コンピュータセキュリティの一部として使用されるIDMEF(侵入検知メッセージ交換フォーマット)は、侵入検知、侵入防止、セキュリティ情報収集、およびそれらと連携する必要のある管理システムを可能にするソフトウェア間で情報を交換するために使用されるデータフォーマットです。IDMEFメッセージは自動的に処理されるように設計されています。フォーマットの詳細はRFC 4765に記載されています。このRFCでは、XMLデータモデルと関連するDTDの実装について説明します。このフォーマットの要件はRFC 4766に記載されており、推奨されるトランスポートプロトコル(IDXP)はRFC 4767に記載されています。
IDMEFv1フォーマットのアップデート版は、2022年からIETFにおいてインターネットドラフトとして策定が進められています。最終的な実験版は2027年に公開される予定です。この新バージョンは、サイバー、物理、自然災害など、あらゆる種類のインシデントに対応できるよう拡張されています。

IDMEFの目的は、侵入検知・対応システムおよびそれらと連携する必要のある管理システムにとって重要な情報を共有するためのデータ形式と交換手順を定義することです。コンピュータセキュリティ分野では、インシデントの報告と情報交換に使用されます。自動処理が容易になるように設計されています。
IDMEFは、構造化されたオブジェクト指向フォーマットであり、33のクラスと108のフィールドで構成され、そのうち3つは必須です。
現在作成可能なIDMEFメッセージには、ハートビートとアラートの2種類があります。
ハートビートは、アナライザーが自身の状態を示すために送信する信号です。これらのメッセージは、ハートビート間隔フィールドで定義された間隔で定期的に送信されます。一定期間これらのメッセージが受信されない場合は、このアナライザーがアラートをトリガーできない状態にあると判断できます。
アラートは発生した攻撃を説明するために使用され、アラートが発生する主な要因は以下のとおりです。
この仕組みを継承するアラートの種類は他に3つあります。
IDMEFによるping of death攻撃の報告は、以下のようになります。
<?xml version="1.0" encoding="UTF-8"?> <idmef:IDMEF-Message xmlns:idmef= "http://iana.org/idmef" version= "1.0" > <idmef:Alert messageid= "abc123456789" > <idmef:Analyzer analyzerid= "bc-sensor01" > <idmef:Node category= "dns" > <idmef:name> sensor.example.com </idmef:name> </idmef:Node> </idmef:Analyzer> <idmef:CreateTime ntpstamp= "0xbc71f4f5.0xef449129" > 2000-03-09T10:01:25.93464Z </idmef:CreateTime> <idmef:Source ident= "a1a2" spoofed= < idmef:Node ident= "a1a2-1" > < idmef:Address ident= "a1a2-2" category= "ipv4-addr" > <idmef:address> 192.0.2.200 </idmef:address> </idmef:Address> </idmef:Node> </idmef:Source> <idmef:Target ident= "b3b4" > <idmef:Node> <idmef:Address ident= "b3b4-1" category= "ipv4-addr" > <idmef:address> 192.0.2.50 </idmef:address> </idmef:Address> </idmef:Node> </idmef:Target> <idmef:Target ident= "c5c6" > <idmef:Node ident= "c5c6-1" category= <idmef: Target > <idmef: Target ident= " d7d8" > <idmef:Node ident= "d7d8-1" > <idmef:location> Cabinet B10 < / idmef :location> <idmef:name> Cisco.router.b10 < / idmef : name > < / idmef :Node> < / idmef:Target> < idmef : Classification text= "Ping-of-death が検出されました" > <idmef :Reference origin= "cve" > <idmef:name> CVE-1999-128 </idmef:<idmef:name> <idmef:url> http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-1999-128 </idmef:url> </idmef:Reference> </idmef:Classification> </idmef:Alert> </idmef:IDMEF-Message>多くの通信ネットワーク要素は、国際規格に準拠した侵入検知に対応するセキュリティアラーム[ 1 ]を生成します。これらのセキュリティアラームは通常のアラームストリーム[ 2 ]に挿入され、ネットワーク運用センターの担当者がすぐに確認して対応することができます。