システムが見落とした脅威を発見する
セキュリティ部門の新たな注目ポジション「脅威ハンター」という仕事(1/2 ページ)
企業のセキュリティ対策は多くの場合、最新技術の調整に尽きる。だが脅威ハンターの役割を担う人材が貴重な防衛線になるかもしれないと見る専門家もいる。
サイバーセキュリティ攻撃の新しい波が組織を脅かしている。これに対して従来は新しい技術の層や自動化で対応するのが一般的だった。だがITセキュリティ専門家からは、現在のような状況では新たに「脅威ハンター」の役職が求められると指摘する声もある。
これを推進する専門家によると、脅威ハンターは自動化されたシステムが見落としたセキュリティ事案を見つけ出す。この「突破口を突撃せよ」の呼び掛けは、企業の脅威検知やインシデント対応において中心的な役割を果たすセキュリティオペレーションセンター(SOC)の強化を目指している。組織がITセキュリティの中枢センターについて再考する中でSOCの現代化は今、一層差し迫った課題となっている。
AT&Tの元最高情報セキュリティ責任者(CISO)で現在はセキュリティコンサルタントを務めるエド・アモロソ氏によると、この数年でSOCは「仕切りの中の集団」から手作業と自動化されたシステムが混合する環境へ、シームレスに統合されるようになってきた。脅威ハンターはその進化の一部だという。アモロソ氏は、脅威ハンティングのための技術プラットフォームを提供するSqrrl Dataが主催したSOC Webセミナーで講演した。
「データを分析して何が起きているのかを発見する真にインテリジェントな人材(のニーズ)から逃れることは、決してできないと思う」とアモロソ氏は語る。
組織におけるSOCの人材配置と運営を担うCISOは、希少な脅威ハンターの人材を採用して管理するという課題に直面している。だが最高レベルの態勢を整えるために、それは必要なことだ。
Nemertes Researchの最高経営責任者(CEO)であるジョナ・ティル・ジョンソン氏も、脅威ハンターが必要だという見方で一致する。脅威ハンターについて同氏は、成熟したセキュリティ業務を行うことの一環と形容する。Nemertesでは4段階のセキュリティモデルを使って企業のセキュリティ態勢を評価している。最低レベルのゼロは無防備な組織を意味する。レベル1のセキュリティ態勢は「事後対応」型、レベル2は「積極的」、レベル3になると「先を見越した」態勢になる。
「われわれが話をするセキュリティ組織の中で、先を見越したレベルの態勢ができているのは約10%にとどまる。だが、まだ存在していない、あるいは新たに浮上してくる脅威に備えることは必要であり、脅威ハンターなしにそれを実現するのは非常に難しい」とジョンソン氏は言う。
脅威ハンターの特性
Sqrrlの筆頭セキュリティ技術者になるまでGeneral Electricの筆頭脅威ハンターだったデービッド・ビアンコ氏は脅威ハンターについて、「手作業あるいは機械が支援する技術を使って、組織が気付かないセキュリティ事案を検知する役職」と表現する。この知識のギャップは、自動的に特定の脅威を検知するシステムの欠陥、あるいは特定の種類の行動を検知するシステムの欠如に起因する。前者の場合、自動化されたシステムは、不特定多数を狙ったマルウェアのような自動化された脅威を見つけ出すことには優れているという。「だが自動検出とスキルを持った人間を比べると、最大の問題が生じる」とビアンコ氏は述べる。
ではCISOが脅威ハンターを採用する際、どのような種類のスキルを求めるべきなのか。ジョンソン氏によると、まず脅威ハンターはセキュリティ研究の最前線にいて、最新かつ最も危険な新興の脅威について熟知していなければならない。ハンターは挙動脅威分析や「脅威インテリジェンスンスネットワークおよびソリューション」といった主要ツールとサービスを利用できる必要がある。
だが、ジョンソン氏が最も重視する条件は創造性だ。「脅威ハンターは、その組織特有の脆弱(ぜいじゃく)性を発見する作業に従事できなければならない。それは極めて高度かもしれないし、そうでないかもしれない」とジョンソン氏は述べる。
例えばセキュリティの脆弱性は、喫煙者が喫煙休憩を取れるように施設の扉を開けておくような、ありきたりの状況の場合もある。
アモロソ氏によると、脅威ハンターは会社のルーティンを確実に把握し、普通と違うことがあればどんなことでも察知できる必要がある。さらに脅威ハンターは、複雑さが増すIT環境の中でトラブルを発見する準備ができていなければならない。「IT環境は分散性が強まり、仮想化や自動化が進んでいる。ハンターはそれをどう切り抜けるか考え出す必要がある」とアモロソ氏は指摘する。
一方、ビアンコ氏は批判的思考やビジネスに関する知識、コミュニケーションとコラボレーションをハンターの重要なスキルとして挙げ、「今はそうしたことが得意な人材を見つけにくくなっていることが問題だ」と語った。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー