いかにトラブルに対応するか
セキュリティチームの力を底上げする「インシデントレスポンスツール」とは?
セキュリティインシデントはいずれ必ず起こる。にもかかわらず、多くの企業が、インシデントレスポンスツールの導入はおろか、インシデント対応計画の文書化もしていない。この状況は変えるべきだ。
「何が起きたかではなく、起きてしまったことにどのように対応するかが重要だ」――この格言の起源は何世紀も前にさかのぼるというが、現代にも当てはまる考え方だ。情報セキュリティへの攻撃と侵害という点から考えれば、問題は必ず起きる。それを認めないのは浅はかな考えだ。従って、情報セキュリティ計画では、適切に検知、対応することで、侵害を受けた場合の影響を最小限に食い止めることが目標になる。それが全てだ。それ以上でも、以下でもない。要は、できる限り、最も効果の高い戦略とインシデントレスポンスツールを採用することだ。
数年前、セキュリティの専門家たちは自らのインシデント対応能力にそれほど自信を持っていないことが分かった。その事実はほぼ確実に今も変わっていないだろう。これまで職務の中で見てきた状況や、さまざまなニュース記事から判断すると、実情はそのようなものだと考えて間違いない。さらに、情報セキュリティ教育の専門機関であるSANS Instituteの「2016 SANS Incident Response Survey」(2016年SANSインシデント対応調査)でも、回答者の65%がインシデント対応の障害になるのはスキル不足と考えられていることが報告されている。
併せて読みたいお薦め記事
セキュリティ担当者に望むスキルとは
セキュリティ運用管理を自動化するヒント
インシデントレスポンスツールとは
どのような組織でも、セキュリティインシデントへの対応が最大の弱点の1つであることは疑う余地がない。このプロセスは確かに自動化する必要性がありそうだ。
セキュリティインシデントに効果的に対応する方法は1つしかない。それは良質な情報を得ることだ。だが、どのように入手すればよいだろう。それは、インシデントレスポンスツール、セキュリティ管理およびその両者が実現する可視性に全てが掛かっている。だが、そうした情報の管理方法について考える必要がある。セキュリティインシデントへの対応に苦慮している最中は特にそうだ。そこで頼りになるのが、インシデントレスポンス管理プラットフォームと呼ばれる比較的新しい分野だ。インシデントレスポンス管理プラットフォームは、企業のインシデント対応管理の弱点を補う優れた方法になる。
インシデントレスポンス管理プラットフォームの仕組み
インシデントレスポンス管理プラットフォームは自動化とオーケストレーションにより、セキュリティチームがセキュリティインシデントに対応する時間とリソースを最小限に抑える。
多くのベンダーが提供するツールには、1回に1つの問題を順番に掘り下げて調査するのではなく、もっと広い範囲でセキュリティインシデントに対処する優れた機能が搭載されている。インシデントレスポンスツールは、モバイルからクラウドまでと、その間に存在するほぼ全ての要素に対し、セキュリティ制御センターに非常によく似た機能を提供する。ツールは、社内のリソース不足が原因で見逃されたり、見送られたりすることが多いネットワークイベントを分析して修正する。
イベントに対して追加で自動分析を行う場合、ベンダーや他のソースから提供されるクラウドサービスのスレット(脅威)インテリジェントリソースを使用する。こうしたリソースを基に、疑わしい問題を解決するために必要な手順を特定する。最終的には、影響を受けたシステムに修正が施され、インシデントが解決したと見なされる。
ローカルであれ、オンプレミスであれ、クラウドであれ、セキュリティインシデントの発生時点、実態、攻撃者、場所、手段を特定にするための情報はあまりにも多い。それこそ、把握することも、遅れずに付いていくことも容易ではない量だ。できることなら、自動化することが重要だ。この分野でもインシデントレスポンス管理プラットフォームが際立つ存在になる。
インシデントレスポンスツールの機能
インシデントレスポンスツールは、既存のセキュリティ管理と連係することで対応に必要な洞察を得る。システムログ、Cisco Systemsのトラフィックフロー可視化技術「Netflow」、ID情報、エンドポイントの警告などから集めた情報を基に、ネットワーク環境全体でセキュリティに関する異常を全て検討する。インシデントレスポンスツールが調査する具体的な脅威や攻撃には以下のようなものがある。
- フィッシング攻撃
- マルウェア感染
- パスワード攻撃
- データ漏えい
- 特権の社内での悪用
インシデントレスポンス管理プラットフォームは次の手順を自動化する。十分に裏づけがなされたインシデント対応計画にはこの手順を組み込む必要がある。
- 対応すべきイベントに関するセキュリティ警告を検知または受信する。
- アクティブな情報や、フォレンジックの生成物を使って何が起きているかを調べる。
- 検疫、パッチ適用、再イメージ化、セキュリティ管理の調整などによりインシデントを解消する。
最近、筆者は一流と考えられているセキュリティ環境を対象とするセキュリティレビュープロジェクトに携わった。面白いことに、確かに環境はトップクラスだったにもかかわらず、入退出点、情報の流れ、エンドポイントの接続性に伴う脆弱(ぜいじゃく)性が数多く見逃されていた。インシデント対応計画については言うまでもない。これはコンプライアンスのチェックボックスで確認される要件は満たしていても、それを除けば実際の価値は最低限のものだった。当然、インシデント対応に資するリソースも限られていた。この種のギャップを小さくするのに役立つのがインシデントレスポンスツールだ。
インシデントレスポンスの管理をすることは、白旗を上げることだろうか。悪事を働くハッカーの優位を認め、事後対応型のセキュリティにのみ専念すべきだと宣言することになるのだろうか。そんな印象を持たれることは間違いない。常々推奨してきたことは、セキュリティ問題の大部分(80%)を生み出している既知の問題の一部(20%)を修正するという対策だ。このことは、特にVerizonの「Data Breach Investigations Report」(データ漏えいの調査報告書)では毎年説明されている。これは何十年も前から存在する基本原則にすぎず、容易に解決できる問題だ。しかし、非常に多くのIT担当者はこの事実を見落としている。
規模の大小を問わず、実に多くの企業が、本格的なプラットフォームや最新のインシデントレスポンスツールはおろか、インシデント対応計画を文書にさえしていない。この状況は変えるべきだ。
セキュリティインシデントはいずれ必ず起こる。セキュリティ専門家はこの事実を認めなければならない。その後、可能な限り効率よくインシデントに対処するために必要なことをするべきだ。インシデント対応のコンサルタントやフォレンジック調査員は喜んで招集に応じるだろう。そして、セキュリティ侵害で起こったことを解明し、面倒な事態を収束させる方法を編み出すに違いない。だが、企業にすれば、このような事態はできるだけ避けたいと考える。
企業は基本的なセキュリティに備える必要がある。つまり、既知の問題が大部分のリスクを生み出している。だが、企業の多くは、こうした問題に合理的に対処するには遅過ぎるかもしれない。そのため、事後対応による方法が妥当になる。ほとんどの企業がインシデントレスポンス管理ツールから恩恵を得られることは間違いない。
結論
セキュリティチームは早急にインシデントレスポンスツールに投資すべきだろうか。お勧めは製品を調査することだ。だが、まずは自社のリスクと、全体的なセキュリティ計画にこうしたツールが適合するかどうかを十分に把握する必要がある。恐らく、社内での調整が幾つか必要になるだろう。それによってツールが必要なくなる可能性もある。前述のように、セキュリティ侵害の予防につながりそうな問題をさかのぼって修正するには、環境が複雑過ぎたり、政治的圧力が強過ぎたりする場合もある。
2、3年後のセキュリティ分野では、やや異なる視点から市場に投入される別の新種のセキュリティ製品が話題になっていることだろう。市場の進化として当然のことだ。むしろ、以前のセキュリティ制御が新しい形で繰り返されることでセキュリティが向上していくことになる。そうした方向にこそ進んで行くべきだ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
「IBM iはDXのボトルネック」は誤解 意外と知らない今風モダナイズの効果
-
5
「朝8時にバッチが終わらない」データ爆発の危機をJPX総研はどう乗り越えたか
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
AI導入後に発覚する「社内文書を読めない」問題 情シスは何を直せばいい?
-
8
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
9
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
10
「Wi-Fi」は“ネット接続が不十分”な地域の救世主になるのか?
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー