Computer Weekly製品導入ガイド
リアルタイムセキュリティ分析を実現する製品群
効果的なITセキュリティ対策には、攻撃が発生する前と発生中、そして事後のインテリジェンスが求められる。具体的にどのような製品が存在するのか?
ITセキュリティ分析のカバー範囲は広い。事前に提供された脅威インテリジェンスがITセキュリティインシデントの発生を最初から防いでくれるのが理想だが、現実には完全な回避は不可能だ。インシデントは避けられず、時として情報漏えいを伴う。事後の対策にもまた情報収集が必要だ。その対応が早いほど、動かぬ証拠を見つけ出せる確率は高まる。インシデント対応の迅速化を図れば、結果的にイベントの発生中に情報を利用できる能力も高まる。CiscoのSourcefireはこれを、インシデントの「前後と最中」におけるセキュリティインテリジェンスの必要性と呼ぶ。
かつてはそれぞれの分野に専用の製品が存在していた。だがサプライヤー各社が守備範囲を広げ、場合によってはかつて競合していなかった分野で競い合い、一方で協力して情報を共有する中で、そうした製品間の境界は薄れつつある。
そうした情報をタイミング良く収集するほど、事後の事態収拾ではなく事前の予防にそれを活用できるチャンスは高まる。それがリアルタイムセキュリティ分析だ。
ブラックリストとホワイトリスト
まず事前対策に目を向けると、脅威インテリジェンスはITセキュリティ業界の生命線だ。これには一般的なスパムメール、既知のマルウェア、不審なURLのブラックリスト作成と、問題ないと分かっているもの(ユーザーに使わせたいアプリケーションやユーザーの閲覧を許可するWebサイトなど)のホワイトリスト作成が含まれる。その全てが依然としてITユーザー保護の鍵を握っており、ほとんどのITセキュリティ企業の中核をなす巨大な脅威情報収集ネットワークに依存している。その例としてCiscoの「Advanced Malware Protection」(Sourcefireの買収を通じて取得し、Ciscoのセキュリティポートフォリオに組み込まれた)、「Symantec Protection Network」、McAfeeの「Global Threat Intelligence」、Trend Microの「Smart Protection Network」などが挙げられる。
ITセキュリティサプライヤーは全て、何らかのレベルでこうしたリソースにアクセスしている。そうしたネットワークの強みは、膨大な顧客ベースから情報を取集し、共有することによって常に最新の状態を保っている点にある。だが、事前に集めた情報では最先端の脅威は阻止できないという認識も浸透してきた。こうしたネットワークがどれほど優れていても、予期せずセキュリティが破られる事態は発生する。
そこで事後対策に目を向ける。イベントが発生し、システムやデータに不正アクセスされたという最悪の状況を想定すると、ここで必要なのは被害の程度を把握することだ。これはITフォレンシックの領域であり、内部調査のための報告の準備、規制当局への対応、場合によっては犯罪捜査当局との連携を伴う。関連するインシデントの一例には、未知のマルウェアの発見、ハッキングの証拠、場合によっては従業員の不審な行動が挙げられる。
事態把握への手掛かり
定評のあるフォレンシックサプライヤーにはGuidance Software、Access Data、Stroz Friedberg、Dell Forensicsなどがある。2013年、GuidanceはEncaseシリーズの最新版「Encase Analytics」をリリースした。何が起きたかを知る手掛かりの多くはサーバやストレージシステム、エンドユーザー端末にある。従って、Encase Analyticsはネットワークベースツールではあるが、そうしたエンドポイントに重点を置く。関連するデータは膨大な量になることもある。Guidanceの言葉で言えば、ここは「ビッグデータとデジタル操作が出会う場所」だ。
Encase Analyticsは報告を完成させるため、複数のOSを横断してレジストリやシステムデータ、メモリ、隠されたデータなどを調べるためのカーネルレベルのアクセス権限を必要とする。ネットワークやセキュリティアプライアンスのログファイルも利用する。そうした情報にアクセスするために、GuidanceはSIEM(セキュリティ情報イベント管理)ツールからフィードを取得する。これについては後述する。
Computer Weekly日本語版 12月3日号無料ダウンロード
本記事は、プレミアムコンテンツ「Computer Weekly日本語版 12月3日号」(PDF)掲載記事の抄訳版です。本記事の全文は、同プレミアムコンテンツで読むことができます。
なお、同コンテンツのEPUB版およびKindle(MOBI)版も提供しています。
Guidanceのツールは数百社の企業で採用されている。利点の1つとして、PCI DSS、英情報保護法、論議を呼んだ欧州連合(EU)情報保護法といった個別の規制に合わせた報告書を作成できる機能がある。
Access Dataの「Cyber Intelligence and Response Technology」(CIRT)はホストやネットワークに加えて対応が難しい揮発性メモリのフォレンシックを提供し、そうした分野全てから収集したデータを処理してインシデントに対する包括的な分析を提供する。Access Dataはこれに幾つかの新機能を加えて「Insight」というプラットフォームにまとめ、持続的自動インシデント解決(CAIR)機能を提供している。
新機能
新機能にはマルウェア分析機能の強化(問題のソフトウェアがそれまでにやったことと今後やる可能性があること)、レスポンス機能の自動化推進(例外に重点を絞るためのリソース解放)、リアルタイムのアラートなどが含まれる。これらは全て従来のフォレンシックの上を行き、Access Dataは事後対応から発生中、加えてある程度の事前対応にまで踏み込んだ。Guidanceなどのサプライヤーと同様、Access Dataも一部の情報をSIEMサプライヤーに依存している。
かつてはSIEMも一般的には事後の技術だった。ほとんどのSIEMサプライヤーはログ管理の分野から出発している。この分野では、事後の分析のためにネットワークやセキュリティシステムのログファイルからデータを収集して保存する。
大手ITセキュリティサプライヤーの多くは、買収を通じてSIEM市場に参入した。HPはArcSightを2010年に、IBMはQ1 Labsを2011年に、McAfeeはNitroSecurityを2011年に、EMC傘下のRSAはNetWitnessを2011年に、KEYW傘下のHexisはSenSageを2012年にそれぞれ買収している。他にはLogRhythm、Red Lambda、Trustwaveなどのサプライヤーがある。SplunkはSIEMサプライヤーに数えられることもあるが、同社の照準はさらに広く、セキュリティだけでなく商業上の情報を提供するためにIT運用インテリジェンスを利用している。
フォレンシックと同様、SIEMもデータの量があまりに膨大なことから「ビッグデータ問題」に言及されることが多くなった。これはビッグデータの5つの「V」、すなわち
- ボリューム(量)
- バラエティ(多様性)
- ベロシティ(速度)
- バリュー(価値)
- ベラシティ(正確さ)
から成る定義にも当てはまる。確かに大量のデータが絡み(ボリューム)、幅広いソースから集められ(バラエティ)、多くは他のソースからのデータで補強される(例えばユーザーと端末の情報、コンテンツ分類データ、脅威インテリジェンスネットワークなど)。ただ、ベロシティを当てはめるためには、SIEMのデータをリアルタイムで使う機能が強化されなければならず、この点でSIEMは「最中」の技術といえる。セキュリティインシデントの影響を最低限に抑えられれば、どんな物にもバリューはある。ベラシティは深層分析を通じて発覚する真実に由来する。
多数の指標
幅広いソースからリアルタムで集めた情報を駆使して、攻撃発生時点でそれを検出して回避できることがITセキュリティの理想だ。もちろん、講じられる措置は多数ある。不審なファイルのサンドボックス内での実行(サプライヤーのFireEyeは急成長している)、安全と分かっているファイルのみの実行許可(例えばBit9のホワイトリスティング技術。同社はCarbon Blackとの合併により、「最中」の機能を強化した)、動き続ける標的であるWebの危険領域へのアクセス遮断(WebsenseやProofpointなどのURLフィルタリング)、使っているコンテンツの念入りなチェック(Clearswiftなどデータ保護/DLP分野の各社のコンテンツ検査・改訂)などが挙げられる。
さらに集中的な対策
これらは全て、リアルタイム回避への拡大を指向する対策支援のためのポイント製品だ。こうした製品を補完する形で、攻撃発生中に幅広いソースの横断的な分析を行えば、さらに集中的な保護を提供できる。以下に実例を挙げる。
- サーバ間の通常と異なるトラフィックの検出。これは未発見のマルウェアがデータストアを探っている痕跡かもしれない
- 不審なIPアドレス、ユーザー、場所からアクセスした記録がある端末からのデータ引き出しの照合
- コンプライアンスに準拠していないデータの移動防止(単に従業員が規則を知らないだけかもしれないが)
- ITセキュリティイベントと物理的な保安システムの連携(例えばプラントインフラのメンテナンスを、社内にいることが確認できる特定の従業員に限定するなど)
- 通常と異なるアクセスルートの検出(例えば一部のデータベースは通常は特定のアプリケーション経由でのみアクセスされ、ユーザーが直接アクセスすることはない)
一般的に、ITインフラの保護を目指すサプライヤーが攻撃者との軍拡競争において態勢を強化しつつあるのは朗報だ。ITシステムの守りを固めるために、大量のデータをリアルタイムで処理・分析する能力を活用するサプライヤーがますます増えている。だが悪いことに、特効薬は現在もこれからも存在しない。最先端の防御を固めるためには幅広いセキュリティ技術が要求され、じっとしていることは許されない。データを盗む側は常にゴールポストを動かしていて、攻撃の前後も最中も動かし続ける。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
事例
[日本オラクル株式会社] ピンチをチャンスに変えたEPR製品は? 先行企業の導入事例3選 -
技術文書・技術解説
[日本オラクル株式会社] 無自覚なリスク 秘伝Excelファイルが監査の壁、不正・ミスの温床となる理由 -
製品資料
[日本オラクル株式会社] 戦略的経理の第一歩 失敗のない「脱Excel」を実現する秘訣とは? -
技術文書・技術解説
[日本オラクル株式会社] いまさら聞けないオンプレERPとクラウドERPの違い 最適な製品をどう見極める? -
事例
[株式会社ビザスク] 連結売上高が約2倍に成長、富士フイルムが実践した新規事業創出の戦略とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
2
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
3
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
4
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
5
クラウド資格コレクターは評価されない? 年収1000万を分ける“OSの理解度”
-
6
脱VMwareか、継続か? 仮想化ソフト主要6製品の機能とスペックを徹底比較
-
7
JSONをやめてPythonで送る トークン消費を約7割抑えるAIの設計
-
8
「0.3秒のスピード顔認証」の入退室管理が社員に好評 事例に学ぶオフィス改革
-
9
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
10
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
“あのファイル転送”で暗躍するノーウェアランサム
-
9
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー