャベースの検知のみに頼るのではなく、ホスト型侵入防止はシステムの整合性を維持し、許可されていないドリフトを防ぐことに重点を置きます。
ホスト侵入防止はなぜ重要ですか?
攻撃者は、永続性を確立するために、システム設定の変更、セキュリティ制御の無効化、または重要ファイルの改ざんを試みることがよくあります。ホストレベルの監視がない場合、これらの変更は検知されないまま見過ごされる可能性があります。
ホスト侵入防止は、組織が次のことを行うのに役立ちます:
- 不正な設定変更を発生の時点で検知する
- 強化(ハードニング)されたシステム状態を維持する
- 攻撃面を削減する
- PCI DSS、SOX、HIPAA、および NIST のコンプライアンス要件をサポート
- 詳細な変更記録でフォレンジック調査を強化する
ホストレベルでシステムを保護することで、誤った設定や不正な変更がより大規模なインシデントに発展する可能性を低減できます。
ホスト侵入防止 vs アンチウイルス
ホスト型の侵入防止とアンチウイルスは、目的が異なります。
アンチウイルスは、既知または疑わしいマルウェアの検出に重点を置きます。ホスト型の侵入防止は、マルウェアのシグネチャが存在するかどうかにかかわらず、システムの整合性を監視し、不正な設定変更やファイル変更を防ぐことに重点を置きます。
これら2つの対策は補完関係にありますが、エンドポイント保護の異なる側面に対応します。
ユースケース
- サーバーおよびエンドポイント上の重要なシステムファイルを監視
- 不正なレジストリまたは設定変更の検出
- CIS ベンチマークとの整合性を維持
- PCI DSS のファイル整合性監視要件をサポート
- ハイブリッド環境全体での設定ドリフトを低減
- コンプライアンスと監査対応力の強化
Netwrix が支援できること
ホスト侵入防止には、システムの状態と構成の整合性を継続的に可視化することが必要です。
Netwrix Change Tracker は、サーバー、エンドポイント、クラウド プラットフォーム、ネットワーク デバイス全体で継続的な構成の妥当性確認と File Integrity Monitoring を提供することで、ホスト レベルの整合性監視を強化します。組織は次のことができます:
- システムの状態を、CIS などの承認済みベースラインおよび業界ベンチマークと比較する
- 許可されていない、またはコンプライアンスに準拠していない構成変更を発生時点で検知する
- ファイルの完全性を監視して、予期しない変更を特定します
- 承認済みの変更管理記録と変更内容を関連付けます
- 規制基準に合わせた詳細なコンプライアンスレポートを生成します
ベースラインの強制適用と継続的な検証を組み合わせることで、Netwrix Change Tracker は組織が強化されたシステムを維持し、不正な変更を防止し、設定ドリフトによってもたらされるリスクを低減するのに役立ちます。
ホスト侵入防御は、システムの完全性が継続的に検証されている場合に最も効果的です。
よくある質問(FAQs)
共有する