リアルタイム脅威分析に生かせるSIEMの条件とは
“役に立たないSIEM”をつかまされないための「3つの選定ポイント」
セキュリティ情報を収集、分析する「SIEM」製品をリアルタイムの脅威分析に十分に生かすには、適切な製品選びが不可欠だ。注視すべき3つの選定ポイントを伝授する。
定期的なセキュリティレポートの作成において、セキュリティ情報イベント管理(SIEM)技術を活用する企業は少なくない。こうしたセキュリティレポートはコンプライアンス(法令順守)を目的に、侵害を検出して調査した後に作成される。ほとんどのSIEM製品は、リアルタイム分析を実行する機能を備える。
大半のSIEM製品は導入後、最新のセキュリティイベントログデータを受信し、最近収集した全てのデータを継続的に監視および分析し、追加のアクションが必要なイベントを特定できるようになる。SIEM製品の機能を使えば、特定のネットワーク接続をより詳細に監視したり、セキュリティ制御センターの職員に対応を促す警告を生成したり、進行中の攻撃を食い止めるために他企業のセキュリティ制御を誘導したりすることも可能だ。
企業はSIEM製品のリアルタイム分析機能を利用して、迅速に攻撃を検出して食い止めることが可能だ。これは深刻なデータ侵害といった被害を軽減するのに役立つ。リアルタイム分析に使用する目的でSIEM製品を評価する際には、以下の3つの項目を参考にすることをお勧めする。
併せて読みたいお薦め記事
「機械学習」「ビッグデータ」が変えるセキュリティ対策
「SIEM」の可能性と課題
選定ポイント1:さまざまな分析手法
状況によって、必要な分析手法やその組み合わせは異なる。例えば署名ベースの手法を使用する攻撃検出は、複雑な処理ではないため他の手段よりも高速だが、攻撃者が回避するのも簡単で、役に立たない場合もある。
異常なイベントやエンドユーザーの振る舞いパターンの変化、統計上の異常など、予期しない活動を探知する手法を実装しているSIEM製品を選定するのが望ましい。
選定ポイント2:イベント相関分析機能
SIEM製品を使用する最大のメリットの1つは、複数のログから関係のある部分を特定してまとめることで、イベントの全体像を把握しやすくする点だ。
例えば不正侵入検知システム(IDS)によってサーバへの攻撃を検知した場合でも、攻撃が成功したかどうか、成功した場合は何が起こったのかを判別するには、サーバのOSやアプリケーションのログへアクセスしなければならない。
SIEM製品は、これら全てのログを自動でまとめて分析できる。起こった事柄に対して、より詳細な具体像を把握することが可能だ。関連する一連のイベント全体を特定できるので、アナリストが攻撃者の行動を追跡しやすくなる。
選定ポイント3:セキュリティインテリジェンスのサポートと使用
セキュリティインテリジェンス(脅威情報)のフィードは、他社への攻撃に使用されたIPアドレスなど、直近で検出された脅威についての情報を提供する。SIEM製品がセキュリティインテリジェンスのフィード情報を使用すれば、攻撃をより迅速かつ正確に検出したり、対応の優先順位を付けるために一層強固な基準を設定したりできるようになる。その結果、SIEM製品のリアルタイム分析機能は大幅に向上する。
SIEM製品の中には、ベンダーが提供するセキュリティインテリジェンスのフィードを使用するものもあれば、サードパーティーのフィードが使用できるものもある。フィード自体の情報の品質が重要なのは間違いない。その品質には、更新頻度、範囲、精度が含まれる。
さらにSIEM製品がセキュリティインテリジェンスをどのように使用するかを考慮することも重要になる。ただし、これはリアルタイム分析に関して考えられる多くの要素の1つにすぎない。バランスを欠いたアプローチでは誤検出や検出漏れが大きく増加し、リアルタイム分析の効果が薄れる恐れがある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
-
9
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
10
「AI活用を前提とした業務PCへの移行」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー