← TOPへ戻る

IDS・IPS・WAFの違いとは?
設置場所と役割をわかりやすく解説

ネットワークセキュリティの対策を調べていると、IDS・IPS・WAFという似たようなアルファベット3文字の用語が次々に出てきて、違いがわかりにくいと感じる方は多いのではないでしょうか。いずれも不正な通信を検知・防御するための仕組みですが、監視する対象のレイヤー(階層)や設置場所、できることとできないことがそれぞれ異なります。本記事では、IDS(不正侵入検知システム)・IPS(不正侵入防止システム)・WAF(Web Application Firewall)の役割の違いを、ファイアウォールやUTM(統合脅威管理)との関係も含めて整理し、ネットワーク構成上の設置場所の違いまでわかりやすく解説します。ITパスポート試験・情報セキュリティマネジメント試験での出題のされ方もあわせて確認します。

2027年新制度での扱い(注意)

情報セキュリティマネジメント試験は、2027年度春頃から新試験制度に移行する予定ですが、試験区分としては「継続」と、IPAが2026年3月31日に公表した検討状況で明記されています(2026年4月28日更新。内容は今後変更される可能性があります)。制度移行の詳しい経緯は情報セキュリティマネジメント試験はなくなる?新制度での位置づけと次のステップをご覧ください。※本記事の制度情報は確認日: 2026年10月4日時点のものです。

IDS・IPS・WAFとは?結論から機能の違いを一覧表で確認

結論から整理すると、IDS・IPS・WAFはいずれも「不正な通信を見つけて対処する」という目的は共通していますが、監視するレイヤー(階層)と、検知した後にどこまで自動で対処できるかが異なります。IDSとIPSは主にネットワークレベルの通信を監視する仕組みで、WAFはアプリケーションレベル(Webアプリケーションへの入力内容)を監視する仕組みです。あわせて、通信の出入り口を制御するファイアウォールと、複数の機能を1台に統合したUTM(Unified Threat Management:統合脅威管理)も含めて比較すると、次のように整理できます。

ファイアウォール・IDS・IPS・WAF・UTMの機能比較
項目ファイアウォールIDS(不正侵入検知システム)IPS(不正侵入防止システム)WAF(Web Application Firewall)UTM(統合脅威管理)
監視するレイヤーネットワーク層(IPアドレス・ポート)ネットワーク層の通信内容ネットワーク層の通信内容アプリケーション層(Webへの入力内容)複数レイヤー(機能を統合)
主な役割許可された通信だけを通す・遮断する不審な通信を検知し担当者に通知する不審な通信を検知し自動で遮断するWebアプリケーションへの攻撃を検知・遮断するファイアウォール・IDS・IPS・アンチウイルス等をまとめて提供する
自動遮断の有無設定したルールに基づき遮断する原則なし(通知が中心)あり(自動でブロックする)あり(不正な入力を遮断する)搭載する各機能に応じて自動遮断する
代表的な設置場所ネットワークの境界(社内LANとインターネットの間)監視対象のネットワーク経路上通信の経路上(インライン)Webサーバーの前段またはWebサーバー内ネットワークの境界(複数機能をまとめて配置)

この表からもわかるように、ファイアウォールが「住所(IPアドレス)と宛先(ポート)」で通信の可否を判断するのに対し、IDS・IPSは通信の内容そのものを検査して不審なパターンを見つけ出します。さらにWAFは、IDS・IPSが扱うネットワークレベルの通信ではなく、Webアプリケーションに送られてくる入力内容(フォームの送信データやURLパラメータなど)を検査するという点で、監視するレイヤーが異なります。IDS・IPS・WAFは互いに代替するものではなく、組み合わせて多層的に防御することが基本的な考え方です。

IDS(不正侵入検知システム)とは

IDS(Intrusion Detection System:不正侵入検知システム)は、ネットワーク上を流れる通信を監視し、あらかじめ定義された不審な通信パターンが見つかった際に、管理者へ通知する仕組みです。IPA(情報処理推進機構)の解説でも、IDSは「ネットワーク通信を監視し、不審な通信が見つかった際に担当者へ通知を行う」仕組みと説明されており、自動でブロックする機能は基本的に持たない点が特徴とされています(出典: IPA「情報セキュリティ10大脅威 2026」解説資料)。

通知を受けた担当者が内容を確認し、必要な対応(通信の遮断や該当機器の隔離など)に着手するきっかけを作る、いわば「見張り役」としての位置づけです。自動で遮断しないため、正規の通信を誤って止めてしまうリスクは低い一方、検知してから人が対応するまでの間にすでに攻撃が進行してしまう可能性があるというトレードオフがあります。

検知方式(シグネチャ型とアノマリ型)

ここからはIPA資料の直接引用ではなく、一般的なネットワークセキュリティの技術解説として検知方式を整理します。IDS・IPSの検知方式は一般に大きく2つに分けられます。1つは「シグネチャ型」で、既知の攻撃パターン(シグネチャ)のデータベースと通信内容を照合し、一致したものを不正と判定する方式です。既知の攻撃には高い精度で対応できますが、未知の攻撃パターンには弱いという弱点があります。もう1つは「アノマリ型」で、平常時の通信の振る舞いを学習し、そこから外れた異常な通信を検知する方式です。未知の攻撃にも対応しやすい一方、平常時のパターンが多様な環境では、正規の通信を誤って異常と判定してしまう可能性があります。

いずれの方式でも、検知の誤りには2種類あります。実際には攻撃ではない通信を不正と判定してしまう「フォールスポジティブ(偽陽性)」と、実際には攻撃である通信を見逃してしまう「フォールスネガティブ(偽陰性)」です。フォールスポジティブが多いと正規の利用者の通信まで妨げてしまい、フォールスネガティブが多いと本来防ぐべき攻撃を見逃してしまうため、検知のしきい値や方式を運用方針に応じて調整することが重要になります。

IPS(不正侵入防止システム)とは

IPS(Intrusion Prevention System:不正侵入防止システム)は、IDSと同様にネットワーク通信を監視しますが、不審な通信を検知した際に、通知だけでなく自動で遮断(ブロック)まで行う点が異なります。IDSが「見張り役」であるのに対し、IPSは「見張りながらその場で対処する警備員」に近い役割を担います。

IPSはIDSよりもリスクを低減できる一方で、自動遮断という性質上、正規の通信を誤ってブロックしてしまうおそれもあり、組織の方針を踏まえた上で導入・運用方針を検討する必要があります。たとえば、業務で利用する正規のシステムの通信パターンがIPSの検知ルールに引っかかり、意図せずサービスが止まってしまうといった事態を避けるため、導入初期はIDSとして通知のみの運用から始め、十分に検知精度を検証した上でIPSとして自動遮断を有効化するという段階的な導入方法もとられます。

IPSの設置場所(インライン方式)

IPSが自動で通信を遮断するには、監視対象の通信が実際に通過する経路上に設置する「インライン方式」で導入する必要があります。通信の流れの中に直接組み込まれる形になるため、IPS自体に不具合が生じた場合、通信そのものが止まってしまうリスクも考慮する必要があります。これに対してIDSは、通信を分岐させて複製を監視する「ミラーポート方式(タップ方式)」で導入することが多く、本来の通信経路に影響を与えずに監視だけを行える点がIPSとの設置場所の違いになります。「ips 設置場所」という観点では、この「通信経路上に直接組み込むインライン方式が基本」という点が最大のポイントです。

WAF(Web Application Firewall)とは

WAF(Web Application Firewall)は、Webアプリケーションと利用者の間でやり取りされる通信を検査し、攻撃などの不正な通信を自動的に遮断する仕組みです。IPAの解説では「Webサーバーの前段またはWebサーバー内に設置することで通信を監視し、Webサイトを保護する」仕組みとされ、IDS・IPSがネットワークレベルで通信を監視するのに対し、WAFはアプリケーションレベルで監視するという違いが明記されています(出典: IPA「情報セキュリティ10大脅威 2026」解説資料)。

ファイアウォールが「送信元・宛先のIPアドレスやポート番号」という通信の外形的な情報で判断するのに対し、WAFはWebアプリケーションに送られてくる入力内容そのもの(フォームへの入力値、URLのパラメータなど)を検査します。そのため、SQLインジェクションやクロスサイトスクリプティング(XSS)のように、正規のポート(443番など)を使って送られてくるがWebアプリケーションの脆弱性を狙う攻撃に対しては、ファイアウォールやIDS・IPSだけでは防ぎにくく、WAFによるアプリケーション層での検査が有効になります。IDS・IPSとWAFを組み合わせて導入することで、ネットワークレベルとアプリケーションレベルの両方から多層的に防御できる、という考え方がIPAの資料でも示されています。

IDS・IPS・WAFの設置場所の違い(ネットワーク構成での位置づけ)

IDS・IPS・WAFは、ネットワーク構成上の設置場所にもそれぞれ特徴があります。一般的な構成では、インターネットと社内ネットワークの境界にファイアウォールが置かれ、その内側(または境界付近)に、監視対象に応じてIDS・IPS・WAFが配置されます。

IDS・IPS・WAFの設置方式と設置場所
機器代表的な設置方式設置場所の例
IDSミラーポート方式(タップ方式)監視したいネットワーク経路の分岐点(通信そのものには影響を与えない)
IPSインライン方式通信が実際に通過する経路上(ネットワークの境界付近など)
WAFインライン方式(リバースプロキシ型が多い)Webサーバーの前段、またはWebサーバーソフトウェア内(モジュール型)

IDSは通信を複製して監視するだけなので、ネットワークの要所であればどこにでも設置しやすいという柔軟性があります。一方、IPSとWAFは実際の通信経路に組み込む必要があるため、設置場所の選定や冗長構成の検討がより重要になります。特にWAFは「Webサーバーへのアクセスが集中する手前」という特定の場所に置くことで、Webアプリケーション宛ての通信だけを的確に検査できるという特徴があります。

試験での出題のされ方(情報セキュリティマネジメント試験・ITパスポート試験での扱い)

情報セキュリティマネジメント試験の令和7年度公開問題には、SIEM製品の効果を問う設問があり、その誤答の選択肢の中に「ファイアウォール,IDS,マルウェア対策といった複数のネットワークセキュリティ機能を一つの機器で実現する」というUTMの機能を説明する一文があり、そこに「IDS」という用語が登場しています。これは自社で収録している公開問題データでの確認結果であり、「IDS」という用語が情報セキュリティマネジメント試験の公開問題に実際に使われていることがわかります。一方で、IPS・WAFという用語そのものは、同じ公開問題データの中には見当たりませんでした(2026年10月4日時点の確認)。そのため本記事では、IPS・WAFについて「情報セキュリティマネジメント試験で過去に出題された」と断定せず、「IDSとあわせて理解しておきたい関連技術用語」という位置づけで扱っています。

もっとも、情報セキュリティマネジメント試験の出題内容(IPA公式「情報セキュリティマネジメント試験 出題内容」ページ)では、科目Aの関連分野として「テクノロジ:ネットワーク、データベース、システム構成要素」が挙げられており、IDS・IPS・WAFはこの関連分野に含まれ得るテーマです。ネットワークセキュリティ機器の役割の違いは、情報セキュリティマネジメント試験・ITパスポート試験のいずれでも、組織のセキュリティ対策を検討する場面の設問として問われやすいテーマだと考えておくとよいでしょう。

ITパスポート試験でも、テクノロジ系「セキュリティ」分野の中で、ファイアウォール・IDS・IPS・WAFといったセキュリティ対策機器の役割を区別する問題が出題されることがあります。「通信の送信元・宛先で判断するのか」「通信内容を検査するのか」「Webアプリケーションへの入力を検査するのか」という監視レイヤーの違いを軸に整理しておくと、設問の正解を判断しやすくなります。試験形式に近い問題で理解度を確認したい場合は、ITパスポート試験 令和7年度公開問題もあわせて活用してください。

よくある質問

IDSとIPSの違いは何ですか?

最大の違いは「検知した不審な通信を自動で遮断するかどうか」です。IDS(不正侵入検知システム)は不審な通信を検知すると管理者へ通知するのが基本で、自動遮断は行いません。IPS(不正侵入防止システム)は検知に加えて自動で通信を遮断します。設置方式も異なり、IDSは通信を複製して監視するミラーポート方式、IPSは通信経路に直接組み込むインライン方式が基本です。

WAFは何を防ぐのですか?

WAFは、Webアプリケーションへの入力内容を検査し、SQLインジェクションやクロスサイトスクリプティング(XSS)など、Webアプリケーションの脆弱性を狙う攻撃を検知・遮断します。ファイアウォールやIDS・IPSがネットワークレベルの通信を対象にするのに対し、WAFはアプリケーションレベルでの検査に特化している点が異なります。

ファイアウォール・IDS・IPS・WAFは併用する必要がありますか?

いずれか1つだけで十分というわけではなく、組み合わせて多層的に防御することが基本的な考え方です。ファイアウォールで通信の出入り口を制御し、IDS・IPSでネットワークレベルの不審な通信を検知・防止し、WAFでWebアプリケーションレベルの攻撃を防ぐというように、それぞれ異なるレイヤーを担当させることで、1つの仕組みだけでは防ぎきれない攻撃にも対応しやすくなります。UTMのように複数機能を1台に統合した製品を選ぶという選択肢もあります。

まとめ

IDS・IPS・WAFは、いずれも不正な通信を検知・防御する仕組みですが、監視するレイヤーと対処の仕方が異なります。IDS(不正侵入検知システム)はネットワークレベルの通信を監視し、不審な通信を検知すると通知を行う仕組みで、ミラーポート方式での設置が基本です。IPS(不正侵入防止システム)はIDSと同じくネットワークレベルを監視しますが、検知に加えて自動で遮断まで行い、通信経路上にインラインで設置する必要があります。WAF(Web Application Firewall)は、Webアプリケーションへの入力内容を検査するアプリケーションレベルの仕組みで、Webサーバーの前段またはWebサーバー内に設置されます。ファイアウォールが通信の出入り口を制御する役割、UTMがこれらの機能を1台に統合した製品であることもあわせて押さえておくと、ネットワークセキュリティ全体の構成を理解しやすくなります。情報セキュリティマネジメント試験・ITパスポート試験では、それぞれの役割の違いを問う設問が出題されることがあるため、「監視するレイヤー」「自動遮断の有無」「設置場所」という3つの観点で整理しておきましょう。負荷分散の仕組みについては、姉妹記事の負荷分散とは?仕組みと広域負荷分散(GSLB)をわかりやすく解説でも解説していますので、あわせてご覧ください。

PassDojoでは、情報セキュリティマネジメント試験・ITパスポート試験の無料模擬試験を提供しています。IDS・IPS・WAFを含むネットワークセキュリティ分野の理解度を、実際の出題形式に近い問題で確認してみましょう。試験の難易度や勉強時間の目安については情報セキュリティマネジメント試験の難易度は?合格率・勉強時間を解説、ITパスポート試験との比較は情報セキュリティマネジメント試験とITパスポート試験の違い、情報セキュリティマネジメント試験の全体像は情報セキュリティマネジメント試験の無料模擬試験から確認できます。なお、本記事で解説した設置場所・検知方式・自動遮断の有無などは一般的な仕組みの整理であり、製品によって実装や呼び方が異なる場合があります。最新の技術動向はIPA公式サイト等でご確認ください。

この記事の内容を、問題を解いて定着させる

模擬試験で現在地を測り、入門学習で不足している知識を埋められます。

情報セキュリティマネジメント試験 模擬試験に挑戦データマネジメント 入門学習へ

無料会員登録で学習履歴を保存

模擬試験の結果や入門学習の進捗を保存し、苦手分野を継続して把握できます。

無料会員登録(30秒)ログイン