ビッグデータで脅威を分析する「ThreatData」公開
世界中で狙われる「Facebook」、そのセキュリティ対策は他社でも役立つ?
企業はセキュリティ対策強化のために、FacebookのThreatDataフレームワークによるセキュリティアナリティクスから何を学べばいいのか。
米Facebookはサービス開始以来、常にサイバー犯罪者に狙われ続けてきた。マルウェアの撃退や詐欺の防止に奮闘しており、同社の取り組みはしばしばニュースになる。だがFacebookは舞台裏では、はるかに膨大な脅威に目を光らせているようだ。
脅威に立ち向かうときには、知識が力になる。脅威分析とセキュリティアナリティクスが、現在発生している問題の回避だけでなく、インシデントレスポンスの向上にも威力を発揮することを、多くの企業が認識しつつある。Facebookも2014年3月、独自の「ThreatData」フレームワークを用いてビッグデータを活用したセキュリティアナリティクスの取り組みに乗り出したことを発表している。
本稿では、ThreatDataフレームワークとは何か、どのような仕組みか、企業にとってなぜ注目すべきなのかに加え、情報セキュリティ担当者が自社の脅威を適切に管理するために、このフレームワークから何を学べるかを説明する。
ThreatDataフレームワークとは
Facebookは、ThreatDataによって、膨大なデータを迅速に収集、処理、分析し、新たな脅威に適切なタイミングで対応できていると宣伝している。
ビッグデータを活用したこのセキュリティアナリティクスフレームワークには、以下の3つの主要な構成要素がある。
1. フィード
Facebook内外のさまざまなソースからさまざまなフォーマットで収集されるデータ(「ThreatDatum」と呼ばれる)。マルウェアオンラインスキャンサービス「VirusTotal」、Webブラウザの拡張機能、脅威データの収集を専門に手掛けるセキュリティベンダーなどがソースだ。
2. データストレージ
こうしたデータが格納され、脅威インテリジェンスが引き出されるリポジトリ。「Hive」と「Scuba」の2種類。
3. リアルタイムレスポンス
脅威に対するFacebookのレスポンス。URLブロッキングや、セキュリティ情報イベント管理(SIEM:Security Information and Event Management)の活用など。
ThreatDataは基本的に、インターネットで発生する悪意あるアクティビティについて、コンテキストを明確にし、可視性を高める。こうした発見や検出の機能は、まさにほとんどの企業の情報セキュリティプログラムに欠けているものだ。SIEMのメリットと同様に、情報セキュリティ担当者はThreatDataで得られる詳細情報のおかげで、さまざまなセキュリティ製品や機能を個別に利用することに加えて、包括的な視点から管理を行える。
ThreatDataフレームワークは一般企業にとってどのような意味を持つか
では、ThreatDataフレームワークはなぜ重要なのか。特に、Facebookとほとんど関わりがないような企業にとって、どのような意味を持つのか。
ThreatDataは、大きなセキュリティリスクを抱える組織が、既知のセキュリティ脅威および新たな脅威に対処するために実装している革新的なフレームワークのモデルになる。企業の参考になる多くの教訓を提供してくれる可能性がある。
大部分の企業のセキュリティリソースはFacebookに到底及ばないが、ThreatDataフレームワークで扱われる脅威インテリジェンスの多くは、大規模なリソースがなくても集約できる。これらの脅威インテリジェンスには多様な情報が含まれる。例えば、最新のフィッシングサイト、感染が報告されているマルウェア、関連するトレンド、これらの脅威に対して取れる具体的な対策に関する情報などだ。
また、企業がThreatDataフレームワークの脅威インテリジェンスに関する機能の一部(大部分ではないにしても)をアウトソーシングできるサードパーティーベンダーも、米Dell SecureWorks、米Alert Logicをはじめたくさんある。アウトソーシングできる機能には、攻撃の試み、既知のネットワークマルウェアへの感染、注意すべき挙動やシグネチャに関するアラートなどが挙げられる。こうした挙動の例としては、Webアプリケーションファイアウォールといった技術へのリアルタイムパッチ適用などがある。
多くの企業、特に中堅・中小企業のセキュリティ担当者は大抵の場合、常に現状を的確に把握しているわけではない。こうしたアラートなどのサービスをアウトソーシングしても、これらの企業には、それらの脅威の管理、ましてやそれらへの対応をタイムリーかつ合理的に行うための十分なマンパワーや特別なセキュリティノウハウがないことに変わりはない。しかし、お手上げというわけではない。企業環境をコントロールする方策はまだある。
企業のセキュリティ対策のポイント
敵を理解することは重要だが、それが全てではない。多くの人が、情報リスクは脅威と脆弱性から成ることを忘れている。企業は脅威を決して根絶できないが、それは問題ない。パッチやパスワード、不適切に保護された情報に関わる一般的な脆弱性が存在しなければ、前述のような脅威がもたらすリスクはどれほどのものだろうか。
それでも、メディアには毎週、「新しい重大な脅威」を報じる見出しや、「今、あなたの会社を何から守るべきか」といった煽り文句が躍っている。こうした記事にニュース性があるのは確かだが、そこで取り上げられている問題のほとんどは、企業のセキュリティアプローチの抜本的な変更を迫るものではないだろう。米Verizonや米Trustwaveなどの調査は、米Microsoft、米Oracle、米Adobe Systems、米Cisco Systemsのようなベンダーのアップデート頻度が高い製品の根本的な(残存しがちな)欠陥が、最も頻繁に標的にされており、企業は真っ先にそれらの問題を管理する必要があることを示している。
企業は優先順位を正しく設定しなければならない。ほとんどの企業では新しい目標を立てる必要はない。大抵の場合、目標は明白だ。費用や人的リソース、クールな新技術をお決まりの問題に投入するのではなく、リスクを引き起こすそもそもの要因を是正する必要がある。どのような脅威インテリジェンスフレームワークで高度な情報が得られても、不具合を放置したままでは、企業はその代償に悩まされ続けることになる。
私はThreatDataフレームワークが、「Facebookのビジネスに付加価値をもたらさないだろう」「長期で見ると、Facebookを利用している企業や、社員に利用を許可している企業の役に立たないだろう」と指摘しているわけではない。このフレームワークがFacebookユーザーに恩恵をもたらすのは確かだ。ThreatDataのようなシステムが、企業のセキュリティチームが取り組んでいる目標を損なうこともないだろう。
十分な情報に基づいてセキュリティ上の意思決定を行うには、ThreatDataフレームワークで提供されるような既存の脅威および新しい脅威についてのコンテキスト情報と詳細情報が必ず必要になる。さらに、一部のセキュリティ脆弱性は、企業が直接管理することができない。例えば、ゼロデイ脆弱性や、Androidのさまざまなバージョンの乱立に伴う多くの弱点などだ。
企業は、賢明なセキュリティアプローチを取る必要がある。ThreatDataフレームワークのようなビッグデータ技術は、企業のセキュリティ問題を全て解決することはないだろうが、セキュリティプログラムを補完できるのは確かだ。高度な脅威によるリスク増大に直面する企業に価値を提供することもできる。
企業はThreatDataから学ぶのがベストだ。Facebookは、セキュリティイベント検出およびレスポンスの堅実なアプローチだけでなく、大きな視点も持っている。レスポンスは、新たな検出につながる。それは、個々の脅威による既知の脆弱性の悪用を完全に防ぐために行われることではなく、ネットワークへの影響を最小限に抑えるために行われることなのである。
FacebookのThreatDataフレームワークは、従来のNIST(米国国立標準技術研究所)、ISO(国際標準化機構)およびIEC(国際電気標準会議)のセキュリティ標準を超えて、情報セキュリティリスク管理の包括的アプローチを構築するための基盤になる。
本稿筆者のケビン・ビーバー氏は、米Principle Logicで情報セキュリティコンサルタントを営み、執筆、講演も手掛ける。専門は独立した立場からの情報セキュリティ評価。『The Practical Guide to HIPAA Privacy and Security Compliance』『Hacking For Dummies』など情報セキュリティに関する10冊の著書・共著書がある。情報セキュリティのオーディオブック「Security on Wheels」の制作も手掛け、ブログではIT専門家向けにセキュリティのノウハウを紹介している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[日本オラクル株式会社] ピンチをチャンスに変えたEPR製品は? 先行企業の導入事例3選 -
技術文書・技術解説
[日本オラクル株式会社] 無自覚なリスク 秘伝Excelファイルが監査の壁、不正・ミスの温床となる理由 -
製品資料
[日本オラクル株式会社] 戦略的経理の第一歩 失敗のない「脱Excel」を実現する秘訣とは? -
技術文書・技術解説
[日本オラクル株式会社] いまさら聞けないオンプレERPとクラウドERPの違い 最適な製品をどう見極める? -
事例
[株式会社ビザスク] 連結売上高が約2倍に成長、富士フイルムが実践した新規事業創出の戦略とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
3
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
4
「企業内サーバ環境の利用実態」に関するアンケート
-
5
LINEヤフーはなぜ「社内の管理者」すら信用しないインフラを作ったのか
-
6
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
7
「SIEMの利用」に関するアンケート
-
8
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
9
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
-
10
「0.3秒のスピード顔認証」の入退室管理が社員に好評 事例に学ぶオフィス改革
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
9
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー