不正アクセス検知・セキュリティ監視の用語集39選|IDS・IPS・SIEM・EDRの違いを整理

※本記事にはプロモーション(広告)を含みます。
不正アクセス検知・セキュリティ監視の用語集39選|IDS・IPS・SIEM・EDRの違いを整理
「IDSとIPSは何が違うのか」「SIEMとEDRはどう使い分けるのか」——不正アクセスの検知と監視運用で登場する略語を、検知の仕組み・製品分類・運用体制・攻撃側の用語の4つに分けて整理しました。
💡 セキュリティ監視の略語は「何を見るか(対象)」と「見つけたあと何をするか(対応)」の2軸で分類すると混乱しません。IDSは検知のみ、IPSは遮断まで、EDRは端末の挙動、SIEMはログの横断分析、というように役割で覚えるのが近道です。
1. 検知の仕組みにかかわる用語
「どうやって不正だと判断しているか」の部分です。誤検知の扱い方まで含めて理解すると運用像がつかめます。
| 用語 | 意味・現場での使われ方 |
|---|---|
| IDS(侵入検知システム) | 通信やログを監視し、不正の疑いがある挙動を検知して通知する仕組み。検知が役割であり、通信の遮断は行わない |
| IPS(侵入防御システム) | 検知に加えて、該当する通信の遮断まで行う仕組み。通信経路上に配置するため、誤検知が正常通信の遮断につながる点に注意が必要 |
| NIDS / HIDS | NIDSはネットワーク上を流れる通信を監視する方式、HIDSはサーバー内部のログやファイル変更を監視する方式 |
| シグネチャ検知(既知検知) | 既知の攻撃パターンと一致するかで判定する方式。既知の攻撃には強いが、パターン未登録の攻撃は検知できない |
| アノマリ検知(振る舞い検知) | 平常時の傾向から外れた挙動を異常として判定する方式。未知の攻撃を捉えうる一方、平常時の学習期間と調整が必要になる |
| 誤検知(False Positive) | 正常な通信や操作を不正と判定してしまうこと。多発するとアラートが埋もれ、重要な検知を見逃す原因になる |
| 検知漏れ(False Negative) | 実際には不正であるものを正常と判定してしまうこと |
| チューニング | 自組織の通信傾向に合わせて検知ルールのしきい値や除外条件を調整する作業。導入後の運用工数の中心を占める |
| ハニーポット | 攻撃を受けることを前提に設置する囮のシステム。攻撃手法の観測や、内部への侵入検知の手がかりに使う |
2. 製品・サービス分類の略語
提案書やRFPで並ぶ略語です。守備範囲が重なる部分もあるため、「主に何を見る製品か」で押さえます。
| 用語 | 意味・現場での使われ方 |
|---|---|
| ファイアウォール | 送信元・宛先・ポートなどの条件で通信の許可と拒否を制御する仕組み。境界防御の基本要素 |
| WAF | Webアプリケーションへの通信内容を検査し、SQLインジェクションやクロスサイトスクリプティングなどの攻撃を検知・遮断する仕組み |
| UTM | ファイアウォール・IPS・アンチウイルス・URLフィルタなど複数の機能を1台に統合した機器。中小規模の拠点で採用されることが多い |
| EDR | PCやサーバーなどの端末(エンドポイント)の挙動を記録・監視し、侵害の兆候の検知と調査・対応を支援する仕組み |
| XDR | エンドポイントに加えてネットワーク・クラウド・メールなど複数の領域の情報を統合して検知・対応する考え方 |
| NDR | ネットワーク上の通信を継続的に分析し、内部での不審な通信を検知することに重点を置いた仕組み |
| SIEM | 各種機器・サーバーのログを集約し、横断的に相関分析してアラートを出す仕組み。「どの製品のログをどれだけ入れるか」が設計の要点になる |
| SOAR | 検知後の対応手順を自動化・省力化する仕組み。定型的な初動をプレイブックとして自動実行させる用途で使われる |
| サンドボックス | 隔離された環境で不審なファイルを実行し、挙動から悪性かどうかを判定する仕組み |
| 脅威インテリジェンス | 既知の攻撃者・攻撃インフラ・悪性ドメインなどの外部情報。検知ルールや調査の裏づけに使う |
3. 監視運用・体制にかかわる用語
ツールを入れたあとの「回し方」の語です。求人票の業務内容にもそのまま登場します。
| 用語 | 意味・現場での使われ方 |
|---|---|
| SOC(Security Operation Center) | セキュリティ監視を継続的に行う組織・機能。アラートの一次判断とエスカレーションを担う |
| CSIRT | インシデント発生時の対応を担う組織・機能。原因調査、影響範囲の特定、復旧、再発防止の取りまとめを行う |
| インシデントレスポンス | 検知から封じ込め・根絶・復旧・事後レビューまでの一連の対応活動 |
| ログ集約 | 各サーバー・機器のログを1か所へ収集すること。侵害時にログを消される事態に備え、監視対象と別の場所へ送るのが基本 |
| 相関分析 | 単体では異常に見えない複数のログを組み合わせ、一連の攻撃として判定する分析手法 |
| MTTD / MTTR | MTTDは検知までの平均時間、MTTRは復旧までの平均時間。監視運用の改善指標として使われる |
| エスカレーション | 一次対応者が判断しきれない事象を、上位者や専門チームへ引き上げること |
| オンコール | 時間外の障害・インシデントに備えて待機する当番体制 |
| プレイブック / ランブック | 検知した事象の種類ごとに、確認手順と対応手順を定めた手順書。属人化を避け、初動の質を揃える目的で整備する |
| ログ保全 / 証跡 | 調査や報告に使えるよう、改ざんされない形でログを保持すること。保存期間は社内規程や取引先要件に基づいて決める |
4. 攻撃・侵害の分析でよく出る用語
アラート内容や事故報告書を読むときに必要になる語です。攻撃者の動きの順序に沿って並べています。
| 用語 | 意味・現場での使われ方 |
|---|---|
| ブルートフォース攻撃 | パスワードを総当たりで試行する攻撃。認証失敗ログの急増として検知されることが多い |
| パスワードリスト攻撃 | 他所で漏えいしたIDとパスワードの組み合わせを使い回して試行する攻撃。単一アカウントへの試行回数が少なく、失敗回数だけでは検知しにくい |
| 権限昇格 | 侵入した後、より強い権限のアカウントを奪取して操作範囲を広げること |
| ラテラルムーブメント(横展開) | 侵入した1台を足がかりに、内部の他のサーバーや端末へ侵害範囲を広げていく動き |
| C2(コマンド&コントロール) | 侵害した端末と攻撃者側のサーバーとの間で行われる遠隔操作の通信。外向き通信の監視が検知の手がかりになる |
| 永続化(Persistence) | 再起動や対処後も侵害状態を維持するために、自動起動やタスク登録などの仕掛けを残すこと |
| IoC(Indicator of Compromise) | 侵害の痕跡を示す具体的な情報。悪性のIPアドレス・ドメイン・ファイルハッシュなどが該当し、他の端末の一斉確認に使う |
| フォレンジック | ディスクやメモリの内容を保全・解析し、侵害の経緯と影響範囲を明らかにする調査手法 |
| 内部不正 | 権限を持つ内部関係者による情報の持ち出しや不正操作。外部からの攻撃とは検知の着眼点が異なる |
| ゼロデイ | 修正プログラムが提供される前の脆弱性、およびそれを突く攻撃。シグネチャ検知だけでは対応が難しい類型 |
- IDSは検知のみ、IPSは遮断まで行う。経路上に置くIPSは誤検知が業務影響に直結するため、導入初期は検知モードで運用することが多い
- SIEMは「ログを横断して相関分析する」、EDRは「端末の挙動を追う」と役割が異なり、置き換えではなく組み合わせで使われる
- 検知ルールのチューニングを行わないと誤検知が増え、重要なアラートが埋もれる
- 侵害調査ではログ保全が前提になるため、監視対象と別の場所へログを集約しておく設計が重要
よくある質問(FAQ)
キャリアの疑問、一緒に解決しませんか?
Infra Academyでは、インフラ系ITエンジニアを目指す方への個別サポートを行っています。
📚 関連記事
資格取得後のキャリアに、AI活用という選択肢を
資格取得の先に現場でのIT効率化を任される場面が増えます。職場のルーティン業務にAIをどう組み込めるか、無料のセルフ診断(4問・約3分)でヒントが得られます。
この記事を読んでいる方へのおすすめ:
本記事はInfra Academy編集部が各ベンダー公式ドキュメント・エンジニア監修をもとに作成しています。インフラ・クラウド構築は環境により異なります。本番環境への適用前に必ずテストを実施してください。情報の正確性には万全を期していますが、最新情報は各公式ドキュメントをご確認ください。 編集ポリシーはこちら
職場のIT課題、どこから手をつけるか整理してみませんか?
運営者の無料IT診断では、簡単な質問に答えるだけで社内のIT活用状況を整理し、改善の方向性のヒントをお返しします。売り込みはありません。
Googleフォームが開きます / 無料 / 中小企業のIT担当者・経営者向け




