目次
OSIモデルのレイヤー4(トランスポート層)とは何か?
OSIモデルの第4層はトランスポート層であり、アプリケーション間のエンドツーエンド通信を管理し、データの完全かつ確実な配信を保証する役割を担っています。この層では、セグメンテーション、フロー制御、エラーチェックを行い、データが受信ホスト上の正しいアプリケーションに確実に届くようにします。
トランスポート層の主な機能には、以下のものがあります:
- セグメンテーションと再組み立て:セッション層からの大きなデータブロックを、送信のために小さなセグメントに分割し、受信側でそれらを再組み立てます。
- エンドツーエンドの配信:異なるデバイス上で実行されているアプリケーション間の論理的な通信を実現し、データが意図したサービスに確実に配信されるようにします。
- フロー制御:送信側と受信側の間のデータ転送速度を調整し、輻輳を防ぎ、受信側がデータの流れに遅れを取らないようにする。
- エラー制御:データ伝送中のエラーを検出して修正し、正しく受信されなかったデータセグメントを再送信することで、データの整合性を確保します。
- ポート番号付け:ポート番号を使用してホスト上のアプリケーションを識別し、複数のアプリケーションが同時に実行され、通信できるようにします。
一般的なトランスポート層プロトコルには、次のようなものがあります:
- TCP(Transmission Control Protocol):信頼性が高く、エラーチェック機能を備えた接続指向のプロトコルであり、Webブラウジング(HTTP)などのアプリケーションに適している。
- UDP(ユーザー・データグラム・プロトコル):オーバーヘッドが最小限で、高速かつ接続不要のプロトコルであり、リアルタイム動画やゲームなど、時間的制約の厳しいアプリケーションに最適です。
これはOSIレイヤーに関する一連の記事の一部である。
OSIモデルにおけるトランスポート層の役割
トランスポート層は、異なるホスト上のアプリケーション間の信頼性の高い通信を確保する上で重要な役割を果たしています。ネットワーク層(レイヤー3)がネットワーク間のパケットのルーティングを担当するのに対し、レイヤー4は、データがネットワーク内をどのように伝送されるかに関わらず、2つのエンドポイント間のデータの完全な配信に重点を置いています。
この層は、接続指向型通信と接続非指向型通信という2つの主要なサービス種別を提供します。TCPのような接続指向型プロトコルは、セッションを確立し、データの受信を確認し、失われたパケットを再送信します。一方、UDPのような接続非指向型プロトコルは、接続を確立せずにデータを送信するため、信頼性を犠牲にする代わりに、より高速な伝送を実現します。
トランスポート層プロトコルは、フロー制御や輻輳回避も管理します。前者は、送信者が一度に大量のデータを送信して受信者を圧迫しないようにし、後者はトラフィックが集中している際のパケット損失を最小限に抑える役割を果たします。これらの機能は、複雑なネットワーク環境においてパフォーマンスと安定性を維持するために不可欠です。
これらの責任をアプリケーション層から切り離すことで、トランスポート層は、ソフトウェア開発者がデータ転送の複雑な仕組みを管理する必要なく、ネットワーク接続型のアプリケーションを構築できるようにします。
OSIレイヤー4の主な役割
エンドツーエンドの提供
エンドツーエンドの通信はレイヤー4の主な役割であり、これにより、送信元および宛先のマシン上のアプリケーションが、基盤となるネットワークインフラの特性に左右されることなく、データをやり取りできるようになります。トランスポート層は、通信を行うエンドポイント間に論理的なリンクを確立し、データが複数のルーターやスイッチ、場合によっては異なるネットワーク技術を経由する場合でも、この接続を維持します。
この抽象化により、アプリケーションなどの上位層は、スタックを介してデータを送信した際、そのデータが確実に目的の対等プロセスに到達することを保証されます。信頼性は、シーケンス番号、確認応答、および再送信戦略を用いて実現されており、特にTCPのようなプロトコルにおいて顕著です。
送信側はデータストリームをセグメントに分割し、受信側は各セグメントに対して受信確認応答を送信して、受信を通知します。
一定時間内に確認応答が受信されない場合、送信側は元のデータを再送信します。これらの仕組みにより、パケットが紛失したり破損したりした場合でも、メッセージをエンドツーエンドで再構築することが可能となり、ノード間の信頼性の高い転送が実現されます。
セグメンテーション、再組み立て、およびデータフロー制御
セグメンテーションとは、トランスポート層が上位層からの大量のデータを、伝送しやすいようにより小さなセグメントに分割するプロセスです。各セグメントにはシーケンス番号が割り当てられるため、たとえネットワーク上でセグメントの順序が乱れて届いた場合でも、受信側でデータを正しい順序で再構成することができます。
データフローの管理は、セグメンテーションおよび再組み立てと並行して行われます。フロー制御メカニズムは、一度に送信できるデータ量を調整し、受信側への過負荷やネットワークの輻輳を防ぐ役割を果たします。スライディングウィンドウなどの技術により、送信側は確認応答を待つことなく複数のセグメントを送信することができ、信頼性を維持しつつスループットを最適化することができます。
エラー制御メカニズム
レイヤ4でのエラー検出は、各データセグメントに付加されたチェックサムを用いて行われます。受信時、宛先ホストはチェックサムを再計算し、送信された値と比較します。
不一致が検出された場合、これは転送中にエラーが発生したことを示し、(TCPのような信頼性のあるプロトコルでは)再送信が要求されるか、(UDPのようなプロトコルでは)誤ったセグメントが破棄されます。 このレベルの整合性チェックにより、アプリケーションは有効で破損していないデータを確実に受け取ることができ、上位層をネットワークエラーの複雑さから保護します。
誤り訂正の仕組みは、使用されているプロトコルと密接に関連しています。たとえば、TCPでは、確認応答とタイムアウトを利用して、失われたデータや破損したデータを、正常に配信されるまで再送信します。これにより、ネットワーク上の不具合が上位層に波及することを防ぎ、信頼性の高い通信とアプリケーションの安定性を維持します。
ポート番号付け(アドレス指定と多重化)
ポートアドレス指定は、トランスポート層の重要な機能であり、同一デバイス上のさまざまなアプリケーションとの間で送受信されるデータストリームの多重化および逆多重化を可能にします。 ポートは論理的なエンドポイントとして機能し、各サービスやアプリケーションは特定のポート番号に紐付けられています。例えば、Webサーバーは通常、HTTPにはポート80を、HTTPSにはポート443を使用しており、これにより、ホストに到着したトラフィックが適切なプロセスに正しくルーティングされることが保証されます。
レイヤー4によって管理される多重化により、複数のアプリケーションがネットワーク接続を同時に利用できるようになります。トランスポートプロトコルは、各セグメントに適切なポート番号を付与することで、データが意図したアプリケーションプロセスに正しく関連付けられるようにします。これにより、1台のホストが複数の同時通信をサポートし、異なるサービスを並行して実行することが可能になります。
エキスパートからのアドバイス

スティーブ・ムーアは、Exabeamのバイスプレジデント兼チーフ・セキュリティ・ストラテジストで、脅威検知のためのソリューションの推進を支援し、セキュリティ・プログラムの推進や侵害対応について顧客にアドバイスを行っています。The New CISO Podcast」のホストであり、Forbes Tech Councilのメンバー、ExabeamのTEN18の共同創設者でもあります。
私の経験から、インサイダーの脅威を効果的に管理・軽減するためのヒントを紹介しよう:
TCP Fast Open(TFO)を使用してハンドシェイクの遅延を低減する:TFO を使用すると、最初の SYN パケット内でデータを送信できるため、同じクライアントとサーバー間の繰り返し接続が高速化されます。これは、遅延に敏感なアプリケーションやモバイルネットワークにおいて非常に有益です。
TCPスタックで明示的輻輳通知(ECN)を有効にする:ECNは、輻輳が検出された際にパケットを破棄するのではなく、パケットにマークを付ける仕組みです。これにより、エンドポイントがパケット損失を発生させることなく、先を見越して送信レートを低減できるようになり、高スループット環境やパケット損失が発生しやすい環境でのパフォーマンスが向上します。
スキャンに対する防御を強化するため、サービスごとのポートランダム化を実施する:機密性の高いサービスについては、固定のポート割り当てにとどまらない対策を講じましょう。一時的なポート範囲やサービスポートをランダム化することで、自動化された偵察や攻撃に対する防御力を高めることができます。
SYNプロキシ機能を使用して、バックエンドリソースの負荷を軽減し、保護します:オリジンサーバーとの完全なセッションを確立する前に、着信TCPハンドシェイクを終了・検証するレイヤー4プロキシを導入します。これにより、SYNフラッド攻撃を軽減し、サーバーリソースを節約できます。
UDPを多用するワークロードを使用する場合は、アプリケーション層でのペーシングを導入してください。アプリケーションがUDPに依存している場合(VoIPやストリーミングなど)、バーストによるジッターやパケット損失を防ぐため、アプリケーション層でトークンバケットなどのペーシングメカニズムを実装してください。
トランスポート層における主要なプロトコル
伝送制御プロトコル(TCP)
伝送制御プロトコル(TCP)は、IPネットワーク上のホスト間における、信頼性の高い接続指向の通信を行うための主要なレイヤー4プロトコルです。TCPは、ハンドシェイクプロセスを通じて仮想接続を確立し、アプリケーションデータをセグメントに分割するとともに、エラーチェック、シーケンス制御、およびフロー制御を行います。 これにより、ネットワークの変動や輻輳にかかわらず、送信者から受信者へのデータの正確かつ順序通りの配信が保証されます。
TCPには、失われたセグメントを再送信したり、ネットワークの輻輳を管理したりする機能があるため、Webブラウジング、電子メール、ファイル転送など、信頼性が求められるアプリケーションにおいて、最適なプロトコルとなっています。また、TCPにはフロー制御や輻輳制御アルゴリズムが備わっており、ネットワークの容量や受信側の準備状況に応じて、データ転送レートを動的に調整します。
ユーザー・データグラム・プロトコル(UDP)
ユーザーデータグラムプロトコル(UDP)は、軽量かつ低遅延の伝送を目的とした、接続非依存型のレイヤー4プロトコルです。 TCPとは異なり、UDPは永続的な接続を確立せず、基本的なチェックサム以外の配信保証、順序保証、エラー訂正も提供しません。このため、リアルタイムの動画ストリーミング、VoIP、オンラインゲームなど、信頼性よりも速度を優先するアプリケーションに適しています。これらのアプリケーションでは、時折のデータ損失は許容範囲内であり、再送信によって許容できない遅延が生じる可能性があるためです。
UDPのオーバーヘッドが小さいのは、送信元および宛先ポート、長さ、チェックサムのヘッダーのみで構成される、極めてシンプルなプロトコル構造によるものである。UDPにはフロー制御や確認応答の仕組みがないため、アプリケーションはネットワークに直接かつ自由にアクセスすることができる。
ストリーム制御伝送プロトコル(SCTP)
ストリーム制御伝送プロトコル(SCTP)は、TCPとUDPの両方の概念を融合させ、通信ネットワークや新しいアプリケーションのニーズに対応しています。 TCPと同様に接続指向型ですが、マルチストリーミングをサポートしており、単一のセッション内で複数の独立したデータストリームを送信することが可能です。これにより、あるストリームで1つのセグメントが失われただけで他のストリームの送信が遅延してしまう「ヘッド・オブ・ライン・ブロッキング」のリスクを低減します。
SCTPでは、メッセージ境界やマルチホーミングに対する組み込みサポートなど、信頼性を高める機能も導入されています。マルチホーミングでは、単一のSCTPセッションが複数のIPアドレスにまたがることで、冗長性とフェイルオーバーを実現します。これらの機能により、SCTPは、通信ネットワークのシグナリング伝送や、高い信頼性が求められるアプリケーションにおいて、特に有用です。
データグラム輻輳制御プロトコル(DCCP)
データグラム輻輳制御プロトコル(DCCP)は、輻輳制御機能を備えた接続指向のプロトコルを提供することで、TCPとUDPの間のギャップを埋めるものです。ただし、TCPのような厳格な順序付けや配信保証は行いません。DCCPは、完全な信頼性よりもデータの適時性が重視される、ストリーミングメディアや音声などのアプリケーション向けに最適化されています。
DCCPの最大の利点は、アプリケーションの要件に合わせて調整可能なモジュール式の輻輳制御機能です。ネットワークの輻輳を迅速に検知し、それに対応する機能を提供することで、DCCPは、リンクに過大な負荷をかけたり、過度なパケット損失を引き起こしたりすることなく、帯域幅の公平な利用を保証します。
レイヤー3とレイヤー4の相互作用
トランスポート層(レイヤー4)とネットワーク層(レイヤー3)は密接に連携して動作し、相互接続されたネットワーク間での信頼性の高いデータ転送を実現します。 レイヤー3は、場合によっては複数のネットワークを経由して送信元から宛先へパケットをルーティングする役割を担う一方、レイヤー4は、それらのパケットが正しいホストに到達した後、正しいプロセスやアプリケーションに対して正確かつ順序通りに配信されることを保証します。
レイヤー4は、アドレス指定とルーティングにおいてレイヤー3に依存しています。 ネットワーク層は、IPアドレスを用いて論理的なアドレス指定を行い、ネットワークを通るデータの最適な経路を決定します。その後、トランスポート層がポート番号を追加し、同一デバイス上での同時通信を区別します。IPアドレスとポート番号が組み合わさることで、「ソケットペア」(送信元IP、送信元ポート、宛先IP、宛先ポート)が形成され、各通信セッションを一意に識別します。
データを送信する際、トランスポート層はセグメントをネットワーク層に渡します。ネットワーク層は、それらをパケットにカプセル化し、ネットワーク経由でのルーティングを処理します。受信時、ネットワーク層はヘッダーを削除し、ペイロードをトランスポート層に転送します。トランスポート層は、データの整合性を検証し、順序が乱れたデータを再順序付けした上で、適切なアプリケーションにデータを配信します。
このように役割を明確に分離することで、各レイヤーはそれぞれの責任(レイヤー3ではルーティング、レイヤー4では信頼性とセッション管理)に集中できると同時に、ネットワーク設計のモジュール性を維持することができます。
レイヤー4と負荷分散
レイヤー4では、IPアドレスやポート番号など、トランスポート層ヘッダーに含まれるデータに基づいてトラフィックを分散させることができます。レイヤー4で動作するロードバランサーは、トランスポート層の情報を解析することで、着信ネットワーク接続を異なるバックエンドサーバーに振り分けることができます。これにより、アプリケーションデータを解析することなく、クライアントのワークロードを均等に分散させ、リソースの利用率を最大化することができます。
レイヤー4のロードバランシングの利点は、その速度と効率性にあります。トランスポート層でネットワーク接続を管理することで、ロードバランサーは、より詳細なパケット検査に伴う遅延を生じさせることなく、セッションの確立、中継、または終了を迅速に行います。これにより、サーバーリソースを最適に活用し、ダウンタイムを最小限に抑える、スケーラブルで高可用性なアーキテクチャの実現が可能になります。
