※本記事にはプロモーション(広告)を含みます。

インフラ用語集|セキュリティ監視

不正アクセス検知・セキュリティ監視の用語集39選|IDS・IPS・SIEM・EDRの違いを整理

「IDSとIPSは何が違うのか」「SIEMとEDRはどう使い分けるのか」——不正アクセスの検知と監視運用で登場する略語を、検知の仕組み・製品分類・運用体制・攻撃側の用語の4つに分けて整理しました。

読了目安:約13分更新日:2026年8月

💡 セキュリティ監視の略語は「何を見るか(対象)」と「見つけたあと何をするか(対応)」の2軸で分類すると混乱しません。IDSは検知のみ、IPSは遮断まで、EDRは端末の挙動、SIEMはログの横断分析、というように役割で覚えるのが近道です。

1. 検知の仕組みにかかわる用語

このカテゴリの読み方

「どうやって不正だと判断しているか」の部分です。誤検知の扱い方まで含めて理解すると運用像がつかめます。

用語意味・現場での使われ方
IDS(侵入検知システム)通信やログを監視し、不正の疑いがある挙動を検知して通知する仕組み。検知が役割であり、通信の遮断は行わない
IPS(侵入防御システム)検知に加えて、該当する通信の遮断まで行う仕組み。通信経路上に配置するため、誤検知が正常通信の遮断につながる点に注意が必要
NIDS / HIDSNIDSはネットワーク上を流れる通信を監視する方式、HIDSはサーバー内部のログやファイル変更を監視する方式
シグネチャ検知(既知検知)既知の攻撃パターンと一致するかで判定する方式。既知の攻撃には強いが、パターン未登録の攻撃は検知できない
アノマリ検知(振る舞い検知)平常時の傾向から外れた挙動を異常として判定する方式。未知の攻撃を捉えうる一方、平常時の学習期間と調整が必要になる
誤検知(False Positive)正常な通信や操作を不正と判定してしまうこと。多発するとアラートが埋もれ、重要な検知を見逃す原因になる
検知漏れ(False Negative)実際には不正であるものを正常と判定してしまうこと
チューニング自組織の通信傾向に合わせて検知ルールのしきい値や除外条件を調整する作業。導入後の運用工数の中心を占める
ハニーポット攻撃を受けることを前提に設置する囮のシステム。攻撃手法の観測や、内部への侵入検知の手がかりに使う

2. 製品・サービス分類の略語

このカテゴリの読み方

提案書やRFPで並ぶ略語です。守備範囲が重なる部分もあるため、「主に何を見る製品か」で押さえます。

用語意味・現場での使われ方
ファイアウォール送信元・宛先・ポートなどの条件で通信の許可と拒否を制御する仕組み。境界防御の基本要素
WAFWebアプリケーションへの通信内容を検査し、SQLインジェクションやクロスサイトスクリプティングなどの攻撃を検知・遮断する仕組み
UTMファイアウォール・IPS・アンチウイルス・URLフィルタなど複数の機能を1台に統合した機器。中小規模の拠点で採用されることが多い
EDRPCやサーバーなどの端末(エンドポイント)の挙動を記録・監視し、侵害の兆候の検知と調査・対応を支援する仕組み
XDRエンドポイントに加えてネットワーク・クラウド・メールなど複数の領域の情報を統合して検知・対応する考え方
NDRネットワーク上の通信を継続的に分析し、内部での不審な通信を検知することに重点を置いた仕組み
SIEM各種機器・サーバーのログを集約し、横断的に相関分析してアラートを出す仕組み。「どの製品のログをどれだけ入れるか」が設計の要点になる
SOAR検知後の対応手順を自動化・省力化する仕組み。定型的な初動をプレイブックとして自動実行させる用途で使われる
サンドボックス隔離された環境で不審なファイルを実行し、挙動から悪性かどうかを判定する仕組み
脅威インテリジェンス既知の攻撃者・攻撃インフラ・悪性ドメインなどの外部情報。検知ルールや調査の裏づけに使う

3. 監視運用・体制にかかわる用語

このカテゴリの読み方

ツールを入れたあとの「回し方」の語です。求人票の業務内容にもそのまま登場します。

用語意味・現場での使われ方
SOC(Security Operation Center)セキュリティ監視を継続的に行う組織・機能。アラートの一次判断とエスカレーションを担う
CSIRTインシデント発生時の対応を担う組織・機能。原因調査、影響範囲の特定、復旧、再発防止の取りまとめを行う
インシデントレスポンス検知から封じ込め・根絶・復旧・事後レビューまでの一連の対応活動
ログ集約各サーバー・機器のログを1か所へ収集すること。侵害時にログを消される事態に備え、監視対象と別の場所へ送るのが基本
相関分析単体では異常に見えない複数のログを組み合わせ、一連の攻撃として判定する分析手法
MTTD / MTTRMTTDは検知までの平均時間、MTTRは復旧までの平均時間。監視運用の改善指標として使われる
エスカレーション一次対応者が判断しきれない事象を、上位者や専門チームへ引き上げること
オンコール時間外の障害・インシデントに備えて待機する当番体制
プレイブック / ランブック検知した事象の種類ごとに、確認手順と対応手順を定めた手順書。属人化を避け、初動の質を揃える目的で整備する
ログ保全 / 証跡調査や報告に使えるよう、改ざんされない形でログを保持すること。保存期間は社内規程や取引先要件に基づいて決める

4. 攻撃・侵害の分析でよく出る用語

このカテゴリの読み方

アラート内容や事故報告書を読むときに必要になる語です。攻撃者の動きの順序に沿って並べています。

用語意味・現場での使われ方
ブルートフォース攻撃パスワードを総当たりで試行する攻撃。認証失敗ログの急増として検知されることが多い
パスワードリスト攻撃他所で漏えいしたIDとパスワードの組み合わせを使い回して試行する攻撃。単一アカウントへの試行回数が少なく、失敗回数だけでは検知しにくい
権限昇格侵入した後、より強い権限のアカウントを奪取して操作範囲を広げること
ラテラルムーブメント(横展開)侵入した1台を足がかりに、内部の他のサーバーや端末へ侵害範囲を広げていく動き
C2(コマンド&コントロール)侵害した端末と攻撃者側のサーバーとの間で行われる遠隔操作の通信。外向き通信の監視が検知の手がかりになる
永続化(Persistence)再起動や対処後も侵害状態を維持するために、自動起動やタスク登録などの仕掛けを残すこと
IoC(Indicator of Compromise)侵害の痕跡を示す具体的な情報。悪性のIPアドレス・ドメイン・ファイルハッシュなどが該当し、他の端末の一斉確認に使う
フォレンジックディスクやメモリの内容を保全・解析し、侵害の経緯と影響範囲を明らかにする調査手法
内部不正権限を持つ内部関係者による情報の持ち出しや不正操作。外部からの攻撃とは検知の着眼点が異なる
ゼロデイ修正プログラムが提供される前の脆弱性、およびそれを突く攻撃。シグネチャ検知だけでは対応が難しい類型
📌 この記事のポイント
  • IDSは検知のみ、IPSは遮断まで行う。経路上に置くIPSは誤検知が業務影響に直結するため、導入初期は検知モードで運用することが多い
  • SIEMは「ログを横断して相関分析する」、EDRは「端末の挙動を追う」と役割が異なり、置き換えではなく組み合わせで使われる
  • 検知ルールのチューニングを行わないと誤検知が増え、重要なアラートが埋もれる
  • 侵害調査ではログ保全が前提になるため、監視対象と別の場所へログを集約しておく設計が重要

よくある質問(FAQ)

Q. IDSとIPSは、どちらを導入すればよいですか?
役割が異なるため、要件から決めるのが基本です。通信を止めずにまず可視化したい段階ではIDS(検知のみ)、既知の攻撃を通信経路上で遮断したい場合はIPSが候補になります。IPSは経路上に配置するため、誤検知がそのまま正常通信の遮断につながります。導入初期は遮断せず検知のみのモードで一定期間運用し、誤検知を洗い出してから遮断を有効化する進め方が一般的です。
Q. SIEMとEDRは両方必要ですか?
見ている対象が違います。EDRは端末上のプロセス起動やファイル操作といった挙動を記録・分析し、SIEMはファイアウォール・サーバー・認証基盤など複数の機器のログを集約して横断的に相関分析します。端末で完結する侵害はEDR単体でも追えますが、認証ログとネットワークログをまたいだ横展開の把握にはログ集約側の視点が必要になります。予算や運用体制に応じて、対象範囲の優先順位をつけて段階的に整備するのが現実的です。
Q. アラートが多すぎて対応しきれない場合、どこから手をつけますか?
まず誤検知の多いルールを特定し、自組織の通信傾向に合わせて除外条件やしきい値を調整するチューニングから始めます。そのうえで、検知した事象の種類ごとに確認手順を定めたプレイブックを整備すると、一次判断の時間を短縮できます。すべてのアラートを同じ重みで扱わず、資産の重要度と攻撃の段階(初期侵入か横展開か)で優先度を分けることも有効です。

キャリアの疑問、一緒に解決しませんか?

Infra Academyでは、インフラ系ITエンジニアを目指す方への個別サポートを行っています。

※製品分類の呼称や機能範囲はベンダーによって差があります。導入検討時は各製品の公式資料で対応範囲をご確認ください。

資格取得後のキャリアに、AI活用という選択肢を

資格取得の先に現場でのIT効率化を任される場面が増えます。職場のルーティン業務にAIをどう組み込めるか、無料のセルフ診断(4問・約3分)でヒントが得られます。

AI・IT活用 無料セルフ診断へ →

この記事を読んでいる方へのおすすめ:

【編集・制作ポリシー】
本記事はInfra Academy編集部が各ベンダー公式ドキュメント・エンジニア監修をもとに作成しています。インフラ・クラウド構築は環境により異なります。本番環境への適用前に必ずテストを実施してください。情報の正確性には万全を期していますが、最新情報は各公式ドキュメントをご確認ください。 編集ポリシーはこちら

職場のIT課題、どこから手をつけるか整理してみませんか?

運営者の無料IT診断では、簡単な質問に答えるだけで社内のIT活用状況を整理し、改善の方向性のヒントをお返しします。売り込みはありません。

無料IT診断を受けてみる

Googleフォームが開きます / 無料 / 中小企業のIT担当者・経営者向け

ABOUT ME
たから
フリーランスIT講師/エンジニア。 ◆経験:IT講師/インフラエンジニア/PM/マネジメント/採用/運用・保守・構築・設計 ◆取得資格:CCNA/CCNP/LPIC-1/AZ-900//サーティファイC言語/情報処理技術者 ◆サイドビジネス:アパレル事業/複数のWEBメディアを運営