---
title: "IDSとは？侵入を検知して通知する仕組み【SG試験】"
description: "IDSは、ネットワークやホストを監視し、不正な通信や操作を検知して通知する仕組みです。NIDSとHIDS、IPSとの違いをSG試験のひっかけポイントで整理します。 試験対策として重要語の定義・具体例・よくある誤解をまとめ、短時間で復習できるように整理しています。"
last_modified_at: "2026-05-20"
canonical_url: "https://stemtazoo.github.io/sg/ids/"
section: "sg"
---

## まず結論

IDS（Intrusion Detection System）は、**不正な通信や操作を検知し、管理者へ通知する仕組み**です。

SG試験では、IDSそのものの細かい製品知識よりも、次の切り分けが問われやすいです。

- IDSは「検知・通知」が中心
- IPSは「検知して遮断」まで行う
- NIDSは「ネットワーク上の通信」を見る
- HIDSは「サーバや端末内のログ・ファイル変更」を見る

特に、**ネットワーク型IDSとホスト型IDSの監視対象の違い**を混同させる選択肢に注意します。

---

## このページで切り分けること（先にここだけ）

このページは、**IDSの役割（検知・通知）**を中心に整理します。

- IDS：不正の兆候を検知し、通知する
- IPS：検知に加えて通信遮断まで行う
- ファイアウォール：通信条件で通す／止める

> 迷ったら、
> **「通知までか、遮断までか」** を見ます。
> 通知が中心ならIDSです。

## SG試験で選択肢を切る判断軸（IDS編）

- 「異常通信を検知して管理者に通知する」
  → IDS

- 「検知した通信を自動遮断する」と書かれている
  → IPSの説明

- 「NIDSは暗号化通信の中身も常に見える」と書かれている
  → 誤り。暗号化のままでは中身の解析に限界がある

## 関連記事との役割分担（混同防止）

- IDSとIPSの差分を先に見たい → [IDSとIPSの違い【SG試験】](https://stemtazoo.github.io/sg/ids-vs-ips/)
- IPS単体を確認したい → [IPSとは？不正侵入を検知して遮断する仕組み【SG試験】](https://stemtazoo.github.io/sg/ips/)
- ファイアウォールとの違いを確認したい → [ファイアーウォールとは？通信を制御する基本対策【SG試験】](https://stemtazoo.github.io/sg/firewall/)

---

## 直感的な説明

IDSは、建物でいうと**監視カメラや警報装置**のようなものです。

不審な人が入ってきたときに、すぐに捕まえるというより、

「いつもと違う動きがある」  
「危険そうな行動がある」  
「管理者に知らせよう」

という役割を持ちます。

そのため、IDSを入れたからといって、攻撃を必ず止められるわけではありません。

SG試験では、選択肢に**“自動的に遮断する”**と書かれていたら、IDSではなくIPSの説明ではないかを確認します。

## 定義・仕組み

IDSは、ネットワークやコンピュータの動きを監視し、不正アクセスや攻撃の兆候を検知するシステムです。

IPAが公開しているNIST文書の翻訳資料でも、侵入検知・防止システムは、組織がIDPS技術を理解し、設計・導入・運用・監視・保守するための考え方として整理されています。参考資料としては、IPAの[NIST SP 800-94「侵入検知および侵入防止システムに関するガイド」](https://www.ipa.go.jp/security/reports/oversea/nist/ug65p90000019cp4-att/begoj9000000bfom.pdf)が確認できます。

IDSは、大きく次の2つに分けて考えると理解しやすいです。

| 種類 | 見るもの | 得意なこと | 注意点 |
|---|---|---|---|
| NIDS | ネットワーク上の通信 | 通信の異常や攻撃パターンの検知 | 暗号化通信の中身は見えにくい |
| HIDS | サーバ・端末内のログやファイル | ログイン異常、ファイル改ざん、システム変更の検知 | 監視対象ホスト以外の通信全体は見えない |

NIDSは、ネットワーク上を流れるパケットを監視します。  
そのため、ネットワーク全体の通信傾向を見るのに向いています。

一方で、SSL/TLSなどで暗号化された通信の中身は、復号しない限り詳しく解析できません。  
選択肢で「ネットワーク型IDSなら、SSLを利用した通信内容も必ず検知できる」と書かれていたら注意です。

HIDSは、監視対象のサーバや端末に導入し、ログ、ファイル変更、プロセス、設定変更などを監視します。  
そのため、ネットワーク上のパケットだけでは分かりにくい、ホスト内部の異常に気づけることがあります。

## どんな場面で使う？

IDSは、攻撃を完全に防ぐためというより、**異常を早く見つけて対応につなげるため**に使います。

たとえば、次のような場面です。

- 外部からの不審な通信を検知したい
- サーバへの不正ログインの兆候を見つけたい
- 重要ファイルの改ざんを検知したい
- 攻撃を受けた可能性をログから確認したい
- インシデント対応の初動判断に使いたい

SG試験では、IDSは技術的対策でありながら、運用とセットで考えることが大切です。

IDSがアラートを出しても、担当者が確認しなければ意味がありません。  
また、誤検知が多すぎると、本当に重要なアラートを見落とすおそれがあります。

そのため、実務では次のような流れで考えます。

1. IDSで異常を検知する
2. アラートやログを確認する
3. 影響範囲を調べる
4. 必要に応じて遮断・隔離・復旧を行う
5. 再発防止策を見直す

IDSは、インシデント対応の入口になる仕組みと考えると分かりやすいです。

## よくある誤解・混同

### IDSとIPSの違い

IDSは、主に**検知して通知する仕組み**です。  
IPSは、検知した通信を**遮断する仕組み**です。

| 用語 | 役割 | 判断ポイント |
|---|---|---|
| IDS | 検知・通知 | 気づくための仕組み |
| IPS | 検知・遮断 | 止めるところまで行う仕組み |

選択肢では、IDSの説明なのに「不正通信を自動的に遮断する」と書かれていたら、IPSと混同している可能性があります。

### NIDSとHIDSの違い

NIDSは、ネットワーク上の通信を監視します。  
HIDSは、サーバや端末の内部状態を監視します。

| 用語 | 監視対象 | 切り分けポイント |
|---|---|---|
| NIDS | 通信パケット | ネットワークを流れる通信を見る |
| HIDS | ログ・ファイル・プロセス | ホスト内の変化を見る |

SG試験では、ここがよくひっかけになります。

- 「NIDSでホスト上のファイル改ざんを検知する」→ 原則として不適切
- 「HIDSでネットワークセグメント全体の不正パケットを検知する」→ 原則として不適切
- 「HIDSで対象サーバのログイン異常やファイル変更を検知する」→ 適切

### NIDSの目的と他活動の切り分け（4択頻出）

SG試験では、NIDSの説明に似せて別の活動を混ぜる問題がよく出ます。

- ネットワーク上の不正通信を検知し、管理者に通知する → NIDS
- 実際に侵入できるかを攻撃者視点で試す → ペネトレーションテスト
- 攻撃時の影響度や損害規模を見積もる → リスクアセスメント
- サーバ内のログやファイル改ざんを監視する → HIDS

👉 判断ポイント  
「何を監視する仕組みか（通信か、ホスト内部か）」と、  
「監視ではなく評価・実証の活動ではないか」を先に確認します。

### 暗号化通信とIDS

NIDSは通信を監視しますが、暗号化された通信の中身までは簡単に見られません。

そのため、選択肢で、

「SSL/TLSを利用した通信の中身も、NIDSで常に解析できる」

のように書かれていたら注意します。

復号の仕組みがなければ、NIDSが見られるのは主に通信先、通信量、タイミングなどの外側の情報になります。

### シグネチャ検知だけで考えない

IDSには、既知の攻撃パターンと照合するシグネチャ型の検知があります。  
ただし、IDSの検知はそれだけではありません。

特にHIDSでは、通信パケットそのものではなく、ログやファイル変更など、ホスト側に残る変化を監視できます。

そのため、ネットワーク上のパケットを細工してNIDSの検知をすり抜けようとしても、サーバ側に不審なログインやファイル変更が残れば、HIDSで気づける場合があります。

ここで大切なのは、**何を監視しているIDSなのか**を見て選択肢を切ることです。

## まとめ（試験直前用）

- IDSは「検知・通知」、IPSは「検知・遮断」
- NIDSはネットワーク通信、HIDSはホスト内のログやファイルを見る
- 暗号化通信の中身は、NIDSだけでは見えにくい
- ファイル改ざんやログイン異常は、HIDSの得意分野
- SG試験では「監視対象がネットワークかホストか」で選択肢を切る
