セキュリティ情報管理の見直しなどが急務
犯罪の兆候をあぶり出す「SIEM」を攻撃者から守る5つの対策
サイバー攻撃の早期発見に役立つ「セキュリティ情報イベント管理(SIEM)」。攻撃者にSIEMの網を回避されないようにするには、SIEM自体のセキュリティ対策が不可欠だ。その具体策を解説する。
セキュリティ情報イベント管理(SIEM:Security Information and Event Management)システムは、適切に導入、管理、活用すれば組織のセキュリティインフラ環境において大きな役割を果たす。翻って、検出の回避やセキュリティ管理破壊をもくろむ攻撃者がSIEMを破る戦略に出れば、攻撃成功につながることは明白だ。
SIEMシステムが破られると、どんなことが起こり得るのか。企業が自社のSIEMシステムの守りを固めるにはどんな手段があるのか。本稿ではそうした疑問に対する答えを探る。
SIEMシステムを優先度の高いエンタープライズリソースとして扱う
セキュリティ業務の観点から見れば、SIEMシステムはインフラの中枢をなす存在であると同時に、管理された企業環境内の多数のシステムの1つであると認識することが必要だ。こうした理由から、SIEMについて定期的にチェックし、確実に運用され、フルに機能していることを確認しなければならない。SIEM導入計画の一環として、SIEMシステムを会社にとって重要なシステムと位置付け、それを運用するためのハードウェアとソフトウェアは高リスク分野として設定、管理する必要がある。
SIEMシステムの耐性を考慮することも必要だ。将来的なSIEMシステム設計では、セキュリティイベント配信用の1つのパスが使えなくなった場合に別のパスでフォローする「アダプティブルーティング」や、代替の通信チャネルが利用できる中央ノードへの「帯域外周波信号方式」といった機能に重点が置かれるだろう。
SIEMシステムの現実的なセキュリティ対策
SIEMを守るためのこうした次世代防御機能は、今後のSIEM製品に搭載される見通しだ。ただし、現在でもSIEMのセキュリティ対策としてできることは多数ある。一般的なセキュリティ検証のアプローチをSIEMシステムにも応用すれば、セキュリティイベント収集プロセスの効果的な実装が可能だ。
アクセス管理
認証やアクセス管理の観点から、SIEMシステムへのアクセスは慎重に設定し、管理する必要がある。1つの方法として、社内のLDAPディレクトリサービスと統合すれば、SIEMが孤立したシステムではなく、管理された環境の一部として確実に位置付けられるだろう。システムへのアクセスは制限すべきであり、権限に基づくアクセスは特に念入りにコントロールしなければならない。これには特定の個人や管理者が単独で行動できないようにする「職務分離」型のアプローチなどが利用できる。
セキュリティ情報の管理
セキュリティ情報の機密性と完全性も考慮する必要がある。具体的には、情報が収集場所と中央管理ノードとの間でどうやりとりされるかを念頭に置かなければならない。情報が保存されている場所(例えば中央ノードのデータベースなど)では機密性を考慮する必要がある。セキュリティイベントが使われる場所や方法によっては、プライバシーも考慮すべき問題になるかもしれない。
イベントの匿名化
場合によっては、一般的な傾向を把握する目的で、特に社外や複数のクライアント間で発生するセキュリティイベントに匿名化が施されることもある。これをリバースして実際のイベントを復元するのは、組織のコントロールとポリシーに基づく限られた範囲のみとなる。
否認防止
利用者が認証を受けているかどうかを問わず、特定の行動に関するイベントの証拠を否認できないようにするために、否認防止を検討すべきかもしれない。中央と発信元のシステムの両方において、SIEMイベントが保存される方法を検討し、十分な証拠が収集されることを保証しなければならない。
システム可用性
最後に、システムの可用性はセキュリティ問題だと見なされており、これはSIEMシステムについても同様だ。アーキテクチャの観点からみると、SIEM製品にはいずれ自己修復機能が搭載される見通しである。それまでは企業のDR(災害復旧)の側面から、SIEMシステムが可用性の高いインフラで運用されていることが必要だ。また、他のミッションクリティカルなシステムの復旧と同様、優先的に秩序正しく監視されていることを確認する必要もある。障害や災害の原因によっては、まずセキュリティシステムを実行することが最も重要になるかもしれない。これによって想定外のパターンやアラート、イベント、インシデントが見つかるかどうかを確認し、調査して対策を取ることができる。
慎重に導入すれば、SIEMシステムのセキュリティは強化できる。SIEM製品の耐性を高めるアーキテクチャの構築には時間がかかるだろうが、全体的な管理展望の中で可用性が高く重要なシステムとして扱うことは、すぐにでもできるはずだ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[ゾーホージャパン株式会社] サイバー攻撃からネットワークを守る上で確実に押さえておきたいポイントとは? -
事例
[アルプス システム インテグレーション株式会社] 中小企業でも安心して活用できる「手ごろなSOCサービス」とは? -
製品資料
[株式会社シーイーシー] 脱VMwareに成功した企業は何をどう実践した? 事例に学ぶ戦略立案&実装のコツ -
製品資料
[株式会社オービックビジネスコンサルタント] ランサムウェア攻撃を“二重の防御構造”で防ぐ、クラウド型基幹システムの実力 -
製品資料
[株式会社オービックビジネスコンサルタント] 動画で知るランサムウェア被害企業のリアル、会計データが無事だった理由とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
2
鹿島建設のDXを阻む「10年前のAWS」 安全性と自由度を両立したモダナイズ
-
3
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
4
「Excel管理」では限界――製造現場の改善が進まない“隠れた原因”
-
5
AIの導入効果はどう測る? DMM.comのエンジニア組織に学ぶ効果検証のノウハウ
-
6
便利機能が「裏口」に コンテナの安全を脅かす“監視の穴”とは
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
ランサムウェアに悪用された“Windowsの穴”とは? パッチで直らない脆弱性も
-
9
「Oracle Database」のサポート体系が変更 料金への影響は?
-
10
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
“あのファイル転送”で暗躍するノーウェアランサム
-
9
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー