【入門編】 インライン配置IPSにおける可用性設計とフェイルオープン/フェイルクローズの判断基準 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

こんにちは!インフラやセキュリティの世界へようこそ。
初めてセキュリティの仕組みやネットワークの設計図を見たとき、その複雑さに「うっ……」と頭を抱えてしまった経験はありませんか?大丈夫です、一歩ずつ紐解いていけば必ず理解できますから、安心して読み進めてくださいね。

今回は、ネットワークの門番であるIPS(不正侵入検知・防御システム)の「可用性(システムの止めにくさ)」と「安全性」のジレンマ、そして現場で最も悩ましい「フェイルオープンとフェイルクローズの判断基準」についてお話しします。

難しそうに聞こえる用語も、身近な防犯に置き換えて優しく解説していきますね!

—

1. IPSってなに? 家の防犯に例えてみよう

突然ですが、皆さんのご自宅の玄関を思い浮かべてみてください。
頑丈な鍵(ファイアウォール)をかけておけば一安心……と言いたいところですが、世の中には巧妙な泥棒がいます。例えば、「宅配業者を装って玄関を開けさせ、中に侵入する」ような手口です。

ネットワークの世界でも同じです。外側からの怪しい通信をただブロックするだけでなく、「通信の中身をじっくり検査して、悪意のあるデータが混ざっていないか見張る番人」が必要になります。それが IPS(Intrusion Prevention System:不正侵入防御システム) です。

インライン配置という「一本道」のプレッシャー

このIPS、ネットワークのどこに置くかがとても重要です。
家全体の出入り口である廊下の真ん中に、ボディガードを常に立たせている状態を想像してください。これをネットワーク用語で「インライン配置」と呼びます。

インライン配置されたIPSは、すべての通信をリアルタイムでスキャンします。「あ、このデータ、ウイルスが含まれている怪しい動きだ!」と気づいたら、その場でパッと通信を遮断してくれる頼もしい存在です。

しかし、ここで一つ大きな問題(ジレンマ)が生まれます。
「もし、このボディガード(IPS)自身が突然壊れたり、フリーズしたりしたらどうなるでしょうか?」

—

2. 究極の選択:フェイルオープン vs フェイルクローズ

ボディガードが急に倒れて動かなくなってしまいました。この時、廊下の真ん中に立っている彼をどう扱うべきか。選択肢は大きく分けて2つあります。

パターンA:フェイルオープン(通す・可用性重視)

> 「ボディガードが倒れても、まずは家族やお客様が家に出入りできないと困る! 警備は甘くなるかもしれないけれど、とりあえずドアの鍵を全開にして自由に通そう!」

これがフェイルオープンです。
システムが故障した際、「通信を止めないこと(可用性)」を最優先にする考え方です。ECサイトのように「システムが止まった瞬間に数千万円の機会損失が発生する」ようなビジネスでは、よくこの方式が選ばれます。

パターンB:フェイルクローズ(遮断する・安全性重視)

> 「ボディガードが倒れたということは、今が一番危ない状態かもしれない! 誰も家に入れないし、誰も外に出さない! 通信はすべてストップだ!」

これがフェイルクローズです。
システムが故障した際、「不正な侵入を絶対に許さないこと(安全性)」を最優先にする考え方です。国家機密を扱うシステムや、絶対に外部に漏らしてはいけないデータを守る場所で採用されます。

—

3. 現場での判断基準:ビジネス要件はどう見極める?

では、私たちが実際にインフラやクラウドの設計を任されたとき、どちらを選ぶべきなのでしょうか?
「セキュリティのプロなんだから、いつもフェイルクローズにすれば安全なんじゃないの?」と思われるかもしれませんが、実はそれはプロの仕事ではありません。

現場では、「ビジネスの目的」と「万が一の際のダメージ」を天秤にかけて冷静に判断します。

フェイルオープンを選ぶべきケース

  • 24365の停止が許されないECサイトやオンラインサービス
  • 通信が止まること=売上の消滅、お客様の信頼失墜につながる場合。
  • 二重化(冗長化)のバックアップがすぐに動き出す前提の環境
  • メインのIPSが壊れても、瞬時に予備のIPSに切り替わる(フェイルオーバー)仕組みが完璧にテストされている場合。

フェイルクローズを選ぶべきケース

  • 金融機関のコアシステムや、極秘の個人情報を扱うデータベース領域
  • システムが一時停止するリスクよりも、不正侵入されてデータが盗まれるリスクの方が圧倒的に致命的な場合。
  • 法律や業界ガイドラインで「いかなる理由であれ不正アクセスの通過を禁じる」と定められている場合

—

4. 実務で役立つ!IPS周辺の設計と設定のコツ

ここからは、実際にネットワーク機器やクラウドのセキュリティグループ(AWSのWAF/NVAや、一般的なLinuxベースのルーター設定など)を触る際に意識しておきたい、具体的な設定の考え方をコード例を交えて見ていきましょう。

例えば、トラフィックの振る舞いを定義する疑似的な設定ファイル(YAML形式)を想像してください。次のように、障害時の挙動(failure_mode)を明示的に指定することが求められます。

# ネットワークセキュリティアプライアンスの可用性・障害時ポリシー設定例
security_gateway:
  device_name: "ips-core-01"
  deployment_mode: "inline"
  
  # 障害発生時の挙動定義(fail_open または fail_close を指定)
  failure_mode: "fail_open" 
  # ※ここではビジネス要件(24時間停止不可のWebサービス)を考慮し、
  #   万が一のハードウェア故障時は通信をドロップせずバイパス(スルー)させる設計としています。

  monitoring:
    heartbeat_interval_sec: 5
    max_missed_heartbeats: 3
    action_on_unresponsive: "bypass" # 応答がない場合はハードウェアバイパス機能を有効化

このように、設定ファイル一つをとっても「なぜ fail_open にしているのか」という理由が日本語のコメントとして残されていると、後からチームに加わったメンバーも迷わずにメンテナンスができますよね。

実務における「落とし穴」を防ぐために

インラインIPSを導入する際、ただ設定をオンにするだけでは不十分です。以下のポイントを必ずセットで確認してください。

1. ハードウェア・バイパス機能(Optical Bypass)の有無を確認する

  • 高性能なIPS機器には、電源が落ちたりシステムがクラッシュしたりした際、物理的に電路を直結させて通信をそのまま流す「ハードウェア・バイパス」という物理的な仕組みがついているものがあります。これがあると、電源喪失時にも自動的にフェイルオープン状態を作ることができます。

2. アラート通知の仕組みを絶対に忘れない

  • フェイルオープンを選んだ場合、IPSが壊れても「通信が通っている=一見トラブルに気づきにくい」という恐ろしい状態に陥ります。「IPSが沈黙した瞬間、エンジニアのチャット(SlackやTeams)に最高緊急度のアラートが飛ぶ仕組み」を必ずセットで構築しておきましょう。

—

まとめ

今回は、インライン配置IPSにおける可用性と安全性のジレンマ、そして「フェイルオープン」と「フェイルクローズ」の判断基準について解説しました。

  • インライン配置は、すべての通信を見張れる反面、機器の故障がネットワーク全体に直結するリスクがある。
  • フェイルオープンは「可用性(止めないこと)」重視。ECサイトなどビジネス継続が最優先の場所で選ばれる。
  • フェイルクローズは「安全性(通さないこと)」重視。極秘データを扱う厳格な環境で選ばれる。
  • どちらを選ぶにしても、ビジネスの要件を正しく理解し、障害時のアラートや冗長化の仕組みとセットで設計することがプロの仕事。

セキュリティの設計に「これが絶対正解」という万能薬はありません。しかし、仕組みの本質を知り、ビジネスに寄り添った選択ができるようになると、インフラや開発の仕事が何倍も面白くなりますよ。

一歩ずつ、確実に知識を自分のものにしていきましょう!それではまた次の記事でお会いしましょう。

コメント

タイトルとURLをコピーしました