レイヤー4における一般的な攻撃ベクトルとその対策
SYNフラッド / TCP SYN DoS
SYNフラッド攻撃は、接続プロセスを完了させずに大量のSYNパケットを送信することで、TCPの3ウェイハンドシェイクを標的とします。各SYNパケットにより、標的側はハーフオープン接続用のメモリと追跡状態を割り当てることになります。これらの未完了の接続が、処理される速度よりも速く蓄積されると、サーバーの接続キューが満杯になってしまいます。 その結果、サーバーは追加のハンドシェイク要求を受け付けられなくなるため、正当なクライアントは新しい接続を確立できなくなります。
どのように軽減するか:
- ハンドシェイクが完了するまで状態の割り当てを回避するために、SYNクッキーを有効にする
- バックログキューのサイズを増やし、TCPのタイムアウト値を調整する
- 着信SYNパケットにレート制限を適用する
- ハンドシェイク・フラッドを吸収するロードバランサーやDDoS対策サービスを利用する
ACKフラッド
ACKフラッドは、確立済みのセッションに属しているように見える大量のTCP ACKパケットを送信することで、標的を機能不全に陥らせます。ステートフルファイアウォールやサーバーは、これらのパケットを検査し、既存の接続状態と照合しようとします。これにより、有効なデータ転送が行われていないにもかかわらず、CPUやメモリの過剰な使用を余儀なくされます。この攻撃は、接続スロットを消費するのではなく、処理能力を枯渇させることでパフォーマンスを低下させます。
どのように軽減するか:
- ACKパケットの正当性を検証するステートフルファイアウォールのルールを実装する
- 既知のセッションと一致しない、要求されていないACKパケットを破棄する
- ACKフラグが設定されているTCPパケットに対してレート制限を適用する
- 接続追跡処理を専用のネットワークアプライアンスにオフロードする
UDPフラッド
UDPフラッド攻撃は、UDPプロトコルにセッション確立の仕組みがないことを悪用し、ランダムなポートや特定のポートに対して大量のパケットを送信します。各パケットは個別に処理される必要があり、多くの場合、エラー応答やアプリケーションレベルでの処理が引き起こされます。これにより、CPUリソースが消費され、ネットワーク帯域幅が飽和状態になります。UDPに依存するサービスは、接続状態に基づいてトラフィックを調整できないため、特に攻撃を受けやすい傾向にあります。
どのように軽減するか:
- ネットワークエッジで不要なUDPトラフィックをフィルタリングする
- 送信元または宛先ポートごとのUDPパケットのレート制限
- 使用していないUDPサービスとポートを無効にする
- ボリューム型攻撃に対しては、トラフィック・スクラビングまたはDDoS対策プラットフォームを活用する
接続テーブルの容量不足
接続テーブルの枯渇は、ファイアウォール、ロードバランサー、またはサーバーが、アクティブなネットワークセッションを追跡するための容量を使い果たした際に発生します。攻撃者は、テーブルを急速に埋めてしまうような、新規または不完全な接続を大量に生成します。制限に達すると、その意図にかかわらず、新しい正当な接続もすべて切断されてしまいます。この攻撃は、ステートフル検査が有効になっている場合、TCPとUDPの両方に影響を及ぼします。
どのように軽減するか:
- ハードウェアの許容範囲内で、接続テーブルのサイズを拡大する
- アイドル状態および半開状態の接続のタイムアウト時間を短縮する
- IPアドレスごとまたはサブネットごとの接続制限を適用する
- 接続テーブルの使用状況を監視し、自動防御機能を発動させる
輸送偵察
トランスポート偵察は、レイヤー4の挙動を調査することで、公開されているサービスをマッピングすることに重点を置いています。攻撃者は、慎重に作成されたTCPまたはUDPパケットを送信し、リセット、確認応答、あるいは応答がないといった反応を観察します。これらの反応から、どのポートが開いているか、フィルタリングされているか、あるいは閉じられているかが判明し、オペレーティングシステムの特性が明らかになる場合もあります。 収集されたデータは、攻撃対象領域を特定し、エクスプロイトの優先順位を決定するために使用されます。
どのように軽減するか:
- ファイアウォールで不要なポートやサービスをブロックする
- ポートノッキングやサービス認証の仕組みを利用する
- ネットワークデバイスから返される応答情報を制限する
- 異常なスキャンパターンを監視し、アラートを発信する
関連コンテンツOSIレイヤーの攻撃に関するガイドを読む(近日公開予定)
Layer 4 を利用する上でのベストプラクティス
トランスポート層を設定する際に留意すべき重要な事項をいくつか紹介します。
1. 負荷がかかった状態におけるプロトコルの挙動を理解する
ネットワーク負荷が高い状況下でレイヤー4プロトコルがどのように動作するかを理解することは、パフォーマンスと信頼性を維持するために不可欠です。TCPは、Reno、Cubic、BBRなどの輻輳制御アルゴリズムを用いて、送信レートを動的に調整します。トラフィックが集中している状況では、これらのアルゴリズムはパケット損失やネットワークの崩壊を防ぐために送信レートを低下させますが、調整が過度であったり設定が不適切であったりすると、スループットの低下を招く可能性があります。
UDPには組み込みの輻輳制御機能がありません。そのため、UDPを使用するアプリケーションでは、ネットワークに過大な負荷がかからないよう、独自のレート制限やパケットペース制御を実装する必要があります。制御された負荷環境下でプロトコルの動作をテスト・観察することで、ボトルネックの特定や設定の最適化に役立ちます。 ネットワークエンジニアは、iPerfやWiresharkなどのツールを使用して、再送信率、遅延の変動、ウィンドウスケーリングの挙動を分析する必要があります。
2. 最適なパフォーマンスを得るためのTCPパラメータの調整
TCPのパフォーマンスは、ネットワーク状況に合わせてシステムおよびプロトコルのパラメータを調整することに大きく依存しています。 最も影響力の大きい設定には、TCPウィンドウサイズ、バッファ制限、および輻輳制御アルゴリズムが含まれます。ウィンドウサイズを大きくすると、確認応答を必要とする前に送信できるデータ量が増え、高遅延または高帯域幅のリンクにおけるスループットが向上します。ただし、これにはメモリの空き容量や受信側の処理能力とのバランスを考慮する必要があります。
高度なチューニングでは、特定の環境に合わせて、選択的確認応答(SACK)やウィンドウスケーリングを有効にし、再送信タイムアウト(RTO)を調整します。データセンターでは、低遅延と小さなバッファが最適であり、長距離のWANリンクでは、大きなウィンドウと適応型輻輳制御によって効率が向上します。
3. 適切な負荷分散戦略を採用する
効果的なレイヤー4の負荷分散を行うには、アプリケーションのパフォーマンスと信頼性の要件に合った手法を選択する必要があります。一般的な戦略としては、ラウンドロビン、最小接続数、IPハッシュなどの方法があります。 ラウンドロビン方式はリクエストをサーバー間で均等に分散させるのに対し、最小接続数方式は、アクティブな接続数が最も少ないサーバーに新しいセッションをルーティングします。IPハッシュ方式は、同じIPアドレスを持つクライアントを同じバックエンドに誘導することでセッションの永続性を確保するため、ステートフルなアプリケーションに有用です。
管理者は、サービスの中断を防ぐため、バックエンドサーバーの稼働状況を監視し、メンテナンス時には接続のドレインを行う必要があります。スケーラブルなアーキテクチャでは、攻撃の影響を軽減するために、ロードバランサーがTCP接続の再利用やSYNプロキシ機能をサポートしていることも重要です。レイヤー4のロードバランシングとレイヤー7(アプリケーションレベル)のルーティングを組み合わせることで、遅延やリソース消費を最小限に抑えつつ、トラフィックの分散をさらに最適化することができます。
4. ポートのアクティビティを監視・分析し、行動上の異常を検出する
レイヤー4でのポートアクティビティを監視することで、セキュリティ上の脅威、設定ミス、またはパフォーマンスの問題を示す可能性のある異常な挙動を検出するのに役立ちます。 通常使用されないポートへのトラフィックの予期せぬ急増、異常に多い接続試行回数、あるいは通常のポート使用パターンの変化は、偵察活動、システムの侵害、またはアプリケーションの誤動作を示している可能性があります。ポートレベルのトラフィック(受信および送信の両方)を定期的に記録・分析することで、異常がインシデントにエスカレートする前に早期に検知することが可能になります。
Zeek や Suricata といったツール、あるいはトランスポート層を詳細に可視化できる商用ファイアウォールは、ポートスキャン、横方向の移動の試み、不正なサービスの起動といった不審な動作を検知することができます。厳格なファイアウォールルールを適用し、開放ポートを必要なサービスに限定し、異常な接続パターンに対するアラートを設定することは、トランスポート層のセキュリティと運用上の健全性を維持するための基本的な対策です。
5. レイヤー4のメトリクスを活用したネットワーク最適化
レイヤー4は、ネットワークの健全性やパフォーマンスを明らかにする貴重なメトリクスを生成します。主な指標には、往復時間(RTT)、再送信率、輻輳ウィンドウサイズ、セグメント損失などがあります。これらのメトリクスを分析することで、管理者は過度な遅延、帯域幅の飽和、リンクの障害などの問題を特定することができます。
これらの測定値をPrometheus、Grafana、NetFlowコレクターなどの監視プラットフォームに統合することで、エンドツーエンドのパフォーマンスの傾向を可視化できます。バッファサイズの変更や輻輳アルゴリズムの調整など、メトリクスに基づいた調整を行うことで、継続的な最適化が可能になります。
ネットワーク・セキュリティExabeam
セキュリティ運用プラットフォームは、特にOSIレイヤー4(トランスポート層)に焦点を当て、ネットワークセキュリティを強化します。このプラットフォームは、接続状態、セグメントフロー、ポートアクティビティなど、さまざまなデータソースを収集・分析します。この包括的なデータ収集により、セグメンテーション、再組み立て、フロー制御メカニズムなど、アプリケーション間のエンドツーエンドの通信に関する洞察が得られます。 このプラットフォームは、典型的なレイヤー4の動作に関するベースラインを確立することで、セキュリティ侵害や攻撃ベクトルを示唆する可能性のある異常を特定することができます。
不審な事象(例:通常とは異なるSYNフラッド、ACKフラッド、UDPフラッド、接続テーブルの枯渇、トランスポート層の偵察など)が発生した場合、本プラットフォームはこれらの検知結果を広範なセキュリティインテリジェンスと統合します。この統合により、レイヤー4の異常を包括的な脅威環境の中で文脈的に把握することが可能となり、セキュリティチームは攻撃の潜在的な影響や発生源を理解できるようになります。 各レイヤーにわたるプロトコルの動作やアプリケーションポートの使用状況を監視する本システムの機能により、悪意のあるレイヤー4の動作を特定のユーザーやデバイスに結びつけることが可能になります。
このプラットフォームは、高度な分析と行動モデリングを通じて、従来のシグネチャベースの防御を迂回する可能性のある、複雑なレイヤー4攻撃の検知を可能にします。その目的は、セキュリティチームに、脅威を効果的に調査し、対応するための実践的な知見を提供することです。この戦略により、データの転送や接続管理の基盤となるメカニズムを標的とした脆弱性や悪意のある活動に対処することで、より強靭なセキュリティ体制を構築します。
Exabeamについてもっと知る
ホワイトペーパー、ポッドキャスト、ウェビナーなどのリソースで、Exabeamについて学び、情報セキュリティに関する知識を深めてください。