セキュリティ情報管理の見直しなどが急務
犯罪の兆候をあぶり出す「SIEM」を攻撃者から守る5つの対策
サイバー攻撃の早期発見に役立つ「セキュリティ情報イベント管理(SIEM)」。攻撃者にSIEMの網を回避されないようにするには、SIEM自体のセキュリティ対策が不可欠だ。その具体策を解説する。
セキュリティ情報イベント管理(SIEM:Security Information and Event Management)システムは、適切に導入、管理、活用すれば組織のセキュリティインフラ環境において大きな役割を果たす。翻って、検出の回避やセキュリティ管理破壊をもくろむ攻撃者がSIEMを破る戦略に出れば、攻撃成功につながることは明白だ。
SIEMシステムが破られると、どんなことが起こり得るのか。企業が自社のSIEMシステムの守りを固めるにはどんな手段があるのか。本稿ではそうした疑問に対する答えを探る。
SIEMシステムを優先度の高いエンタープライズリソースとして扱う
セキュリティ業務の観点から見れば、SIEMシステムはインフラの中枢をなす存在であると同時に、管理された企業環境内の多数のシステムの1つであると認識することが必要だ。こうした理由から、SIEMについて定期的にチェックし、確実に運用され、フルに機能していることを確認しなければならない。SIEM導入計画の一環として、SIEMシステムを会社にとって重要なシステムと位置付け、それを運用するためのハードウェアとソフトウェアは高リスク分野として設定、管理する必要がある。
SIEMシステムの耐性を考慮することも必要だ。将来的なSIEMシステム設計では、セキュリティイベント配信用の1つのパスが使えなくなった場合に別のパスでフォローする「アダプティブルーティング」や、代替の通信チャネルが利用できる中央ノードへの「帯域外周波信号方式」といった機能に重点が置かれるだろう。
SIEMシステムの現実的なセキュリティ対策
SIEMを守るためのこうした次世代防御機能は、今後のSIEM製品に搭載される見通しだ。ただし、現在でもSIEMのセキュリティ対策としてできることは多数ある。一般的なセキュリティ検証のアプローチをSIEMシステムにも応用すれば、セキュリティイベント収集プロセスの効果的な実装が可能だ。
アクセス管理
認証やアクセス管理の観点から、SIEMシステムへのアクセスは慎重に設定し、管理する必要がある。1つの方法として、社内のLDAPディレクトリサービスと統合すれば、SIEMが孤立したシステムではなく、管理された環境の一部として確実に位置付けられるだろう。システムへのアクセスは制限すべきであり、権限に基づくアクセスは特に念入りにコントロールしなければならない。これには特定の個人や管理者が単独で行動できないようにする「職務分離」型のアプローチなどが利用できる。
セキュリティ情報の管理
セキュリティ情報の機密性と完全性も考慮する必要がある。具体的には、情報が収集場所と中央管理ノードとの間でどうやりとりされるかを念頭に置かなければならない。情報が保存されている場所(例えば中央ノードのデータベースなど)では機密性を考慮する必要がある。セキュリティイベントが使われる場所や方法によっては、プライバシーも考慮すべき問題になるかもしれない。
イベントの匿名化
場合によっては、一般的な傾向を把握する目的で、特に社外や複数のクライアント間で発生するセキュリティイベントに匿名化が施されることもある。これをリバースして実際のイベントを復元するのは、組織のコントロールとポリシーに基づく限られた範囲のみとなる。
否認防止
利用者が認証を受けているかどうかを問わず、特定の行動に関するイベントの証拠を否認できないようにするために、否認防止を検討すべきかもしれない。中央と発信元のシステムの両方において、SIEMイベントが保存される方法を検討し、十分な証拠が収集されることを保証しなければならない。
システム可用性
最後に、システムの可用性はセキュリティ問題だと見なされており、これはSIEMシステムについても同様だ。アーキテクチャの観点からみると、SIEM製品にはいずれ自己修復機能が搭載される見通しである。それまでは企業のDR(災害復旧)の側面から、SIEMシステムが可用性の高いインフラで運用されていることが必要だ。また、他のミッションクリティカルなシステムの復旧と同様、優先的に秩序正しく監視されていることを確認する必要もある。障害や災害の原因によっては、まずセキュリティシステムを実行することが最も重要になるかもしれない。これによって想定外のパターンやアラート、イベント、インシデントが見つかるかどうかを確認し、調査して対策を取ることができる。
慎重に導入すれば、SIEMシステムのセキュリティは強化できる。SIEM製品の耐性を高めるアーキテクチャの構築には時間がかかるだろうが、全体的な管理展望の中で可用性が高く重要なシステムとして扱うことは、すぐにでもできるはずだ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
6
肥大化した「SFA」の沼 4カ月でBigQuery×AppSheetの新システムを構築した方法
-
7
ノベルティプレゼント「Windows 8 TシャツとOffice クリーニングクロスセット」
-
8
ネットワールド、ICカード認証対応のシンクライアント構築アプライアンスを販売
-
9
ソーシャルエンジニアリングテストは慎重に
-
10
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
4
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
“あのファイル転送”で暗躍するノーウェアランサム
-
10
「オンプレミス回帰」せざるを得ない“合理的な理由”
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー