ネットワークに数年も潜伏するマルウェアも検出
情報セキュリティ侵害検知システム(BDS)の選び方、要らない機能を見極めるコツとは(2/2 ページ)
期待すべき(または回避すべき)機能
BDSを採用する際は、最も危険な脅威を検出し、侵害された箇所をより早く特定し、攻撃をより正確に分析するものを選択すべきだと、アールム氏は提唱する。ベンダーが提供している資料と、候補として選んだ製品の試験運用の結果を基に、自組織に最適なBDSシステムを選択することが望ましい。侵害の誤検出率の少ない製品を探そう。情報セキュリティシステムはさまざまな通知を多数送信するものなので、通知の処理は製品(の設計)で苦心するポイントだ。それぞれの通知にノイズを付加することで誤検出率を抑えるよう工夫している。望ましいのは、エンドポイントの社内ネットワークへの再接続などに対応する、包括的なシステムだ。エンドポイントは、一般住宅の家庭内ネットワークや無線LANのホットスポットに接続している間にマルウェアに感染することがあるからだ。
理想的なBDSシステムとは、(処理中の)データやトラフィックの量が最大限に達した場合でもリアルタイムの分析結果を提供するものだ。データやトラフィックの発生元はユーザー、ネットワーク、エンドポイント、アプリケーションなどだが、発生元の種類は限定されるべきではない。アウトオブバンド管理機能(注1)が備えられていると、ネットワーク内に潜伏している脅威を特定する確率が高くなる。インバンドのシステムではファイアウォールのように、ネットワークに入ってくる時点のデータを検査するからだ。アウトオブバンド管理機能を搭載したシステムを選択するのが望ましい。
注1:アウトオブバンド管理(Out-of-band Management)とはリモート管理機能の一種。コンピュータの電源が入っていなかったり、OSが起動していなかったりなど、通常の経路による応答がない場合でもIT管理者がコンピュータの管理コントローラーに接続できるようにする仕組み。
BDSには、攻撃者が悪意のあるシステムに組み込んでいるAIの裏をかくような機能を備えていなければならない。高度なマルウェアは、BDSに検出されにくくするための巧妙な手段を講じている。そうした回避策は、例えば次のような挙動を取るように設計されている。サンドボックスや分析環境を認識した場合は休眠状態となり、サンドボックスにとどまっている間はその状態を維持する。または、サンドボックスを抜け出す、といったことだ。
有能なBDSベンダーは、脅威に仕込まれる新手のBDS回避策に関する情報を持ち、製品を定期的に更新している。そうしてBDSの動作に関する情報や、進化を続ける新種のマルウェアを検出する手段を追加する。脅威を検出する技法の進化を継続的に追っているベンダーを探そう。脅威の分析機能を持つサンドボックスを配備するだけでは十分とは言えない。
さらに、検出した脅威について、ユーザー自身が徹底した多面的な処理を実行できるような製品を選択しなければならない。ネットワーク侵害への対策や復旧策の選択肢が複数あり、その選択肢が自動または手動で実行できるBDSを探そう。対策や復旧策の選択肢の例としては、次のような手順がある。侵害されたコンピュータやネットワークセグメントを隔離し、その部分と関連するネットワーク接続を切断、残りのネットワーク領域に対してスキャンと分析を実行し、同様の違反の痕跡を全て特定する、といったものだ。
BDSは、他のセキュリティツールとの統合や相互運用が容易に実行できるものでなければならない。オープンAPIは、その統合を実現するためのアプローチの1つだ。
一方で、階層化アプローチを採用しているシステムでは、エンドポイントでの検出および対応(EDR: Endpoint detection and response)ツールもますます不可欠になっている。ただしその場合、複数のBDSを導入するかどうかを検討することになるだろう。EDRツールを選択する際は、エンドポイントとなるデバイスでソフトウェアエージェントを使用する製品を選択するのが望ましい。分析用のログファイルを取得するだけの製品よりは堅牢(けんろう)だからだ。
「スマートEDR製品は、デバイス上で発生するあらゆる変化を監視し、分析のためにその情報を報告するものだ」とアールム氏は説明する。ソフトウェアエージェントの中には、
- ITシステムのセキュリティ機能の判断によって悪意のあるシステム変更を取り消す
- 悪意のあるプロセスを強制終了する
など、(人間が介入することなく)侵害への対策が実行できる製品もある。しかし大半の侵害検出システムでは、通知への対応を決めるのは、人の目が頼りだ。可能であれば、その両方のオプションを用意しているシステムを選択しよう。そうすれば、検出処理の一部を自動化し、それ以外のものには手動で対応する、という対策も取れる。
攻撃や感染の全貌を解明するのではなく、特定の種類の脅威だけを検出するような違反検出システムは避けた方がいい。システムは、一般的なマルウェア、ランサムウェア攻撃、ゼロデイ攻撃だけでなく、標的型のフィッシング攻撃も検出する必要がある。「今から4~5年後、購買担当者は『自社に欲しい脅威検出システムは何種類あるのか』と考えるようになる」とアールム氏は問いかける。
結論
主なリスクに関する分析結果と、BDSを事業継続計画(BCP)や災害復旧(DR)計画に組み込むにはどうすべきかを理解した上で、BDSを特定、検討、選択するための戦略を立てよう。ベンダーに直接問い合わせをしよう。担当者と対面して相談することが望ましい。BDSに関して、プロバイダーやシステムの候補を幾つかに絞り込み、より詳細な調査を実施しよう。試験運用を入念に実施し、評価の対象とするシステムを決定しよう。6カ月間の試験運用の結果、最終的に不適格としたシステムが存在する場合は、製品オプションを見直し、選定プロセスに戻すかどうかをあらためて検討しよう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー