コンテンツへスキップ

ホーム 専門知識 / ネットワークセキュリティ

NET / NET-03

ネットワーク侵入検知・防御システム — IDS/IPS

IDSは不審なアクティビティを監視して警告を発し、IPSは強制配置された場合にトラフィックを遮断することもできます。このサービスは、これらの制御を導入、調整し、対応プロセスに接続します。.

役立つとき

的確な回答
定義されたニーズに対して.

ファイアウォールを備えたCIOだが、詳細な検出機能が限られている、ネットワークの可視性が欠如しているSOC、または脆弱なアプリケーションに対して一時的な保護が必要な組織。.

一目でわかる

家族
ネットワークセキュリティ

エンゲージメント
実装

参考
NET-03

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • 収集ポイントの選択
  • 被動キャプチャまたはインライン検査
  • 署名
  • 除外事項
  • 検出モードのパイロット
  • 選択的ブロック
  • アラートのルーティングと分類

成果物

  • 可視性図
  • 設定
  • 署名ポリシー
  • 例外レジスタ
  • 非破壊試験
  • 監視ダッシュボード
  • 対応およびメンテナンスに関する説明書

検収証拠

テストイベントが特定され実施される。含まれているブロックが確認され、合意されたワークフローでは回帰がない。ノイズ閾値と例外処理が認められる。.

配達

仕事の進め方.

アプローチ

トラフィックのマップ化、設計とサイジング、パイロット運用、ロールバックを考慮した段階的な移行、運用テストとドキュメント化。.

前提条件と責任

顧客:ネットワーク、アプリケーション、キャリア、変更ウィンドウ、およびビジネス受入。プロバイダー:設計、移行、テスト。サードパーティのアクセスとTLSインスペクションには適切な承認が必要です。.

スコープ要因

サイト、実際の検証済みスループット、トラフィック、ルール、リモートユーザー、可用性、および統合機能。ハードウェア、セキュリティサブスクリプション、および定期的な運用は別個のものです。.

確認のための質問

暗号化されたトラフィックを含め、どのトラフィックが可視になりますか?アラートは誰が処理しますか?正誤反応が原因で事業が中断される可能性はありますか?

重要な境界線

IPSはパッチの適用を代替するものではありません。見えない、または暗号化されていないトラフィックは部分的に見えなくなる可能性があります。その実行は承認され、取り消しが可能です。.

変更により、不可欠なサービスとリカバリパスが維持されます。サイジング、ライセンス、および受入テストは、実際に有効化される機能を反映した内容となります。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

レガシーアプリケーションは即座にパッチを適用することはできません。 プロジェクト:標的型保護を有効化し、関連する試みを監視します。 ターゲットの成果:修復プログラムが継続する間、定義された期間にわたって観察された曝露を削減します。.

シナリオ 02

あるグループが過度のセンサーアラートを受け取ります。 プロジェクト:配置のレビュー、重複排除、SOCとのルール調整。 ターゲットアウトカム:より高い収集量ではなく、実行可能なアラートと文書化されたカバレッジ。.

技術と参照コンテキスト

例:パロアルト・ネットワークズの脅威防止プロファイル;トラフィックに適したIDS/IPSセンサー(サポートおよびライセンスが必要)。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.