ファイアウォールとの比較 どちらもネットワークセキュリティ に関連していますが、IDSはファイアウォール とは異なり、従来のネットワークファイアウォール(次世代ファイアウォール とは異なります)は静的なルールセットを使用してネットワーク接続を許可または拒否します。適切なルールセットが定義されていることを前提として、侵入を暗黙的に防止します。基本的に、ファイアウォールはネットワーク間のアクセスを制限して侵入を防ぎ、ネットワーク内部からの攻撃を通知しません。IDSは、侵入が疑われると、それを記述してアラームを通知します。IDSはまた、システム内部から発生する攻撃を監視します。これは従来、ネットワーク通信を調査し、一般的なコンピュータ攻撃のヒューリスティック とパターン(シグネチャとしてよく知られています)を特定し、オペレーターに警告するアクションを実行することによって実現されます。接続を終端するシステムは侵入防止システムと呼ばれ、アプリケーション層ファイアウォール のようにアクセス制御を実行します。[ 7 ]
侵入検知カテゴリ IDSは、検出が行われる場所(ネットワークまたはホスト )または採用される検出方法(シグネチャベースまたは異常ベース)によって分類できます。[ 8 ]
分析された活動
ネットワーク侵入検知システム ネットワーク侵入検知システム(NIDS)は、ネットワーク上のすべてのデバイスとの間のトラフィックを監視するために、ネットワーク内の戦略的なポイントに配置されます。[ 9 ] サブネット 全体の通過トラフィックを分析し、サブネットを通過するトラフィックを既知の攻撃のライブラリと照合します。攻撃が特定されたり、異常な動作が感知されたりすると、管理者にアラートを送信できます。NIDSは、すべてのデバイスとネットワーク全体を不正アクセスから保護する機能を持っています。[ 10 ]
NIDS の例としては、ファイアウォールが配置されているサブネットにインストールして、誰かがファイアウォールに侵入しようとしているかどうかを確認することが挙げられます。理想的には、すべてのインバウンドおよびアウトバウンド トラフィックをスキャンしますが、そうするとボトルネックが発生し、ネットワーク全体の速度が低下する可能性があります。OPNETと NetSim は、ネットワーク侵入検知システムをシミュレートするためによく使用されるツールです。NID システムは、類似のパケットのシグネチャを比較して、NIDS のレコードと一致するシグネチャを持つ有害な検出パケットをリンクして破棄することもできます。システムのインタラクティブ性の特性に基づいて NIDS の設計を分類すると、オンライン NIDS とオフライン NIDS の 2 つのタイプがあり、それぞれインライン モードとタップ モードと呼ばれることがよくあります。オンライン NIDS は、ネットワークをリアルタイムで処理します。イーサネット パケット を分析し、いくつかのルールを適用して、攻撃かどうかを判断します。オフライン NIDS は、保存されたデータを処理し、いくつかのプロセスに渡して、攻撃かどうかを判断します。
NIDS は、検出率と予測率を高めるために他の技術と組み合わせることもできます。人工ニューラルネットワーク (ANN) ベースの IDS は、隠れ層と非線形モデリングにより膨大な量のデータを分析できますが、その複雑な構造のため、このプロセスには時間がかかります。[ 11 ] これにより、IDS は侵入パターンをより効率的に認識できます。[ 12 ] ニューラルネットワークは、間違いから学習することで IDS が攻撃を予測するのを支援します。ANN ベースの IDS は、2 つの層に基づいて早期警告システムを開発するのに役立ちます。最初の層は単一の値を受け取り、2 番目の層は最初の層の出力を入力として受け取ります。このサイクルが繰り返され、システムはネットワーク内の新しい予期しないパターンを自動的に認識できます。[ 13 ] このシステムは、DOS、プローブ、リモートからローカル、ユーザーからルートの 4 つのカテゴリに分類された 24 のネットワーク攻撃の研究結果に基づいて、平均 99.9% の検出および分類率を達成できます。[ 14 ]
ホスト侵入検知システム ホスト侵入検知システム (HIDS) は、ネットワーク上の個々のホストまたはデバイスで実行されます。HIDS は、デバイスからの受信および送信パケットのみを監視し、疑わしいアクティビティが検出された場合はユーザーまたは管理者に警告します。既存のシステムファイルのスナップショットを取得し、以前のスナップショットと照合します。重要なシステムファイルが変更または削除された場合、調査のために管理者に警告が送信されます。HIDS の使用例は、構成の変更が想定されていないミッションクリティカルなマシンで見ることができます。[ 15 ] [ 16 ]
検出方法
署名ベース シグネチャベースのIDSは、ネットワークトラフィック内のバイトシーケンスやマルウェアが使用する既知の悪意のある命令シーケンスなどの特定のパターンを探すことで攻撃を検出するものです。[ 17 ] この用語は、検出されたパターンをシグネチャと呼ぶアンチウイルスソフトウェア に由来します。シグネチャベースのIDSは既知の攻撃を容易に検出できますが、パターンが存在しない新しい攻撃を検出することは困難です。[ 18 ]
署名ベースのIDSでは、ベンダーが自社製品すべてに対して署名を公開します。IDSを署名でタイムリーに更新することが重要な要素となります。
異常ベース 異常ベースの侵入検知システムは、 マルウェアの急速な発展もあって、主に未知の攻撃を検出するために導入されました。基本的なアプローチは、機械学習を使用して信頼できるアクティビティのモデルを作成し、新しい動作をこのモデルと比較することです。これらのモデルはアプリケーションやハードウェア構成に応じてトレーニングできるため、機械学習ベースの方法は、従来のシグネチャベースのIDSと比較して、より優れた汎化特性を持っています。このアプローチは、これまで知られていなかった攻撃の検出を可能にしますが、誤検知 に悩まされる可能性があります。つまり、これまで知られていなかった正当なアクティビティも悪意のあるものとして分類される可能性があります。既存のIDSのほとんどは、検出プロセス中に時間がかかり、IDSのパフォーマンスが低下するという問題があります。効率的な特徴選択 アルゴリズムにより、検出に使用される分類プロセスがより信頼性が高くなります。[ 19 ] 最近の研究では、異常ベースの侵入検知に深層学習アプローチも検討されています。これらの方法は複雑なトラフィックパターンを学習し、これまで見られなかった攻撃をより効果的に識別するのに役立ちます。[ 20 ]
ガートナー は、異常検知型侵入検知システムの新しいタイプを、ユーザーおよびエンティティ行動分析(UEBA)[ 21 ] (ユーザー行動分析 カテゴリの進化形)およびネットワークトラフィック分析(NTA) [ 22 ] と見なしている。特にNTAは、悪意のある内部者だけでなく、ユーザーのマシンやアカウントを侵害した標的型外部攻撃にも対応する。ガートナーは、一部の組織が従来型のIDSよりもNTAを選択していることを指摘している。[ 23 ]
侵入防止 一部のシステムは侵入の試みを阻止しようとするかもしれませんが、これは監視システムに求められることでも期待されることでもありません。侵入検知防御システム(IDPS)は、主に起こりうるインシデントを特定し、それに関する情報をログに記録し、試みを報告することに重点を置いています。さらに、組織はセキュリティポリシーの問題を特定したり、既存の脅威を文書化したり、個人がセキュリティポリシーに違反するのを抑止したりするなど、他の目的でもIDPSを使用します。IDPSは、ほぼすべての組織のセキュリティインフラストラクチャに不可欠な追加要素となっています。[ 24 ]
IDPSは通常、観測されたイベントに関連する情報を記録し、重要な観測イベントをセキュリティ管理者に通知し、レポートを作成します。多くのIDPSは、検出された脅威に対して、その成功を阻止しようとすることで対応することもできます。IDPSは、攻撃自体を停止したり、セキュリティ環境を変更したり(ファイアウォールの再構成など)、攻撃の内容を変更したりするなど、いくつかの対応手法を使用します。[ 24 ]
侵入防止システム (IPS )は、 侵入検知および防止システム (IDPS )とも呼ばれ、ネットワークまたはシステムの活動を監視し、悪意のある活動を検出するネットワークセキュリティ 機器です。侵入防止システムの主な機能は、悪意のある活動を識別し、その活動に関する情報をログに記録し、報告し、ブロックまたは停止を試みることです。[ 24 ]
侵入防御システムは、ネットワーク トラフィックやシステム アクティビティを監視して悪意のあるアクティビティを検出するという点で、侵入検知システムの拡張機能とみなされています。主な違いは、侵入検知システムとは異なり、侵入防御システムはインラインで配置され、検出された侵入を積極的に防止またはブロックできる点です。[ 25 ] : 273 [ 26 ] : 289 IPS は、アラームの送信、検出された悪意のあるパケットの破棄、接続のリセット 、または問題のある IP アドレスからのトラフィックのブロックなどのアクションを実行できます。[ 27 ] IPS はまた、巡回冗長検査 (CRC) エラーの修正、パケット ストリームのデフラグ、TCP シーケンスの問題の軽減、不要なトランスポート層 およびネットワーク層の オプションのクリーンアップも実行できます。[ 25 ] : 278 [ 28 ]
分類 侵入防止システムは、4つの異なるタイプに分類できます。[ 24 ] [ 29 ]
ネットワークベース侵入防御システム(NIPS) :プロトコルアクティビティを分析することにより、ネットワーク全体を監視し、不審なトラフィックを検出します。無線侵入防止システム(WIPS) :無線ネットワークプロトコルを分析することで、無線ネットワーク上の不審なトラフィックを監視します。ネットワーク動作分析(NBA) :ネットワークトラフィックを調査し、分散型サービス拒否(DDoS)攻撃、特定の種類のマルウェア、ポリシー違反など、異常なトラフィックフローを生成する脅威を特定します。ホストベース侵入防御システム(HIPS) :単一のホスト内で発生するイベントを分析することにより、そのホスト上の不審なアクティビティを監視するインストール型ソフトウェアパッケージ。
検出方法 侵入防止システムの大部分は、シグネチャベース、統計的異常ベース、ステートフルプロトコル分析の3つの検出方法のいずれかを利用しています。[ 26 ] : 301 [ 30 ]
シグネチャベースの検出 :シグネチャベースのIDSは、ネットワーク内のパケットを監視し、シグネチャとして知られる事前に構成され決定された攻撃パターンと比較します。これは最も単純で効果的な方法ですが、未知の攻撃や既知の攻撃の亜種を検出できません。[ 31 ] 統計的異常検出 :異常ベースのIDSは、ネットワークトラフィックを監視し、確立されたベースラインと比較します。ベースラインは、そのネットワークにとって「正常」なもの、つまり一般的に使用される帯域幅の種類と使用されるプロトコルを特定します。ただし、ベースラインが適切に構成されていない場合、帯域幅の正当な使用に対して誤検出アラームが発生する可能性があります。[ 32 ] マシューズ相関係数を使用して不正なネットワークトラフィックを識別するアンサンブルモデルは、99.73%の精度を達成しています。[ 33 ] ステートフルプロトコル分析検出 :この方法は、観測されたイベントを「一般的に受け入れられている良性活動の定義の事前決定されたプロファイル」と比較することにより、プロトコル状態の逸脱を特定します。[ 26 ] プロトコル状態を把握して追跡することは可能ですが、かなりのリソースを必要とします。[ 31 ]
配置 侵入検知システムの適切な配置は非常に重要であり、ネットワークによって異なります。最も一般的な配置は、ファイアウォールの内側、ネットワークのエッジです。この方法では、IDS はネットワークに入ってくるトラフィックを高い可視性で監視でき、ネットワーク上のユーザー間のトラフィックは受信しません。ネットワークのエッジとは、ネットワークがエクストラネットに接続するポイントです。より多くのリソースが利用可能な場合は、技術者が最初の IDS を最も可視性の高いポイントに配置し、リソースの利用可能性に応じて、次の最も可視性の高いポイントに別の IDS を配置し、ネットワークのすべてのポイントがカバーされるまでこのプロセスを続けるという戦略を実行できます。[ 34 ]
IDSがネットワークのファイアウォールの外側に配置されている場合、その主な目的はインターネットからのノイズから防御することですが、より重要なのは、ポートスキャンやネットワークマッパーなどの一般的な攻撃から防御することです。この位置にあるIDSはOSIモデルのレイヤー4から7を監視し、シグネチャベースになります。これは非常に有用な方法で、ファイアウォールを通過したネットワークへの実際の侵入ではなく、侵入の試みが表示されるため、誤検知の数を減らすことができます。この位置にあるIDSは、ネットワークに対する攻撃の成功を発見するのにかかる時間を短縮するのにも役立ちます。[ 35 ]
高度な機能を備えたIDSは、ネットワークに侵入する高度な攻撃を阻止できるように、ファイアウォールと統合されることがあります。高度な機能の例としては、ルーティングレベルの複数のセキュリティコンテキストやブリッジングモードなどが挙げられます。これらすべてが、結果としてコストと運用上の複雑さを軽減する可能性があります。[ 35 ]
IDS の配置のもう 1 つのオプションは、実際のネットワーク内です。これにより、ネットワーク内の攻撃や不審なアクティビティが明らかになります。ネットワーク内のセキュリティを無視すると、多くの問題が発生する可能性があります。ユーザーがセキュリティリスクを引き起こしたり、すでにネットワークに侵入した攻撃者が自由に動き回ったりすることを許してしまうからです。強力なイントラネット セキュリティにより、ネットワーク内のハッカーでさえも動き回って権限を昇格させることが難しくなります。[ 35 ]
制限事項 ノイズは 侵入検知システムの有効性を著しく低下させる可能性があります。ソフトウェアのバグ 、破損したDNS データ、およびエスケープしたローカル パケットによって生成された不良パケットは、非常に高い誤報率を引き起こす可能性があります。[ 36 ] 実際の攻撃の数が誤報 の数をはるかに下回ることは珍しくありません。実際の攻撃の数は誤報の数をはるかに下回ることが多く、実際の攻撃が見逃されたり無視されたりすることがよくあります。[ 36 ] 多くの攻撃は、通常は古くなっている特定のバージョンのソフトウェアを標的にしています。脅威を軽減するには、常に更新されるシグネチャライブラリが必要です。古いシグネチャデータベースは、IDSを新しい戦略に対して脆弱にする可能性があります。[ 36 ] シグネチャベースのIDSでは、新しい脅威が発見されてからそのシグネチャがIDSに適用されるまでに遅延が発生します。この遅延時間中、IDSは脅威を識別することができません。[ 32 ] IDSは、脆弱な識別・認証 メカニズムやネットワークプロトコル の脆弱性を補うことはできません。攻撃者が脆弱な認証メカニズムによってアクセス権を取得した場合、IDSは攻撃者による不正行為を阻止することができません。 暗号化されたパケットは、ほとんどの侵入検知装置では処理されません。そのため、暗号化されたパケットによって、より深刻なネットワーク侵入が発生するまで、ネットワークへの侵入が発見されないままになる可能性があります。 侵入検知ソフトウェアは、ネットワークに送信されるIPパケットに関連付けられたネットワークアドレス に基づいて情報を提供します。IPパケットに含まれるネットワークアドレスが正確であれば、これは有益です。しかし、IPパケットに含まれるアドレスは偽装または暗号化されている可能性があります。NIDSシステムの性質上、キャプチャしたプロトコルを分析する必要があるため、NIDSシステムはネットワークホストが脆弱なプロトコルベースの攻撃に対して脆弱になる可能性があります。無効なデータやTCP/IPスタック 攻撃により、NIDSがクラッシュする可能性があります。[ 37 ] クラウドコンピューティングのセキュリティ対策は、ユーザーのプライバシーニーズの多様性を考慮していません。[ 38 ] ユーザーが企業であろうと個人であろうと、すべてのユーザーに同じセキュリティメカニズムを提供します。[ 38 ]
回避技術 攻撃者が使用する手法は数多くありますが、以下はIDSを回避するために講じることができる「単純な」対策と考えられます。
断片化:断片化されたパケットを送信することで、攻撃者は監視システムをかいくぐり、攻撃シグネチャを検出する検出システムの能力を容易に回避できます。 デフォルト設定の回避:プロトコルが使用するTCPポートは、必ずしも転送中のプロトコルを示すものではありません。例えば、IDSはポート12345でトロイの木馬 を検出することを想定しているかもしれません。しかし、攻撃者がポートを別のポートに変更した場合、IDSはトロイの木馬の存在を検出できない可能性があります。 協調型低帯域幅攻撃:多数の攻撃者(またはエージェント)間でスキャンを協調させ、異なる攻撃者に異なるポートまたはホストを割り当てることで、IDSがキャプチャされたパケットを関連付けてネットワークスキャンが進行中であることを推測することが困難になります。 アドレススプーフィング /プロキシ:攻撃者は、セキュリティ対策が不十分な、または設定が不適切なプロキシサーバーを使用して攻撃を迂回させることで、セキュリティ管理者が攻撃元を特定することを困難にすることができます。攻撃元が偽装され、サーバーによって迂回された場合、IDS(侵入検知システム)が攻撃元を検出することは非常に困難になります。 パターン変更による回避:IDSは一般的に「パターンマッチング」によって攻撃を検出します。攻撃に使用するデータをわずかに変更することで、検出を回避できる可能性があります。例えば、インターネットメッセージアクセスプロトコル (IMAP)サーバーはバッファオーバーフローの脆弱性を抱えている可能性があり、IDSは10種類の一般的な攻撃ツールの攻撃シグネチャを検出できます。ツールが送信するペイロードを、IDSが想定するデータと似ていないように変更することで、検出を回避できる可能性があります。
発達 最も初期の予備的なIDSの概念は、1980年に国家安全保障局 のジェームズ・アンダーソンによって概説され、管理者が監査証跡を確認するのに役立つことを目的とした一連のツールで構成されていました。[ 39 ] ユーザーアクセスログ、ファイルアクセスログ、システムイベントログは監査証跡の例です。
フレッド・コーエンは 1987年に、あらゆるケースで侵入を検出することは不可能であり、侵入を検出するために必要なリソースは使用量に応じて増加すると指摘した。[ 40 ]
ドロシー・E・デニングは 、ピーター・G・ニューマン の協力を得て、1986年にIDSのモデルを発表し、これが今日の多くのシステムの基礎となった。[ 41 ] [ 42 ] 彼女のモデルは異常検出 に統計を使用し、その結果、SRIインターナショナル で侵入検知エキスパートシステム(IDES)と呼ばれる初期のIDSが誕生した。IDESはSun ワークステーション上で動作し、ユーザーレベルとネットワークレベルの両方のデータを考慮できた。[ 43 ] IDESは、既知の種類の侵入を検出するためのルールベースのエキスパートシステム と、ユーザー、ホストシステム、ターゲットシステムのプロファイルに基づく統計的異常検出コンポーネントという二重のアプローチを採用していた。「IDES: 侵入者検出のためのインテリジェントシステム」の著者であるテレサ・F・ラントは、 3番目のコンポーネントとして人工ニューラルネットワーク を追加することを提案した。彼女は、3つのコンポーネントすべてがリゾルバに報告できると述べた。SRIは1993年にIDESに続いて次世代侵入検知エキスパートシステム(NIDES)を発表した。[ 44 ]
P-BESTとLisp を使用したエキスパートシステムであるMultics 侵入検知・警報システム(MIDAS)は、 DenningとNeumannの研究に基づいて1988年に開発されました。[ 45 ] また、統計を使用して監査証跡を削減するHaystackも同年に開発されました。[ 46 ]
1986年、国家安全保障局は レベッカ・ベイス の下でIDS研究移転プログラムを開始した。ベイスは後に、このテーマに関する画期的なテキストである『侵入検知』 を2000年に出版した。 [ 47 ]
Wisdom & Sense (W&S) は、1989 年にロスアラモス国立研究所 で開発された統計ベースの異常検出器です。[ 48 ] W&S は統計分析に基づいてルールを作成し、それらのルールを使用して異常を検出します。
1990 年、Time-based Inductive Machine (TIM) は、VAX 3500 コンピュータ上でCommon Lispによるシーケンシャルなユーザーパターンの帰納的学習を使用して異常検出を行いました。 [ 49 ] Network Security Monitor (NSM) は、Sun-3/50 ワークステーション上で異常検出のためにアクセス マトリックスのマスキングを実行しました。[ 50 ] Information Security Officer's Assistant (ISOA) は、統計、プロファイル チェッカー、エキスパート システムなどさまざまな戦略を検討した 1990 年のプロトタイプでした。[ 51 ] AT&T ベル研究所 の ComputerWatch は、監査データの削減と侵入検出に統計とルールを使用しました。[ 52 ]
そして1991年、カリフォルニア大学デービス校 の研究者らが、エキスパートシステムでもある分散型侵入検知システム(DIDS)のプロトタイプを作成した。[ 53 ] 同じく1991年に、ロスアラモス国立研究所の統合コンピューティングネットワーク(ICN)で開発されたネットワーク異常検知および侵入報告システム(NADIR)は、IDSのプロトタイプであり、デニングとラントの研究に大きく影響を受けていた。[ 54 ] NADIRは、統計ベースの異常検出器とエキスパートシステムを使用していた。
ローレンス・バークレー国立研究所は1998年に Bro を発表した。Broはlibpcap データからのパケット解析に独自のルール言語を使用していた。[ 55 ] 1999年のNetwork Flight Recorder(NFR)もlibpcapを使用していた。[ 56 ]
APEは、libpcapも使用して1998年11月にパケットスニファとして開発され、 1か月後にSnort と改名されました。Snortはその後、30万人以上のアクティブユーザーを抱える世界最大のIDS/IPSシステムとなりました。[ 57 ] TZSP プロトコルを使用して、ローカルシステムとリモートキャプチャポイントの両方を監視できます。
2001年の監査データ分析およびマイニング(ADAM)IDSは、分類ルールのプロファイルを作成するためにtcpdumpを使用しました。 [ 58 ] 2003年、Yongguang Zhang とWenke Leeは、モバイルノードのあるネットワークにおけるIDSの重要性を主張しました。[ 59 ]
2015年、Viegasと彼の同僚[ 60 ] は、例えばモノのインターネット(IoT)アプリケーション向けのシステムオンチップ(SoC)を目的とした、異常ベースの侵入検知エンジンを提案した。この提案は、異常検知に機械学習を適用し、Atom CPUでの決定木、ナイーブベイズ、k近傍法分類器の実装と、FPGAでのハードウェアフレンドリーな実装にエネルギー効率を提供する。[ 61 ] [ 62 ] 文献では、これは各分類器をソフトウェアとハードウェアで同等に実装し、両方でのエネルギー消費を測定した最初の研究であった。さらに、ソフトウェアとハードウェアで実装されたネットワークパケット分類に使用される各特徴の抽出のエネルギー消費を測定したのもこれが初めてであった。[ 63 ]
参考文献 ↑ 「侵入検知システム(IDS)とは?」。Check Point Software Technologies。2023年。 2023年 12月27日 取得 。 ↑ マルテリーニ、マウリツィオ;マリツィア、アンドレア(2017年10月30日)。 サイバーと化学、生物、放射性物質、核、爆発物による脅威:脅威と対策 。シュプリンガー 。ISBN 9783319621081 。↑ Axelsson, S (2000). "侵入検知システム:概観と分類" (2018年5月21日取得) ↑ Hou, Yong; Zheng, Xue-feng (2010年10月29日~30日)「量子自己組織化マップに基づく侵入検知システム」 2010年人工知能と教育に関する国際会議(ICAIE) pp. 140–145 . doi : 10.1109/ICAIE.2010.5641414 . ISBN 978-1-4244-6935-2 。↑ Newman, RC (2009年6月23日). コンピュータセキュリティ:デジタルリソースの保護 . Jones & Bartlett Learning. ISBN 978-0-7637-5994-0 2023年12月27日 に取得 。↑ Mohammed, Mohssen; Rehman, Habib-ur (2015-12-02). Honeypots and Routers: Collecting Internet Attacks . CRC Press. ISBN 9781498702201 。↑ Vacca, John R. (2013-08-26). Network and System Security . Elsevier. ISBN 9780124166950 。↑ ヴァッカ、ジョン R. (2009-05-04)。 コンピュータおよび情報セキュリティ ハンドブック 。モーガン・カウフマン。 ISBN 9780080921945 。↑ Bace, Rebecca Gurley; Mell, Peter (2001). 侵入検知システム 。[米国商務省、技術管理局、国立標準技術研究所] 。OCLC 70689163 。 ↑ Ahmad, Zeeshan; Shahid Khan, Adnan; Wai Shiang, Cheah; Abdullah, Johari; Ahmad, Farhan (2020-10-16). "ネットワーク侵入検知システム:機械学習と深層学習アプローチの体系的研究" . Transactions on Emerging Telecommunications Technologies . 32 (1) e4150. doi : 10.1002/ett.4150 . ISSN 2161-3915 . ↑ Ahmad, Zeeshan; Shahid Khan, Adnan; Wai Shiang, Cheah; Abdullah, Johari; Ahmad, Farhan (2021). "ネットワーク侵入検知システム:機械学習と深層学習アプローチの体系的研究" . Transactions on Emerging Telecommunications Technologies . 32 (1) e4150. doi : 10.1002/ett.4150 . ISSN 2161-3915 . ↑ Garzia, Fabio; Lombardi, Mara; Ramalingam, Soodamani (2017). "An integrated internet of everything — Genetic algorithms controller — Artificial neural networks framework for security/Safety systems management and support". 2017 International Carnahan Conference on Security Technology (ICCST) . IEEE. pp. 1–6 . doi : 10.1109/ccst.2017.8167863 . ISBN 9781538615850 . S2CID 19805812 . ↑ Vilela, Douglas WFL; Lotufo, Anna Diva P.; Santos, Carlos R. (2018). "Fuzzy ARTMAP Neural Network IDS Evaluation applied for real IEEE 802.11w data base". 2018 International Joint Conference on Neural Networks (IJCNN) . IEEE. pp. 1– 7. doi : 10.1109/ijcnn.2018.8489217 . hdl : 11449/187060 . ISBN 9781509060146 . S2CID 52987664 . ↑ Dias, LP; Cerqueira, JJF; Assis, KDR; Almeida, RC (2017). "コンピュータネットワークへの侵入検知システムにおける人工ニューラルネットワークの利用". 2017 第 9 回コンピュータサイエンスおよび電子工学 (CEEC) . IEEE. pp. 145–150 . doi : 10.1109/ceec.2017.8101615 . ISBN 9781538630075 . S2CID 24107983 . ↑ Network World . IDG Network World Inc. 2003-09-15. ↑ グルーム、フランク M.、グルーム、ケビン、ジョーンズ、ステファン S. (2016-08-19). 非エンジニアのためのネットワークとデータセキュリティ . CRC Press. ISBN 9781315350219 。↑ Brandon Lokesak (2008年12月4日)。 「 シグネチャベースと異常ベースの侵入検知システムの比較」 ( PPT ) 。www.iup.edu 。 ↑ Douligeris, Christos; Serpanos, Dimitrios N. (2007-02-09). Network Security: Current Status and Future Directions . John Wiley & Sons. ISBN 9780470099735 。↑ Rowayda, A. Sadek; M Sami, Soliman; Hagar, S Elsayed (2013年11月)「指標変数とラフ集合削減を用いたニューラルネットワークに基づく効果的な異常侵入検知システム」 International Journal of Computer Science Issues . 10 (6). ↑ Assiri, Mohammed (2026-03-09). "持続可能な6G-IoTネットワークのための人工知能ベースの侵入検知および安全な通信モデル" . Scientific Reports . doi : 10.1038/s41598-026-42664-z . ISSN 2045-2322 . ↑ 「ガートナーレポート:ユーザーおよびエンティティ行動分析の市場ガイド」 2015年9月。 ↑ 「ガートナー:インフラ保護のハイプサイクル、2016年」 。 ↑ 「ガートナー:侵入検知・防御システムの定義」 。 2016年9月20日 取得。 1 2 3 4 Scarfone, Karen; Mell, Peter (2007 年 2 月)。 「NIST – 侵入検知および防御システム (IDPS) ガイド」 (PDF) 。 コンピュータ セキュリティ リソース センター ( 800–94 )。doi : 10.6028 /NIST.SP.800-94。2023 年 12 月 27 日 取得 。 1 2 Newman, RC (2009年2月19日). コンピュータセキュリティ:デジタルリソースの保護 . Jones & Bartlett Learning. ISBN 978-0-7637-5994-0 2023年12月27日 に取得 。1 2 3 Michael E. Whitman; Herbert J. Mattord (2009). 情報セキュリティの原則 . Cengage Learning EMEA. ISBN 978-1-4239-0177-8 2010年6月25日 取得 。↑ ティム・ボイルズ (2010). CCNA Security Study Guide: Exam 640-553 . John Wiley and Sons. p. 249. ISBN 978-0-470-52767-2 2010年6月29日 取得 。↑ ハロルド・F・ティプトン、ミッキー・クラウス(2007)。情報セキュリティ 管理 ハンドブック 。CRC Press。p. 1000。ISBN 978-1-4200-1358-0 2010年6月29日 取得 。↑ジョン・R ・ ヴァッカ(2010)。 情報セキュリティの管理 。Syngress。p. 137。ISBN 978-1-59749-533-2 2010年6月29日 取得 。↑ Engin Kirda; Somesh Jha; Davide Balzarotti (2009). Recent Advances in Intrusion Detection: 12th International Symposium, RAID 2009, Saint-Malo, France, September 23–25, 2009, Proceedings . Springer. p. 162. ISBN 978-3-642-04341-3 2010年6月29日 取得 。1 2 Liao, Hung-Jen; Richard Lin, Chun-Hung; Lin, Ying-Chih; Tung, Kuang-Yuan (2013-01-01). "侵入検知システム:包括的なレビュー" . Journal of Network and Computer Applications . 36 (1): 16– 24. doi : 10.1016/j.jnca.2012.09.004 . ISSN 1084-8045 . 1 2 nitin.; Mattord, verma (2008). Principles of Information Security . Course Technology. pp. 290–301 . ISBN 978-1-4239-0177-8 。↑ Nti, Isaac Kofi; Nyarko-Boateng, Owusu; Adekoya, Adebayo Felix; Arjun, R (2021年12月)「StackNetを用いたネットワーク侵入検知:φ係数に基づく弱学習器選択アプローチ」 2021年第22回アラブ国際情報技術会議(ACIT) pp. 1–11 . doi : 10.1109/ACIT53391.2021.9677338 . ISBN 978-1-6654-1995-6 . S2CID 246039483 . ↑ 「IDSのベストプラクティス」 . cybersecurity.att.com . 2020年6月26日 取得。 1 2 3 Pappas, Nicholas (2008-04-11). "Network IDS & IPS Deployment Strategies" . SANS Institute . 2025-04-24 に取得. 1 2 3 アンダーソン、ロス(2001)。 セキュリティエンジニアリング:信頼性の高い分散システム構築のためのガイド 。ニューヨーク: ジョン・ワイリー・アンド・ サンズ 。pp . 387–388。ISBN 978-0-471-38922-4 。↑ Schupp, Steve (2000年12月1日) 「ネットワーク侵入検知の限界」 (PDF) . Global Information Assurance Certification . 2023年 12月17日 取得 。 1 2 Hawedi, Mohamed; Talhi, Chamseddine; Boucheneb, Hanifa (2018-09-01). "マルチテナント型パブリッククラウド侵入検知システム (MTIDS)" . The Journal of Supercomputing . 74 (10): 5199–5230 . doi : 10.1007/s11227-018-2572-6 . ISSN 0920-8542 . S2CID 52272540 . ↑ Anderson, James P. (1980-04-15). "Computer Security Threat Monitoring and Surveillance" (PDF) . csrc.nist.gov . Washington, PA, James P. Anderson Co. 2019-05-14 のオリジナルから アーカイブ (PDF) . 2021-10-12 に取得 . ↑ David M. Chess; Steve R. White (2000). "An Undetectable Computer Virus" (PDF) . Proceedings of Virus Bulletin Conference . CiteSeerX 10.1.1.25.1508 . ↑ デニング、ドロシー・E、「侵入検知モデル」、第7回IEEEセキュリティとプライバシーに関するシンポジウム議事録、1986年5月、119~131ページ ↑ Denning, Dorothy E. (1987). "侵入検知モデル" .IEEE Transactions on Software Engineering . SE-13 (2): 222– 232. Bibcode : 1987ITSEn..13..222D . doi : 10.1109/TSE.1987.232894 . ↑ Lunt, Teresa F.、「IDES: 侵入者を検出するためのインテリジェントシステム」、コンピュータセキュリティ、脅威、対策に関するシンポジウム議事録、イタリア、ローマ、1990年11月22~23日、110~121ページ。 ↑ ラント、テレサ F.、「コンピュータシステムにおける侵入者の検出」、1993 年監査およびコンピュータ技術に関する会議、SRI インターナショナル ↑ セブリング、マイケル・M、ホワイトハースト、R・アラン、「侵入検知におけるエキスパートシステム:事例研究」、第11回全国コンピュータセキュリティ会議、1988年10月 ↑ スマハ、スティーブン・E.、「Haystack:侵入検知システム」、第4回航空宇宙コンピュータセキュリティアプリケーション会議、フロリダ州オーランド、1988年12月 ↑ McGraw , Gary (2007 年 5 月 )。 「Silver Bullet Talks with Becky Bace」 (PDF) 。IEEE Security & Privacy。5 ( 3): 6–9。Bibcode : 2007ISPri... 5c ...6。doi : 10.1109/MSP.2007.70。2017 年 4 月 19 日に オリジナル (PDF) からアーカイブ済み。2017 年 4月 18 日 に 取得 。 ↑ Vaccaro, HS、Liepins, GE、「異常なコンピュータセッション活動の検出」、1989年IEEEセキュリティおよびプライバシーシンポジウム、1989年5月 ↑ Teng, Henry S.、Chen, Kaihu、Lu, Stephen CY、「誘導的に生成されたシーケンスパターンを使用した適応型リアルタイム異常検出」、1990年IEEEセキュリティおよびプライバシーシンポジウム ↑ Heberlein, L. Todd、Dias, Gihan V.、Levitt, Karl N.、Mukherjee, Biswanath、Wood, Jeff、Wolber, David、「ネットワークセキュリティモニター」、1990年セキュリティとプライバシーに関する研究シンポジウム、カリフォルニア州オークランド、296~304ページ ↑ Winkeler, JR、「セキュアネットワークにおける侵入および異常検知のためのUNIXプロトタイプ」、第13回全国コンピュータセキュリティ会議、ワシントンDC、115~124ページ、1990年 ↑ ドーウェル、シェリ、ラムステッド、ポール、「ComputerWatch データ削減ツール」、第13回全国コンピュータセキュリティ会議議事録、ワシントンDC、1990年 ↑ Snapp、Steven R、Brentano、James、Dias、Gihan V.、Goan、Terrance L.、Heberlein、L. Todd、Ho、Che-Lin、Levitt、Karl N.、Mukherjee、Biswanath、Smaha、Stephen E.、Grance、Tim、Teal、Daniel M.、Mansur、Doug、「DIDS (分散型侵入検知システム)」 --モチベーション、アーキテクチャ、および初期のプロトタイプ」、第 14 回全米コンピュータ セキュリティ会議、1991 年 10 月、167 ~ 176 ページ。 ↑ Jackson, Kathleen、DuBois, David H.、および Stallings, Cathy A.、「ネットワーク侵入検知への段階的アプローチ」、第14回全国コンピューティングセキュリティ会議、1991年 ↑ パクソン、ヴァーン、「Bro:リアルタイムでネットワーク侵入者を検出するシステム」、第7回USENIXセキュリティシンポジウム議事録、テキサス州サンアントニオ、1998年 ↑ Amoroso, Edward、「侵入検知:インターネット監視、相関分析、追跡、トラップ、および対応の概要」、Intrusion.Net Books、ニュージャージー州スパルタ、1999年、 ISBN 0-9666700-7-8 ↑ Kohlenberg, Toby (編)、Alder, Raven、Carter, Dr. Everett F. (Skip) Jr.、Esler, Joel.、Foster, James C.、Jonkman Marty, Raffael、Poor, Mike、「Snort IDS and IPS Toolkit」、Syngress、2007年、 ISBN 978-1-59749-099-3 ↑ Barbara, Daniel、Couto, Julia、Jajodia, Sushil、Popyack, Leonard、Wu, Ningning、「ADAM: データマイニングによる侵入検知」、IEEE情報保証およびセキュリティワークショップ議事録、ニューヨーク州ウェストポイント、2001年6月5~6日 ↑ Zhang, Yongguang; Lee, Wenke; Huang, Yi-An (2003). "モバイル無線ネットワークの侵入検知技術" (PDF) . ACM Winet . ↑ ビエガス、E。サンティン、AO;フラン、A.ジャシンスキー、R.バージニア州ペドロニ。オリベイラ、LS (2017-01-01)。 「組み込みシステム向けのエネルギー効率の高い異常ベースの侵入検知エンジンに向けて」。 コンピュータ上の IEEE トランザクション 。 66 (1): 163–177 。 Bibcode : 2017ITCmp..66..163V 。 土井 : 10.1109/TC.2016.2560839 。 ISSN 0018-9340 。 S2CID 20595406 。 ↑ França, AL; Jasinski, R.; Cemin, P.; Pedroni, VA; Santin, AO (2015-05-01). 「ネットワークセキュリティのエネルギーコスト:ハードウェアとソフトウェアの比較」. 2015 IEEE International Symposium on Circuits and Systems (ISCAS) . pp. 81–84 . doi : 10.1109/ISCAS.2015.7168575 . ISBN 978-1-4799-8391-9 . S2CID 6590312 . ↑ França, ALP d; Jasinski, RP; Pedroni, VA; Santin, AO (2014-07-01). "ネットワーク保護をソフトウェアからハードウェアへ移行する:エネルギー効率分析". 2014 IEEE Computer Society Annual Symposium on VLSI . pp. 456–461 . doi : 10.1109/ISVLSI.2014.89 . ISBN 978-1-4799-3765-3 . S2CID 12284444 . ↑ 「組み込みシステム向けエネルギー効率の高い異常ベース侵入検知エンジンに向けて」 ( PDF) 。SecPLab 。 この記事には、 Karen Scarfone、Peter Mell著 「侵入検知および防御システムガイド、SP800-94 (PDF) 」 (米国国立標準技術研究所、 2025年 7月9日 取得 ) からの パブリックドメイン資料が含まれています 。
さらに読む ベイス、レベッカ・ガーリー(2000)。侵入検知 。インディアナ州インディアナポリス:マクミラン・テクニカル。ISBN 978-1578701858 。 Bezroukov, Nikolai (2008年12月11日) 「大企業における侵入検知インフラストラクチャのアーキテクチャ上の問題(改訂版0.82)」 Softpanorama 。 2010年 7月30日 取得 。 PM Mafra、JS Fraga、AO Santin (2014) 「MANETにおける分散型IDSのアルゴリズム」 Journal of Computer and System Sciences . 80 (3): 554–570 . doi : 10.1016/j.jcss.2013.06.011 . Hansen, James V.; Benjamin Lowry, Paul; Meservy, Rayman; McDonald, Dan (2007). 「動的かつ進化する侵入検知によるサイバーテロ防止のための遺伝的プログラミング」。Decision Support Systems . 43 (4): 1362–1374 . doi : 10.1016/j.dss.2006.04.004 . SSRN 877981 . Scarfone, Karen; Mell, Peter (2007年2月)。「NIST – 侵入検知・防御システム(IDPS)ガイド」(PDF) 。コンピュータセキュリティリソースセンター (800–94 )。doi : 10.6028 /NIST.SP.800-94 。 2023年 12月27日 取得 。 Singh, Abhishek. 「侵入防止検知システムにおける回避策」 . Virus Bulletin . 2010年 4月1日 取得 . Dubey, Abhinav. 「ディープラーニングを用いたネットワーク侵入検知システムの実現」 . Medium . 2021年 4月17日 取得 。 Al_Ibaisi, T.、Abu-Dalhoum, AE-L.、Al-Rawi, M.、Alfonseca, M.、Ortega, A. (日付不明)。遺伝的アルゴリズムを用いた最適なDNAシグネチャの探索によるネットワーク侵入検知。http ://www.wseas.us/e-library/transactions/systems/2008/27-535.pdf Ibaisi, TA、Kuhn, S.、Kaiali, M.、Kazim, M. (2023). 機械学習を用いたアミノ酸配列構造に基づくネットワーク侵入検知. Electronics, 12(20), 4294. https://doi.org/10.3390/electronics12204294
外部リンク 製品別の共通脆弱性識別子(CVE) NIST SP 800-83、マルウェアインシデントの予防と対処に関するガイド NIST SP 800-94、侵入検知・防御システム(IDPS)ガイド