多くの大企業は、深刻なサイバー脅威の1つであるランサムウェアなどへの対応に苦慮しています。小規模企業にとっては、その課題が圧倒的に思えることもあります。
増え続ける脅威と、サイバーセキュリティ人材の不足に対応するため、多くの企業がマネージドセキュリティサービスプロバイダー(MSSP)に支援を求めています。提供されるサービスには、マネージドSIEM、マネージドファイアウォール、マネージド検知・対応(MDR)などがあります。
本稿では、マネージドSIEM、マネージドファイアウォール、MDRについて、それぞれの違いと、自社に最適な活用方法を解説します。
マネージドファイアウォール
多くの中堅・中小企業(SMB)は、ファイアウォールの管理に外部の専門知識を活用できます。境界ファイアウォールはかつてほど注目されなくなりましたが、現在もネットワークの基盤として機能しています。
ファイアウォールの設定には、現在、ポートの開閉だけでなく、次世代ファイアウォール(NGFW)が、今日の複雑なネットワークのエッジやSD-WANインフラを保護するため、複数のセキュリティツールを組み込んでいます。
マネージドファイアウォールサービスは、組織が適切なポリシーを導入し、送受信トラフィックの両方を確実に保護できるよう支援します。こうしたサービスは、MSSPが提供するより幅広いセキュリティサービスの一部であることが多く、社内ITスタッフは、必要なアップデートやパッチのインストールなど、単調な保守作業を外部委託できます。
マネージドセキュリティプロバイダーには、現在のNGFWに標準搭載されているセキュリティツールを最大限に活用する方法を熟知した、経験豊富なスタッフが揃っています。さまざまなゾーン、サイト、VLANを適切にセグメント化する方法や、侵入防御、Webフィルタリング、SD-WANの活用といったツールの効果を最大化する方法について、優れた提案を受けられます。
ファイアウォールの管理を外部の専門家に任せると費用は高くなる可能性がありますが、社内にサイバーセキュリティの知識や経験がほとんどないSMBにとって、マネージドファイアウォールサービスは論理的な出発点となるでしょう。
マネージドSIEM
増え続ける新たなサイバーセキュリティ脅威を阻止するため、ITマネージャーは通常、各分野で最も優れた製品を組み合わせるアプローチを取ってきました。新たな脅威が発見されると、セキュリティベンダーが対抗ツールを開発し、営業担当者がそれを販売します。
こうしたツールは確かに本来の目的を果たしますが、互いにうまく連携できない異種ツールの大規模な集合体を生み出す可能性があります。大企業が50を超えるサイバーセキュリティツールを同時に稼働させていることも珍しくありません。IT担当者がそれらを操作する画面インターフェースを追いかける中で、これらすべてが注意の抜けを生む可能性があります。こうして、セキュリティ情報およびイベント管理(SIEM)の必要性が生まれました。
SIEMの目的は、ファイアウォール、サーバー、スイッチ、その他のネットワーク機器など、多数のデバイスからログデータを収集することです。次に、そのデータを精査して脆弱性や脅威を特定し、ネットワーク内で実際に何が起きているのかを可視化します。アラートの波で社内スタッフを圧倒するのではなく、システムが最も重要なイベントだけをフィルタリングして抽出します。
ハッカーに営業時間はないため、SIEMシステムは24時間365日稼働します。つまり、夜間や週末であっても分析結果を解釈できる人員が必要です。これらすべてを第三者サービスチームが処理します。
ご想像のとおり、SIEMの導入は多くの異なる種類のコンポーネントと統合する必要があるため、複雑な作業です。SIEMを社内導入するという決断は、軽々しく下すべきものではありません。システム自体の価格が高いだけでなく、システムの扱いに精通した高度な訓練を受けた専門家を見つけ、定着させることも難しい場合があります。
自社のセキュリティ環境を監督するためにSIEMが必要だと判断した小規模企業や、高度なセキュリティスタッフを抱えていない企業にとって、経験豊富なSIEMサービスプロバイダーは、自社で行うよりもはるかに適切にシステムを導入・管理できます。マネージドSIEMはファイアウォールやエンドポイントセキュリティシステムの代替ではなく、それらを含むさまざまな環境を監視・管理するために使われる点に注意してください。
SIEMサービスプロバイダーを利用するには、自社の情報の一部がSIEMプロバイダーの拠点外に保管される可能性を受け入れる必要もあります。しかし、より複雑な環境を持つ組織にとって、SIEMは非常に理にかなった選択肢となり得ます。
マネージド検知・対応
マネージドファイアウォールサービスが本質的に防御的であるのに対し、SIEMは全体的な監視と分析を提供します。こうしたリアクティブなアプローチとは対照的なのが、マネージド検知・対応(MDR)です。MDRは、「最善の防御は優れた攻撃である」という古い格言に基づいています。
MDRはエンドポイント(ノートPC、サーバー、ワークステーション)で脅威を阻止するものですが、脅威をプロアクティブに探索し、被害をもたらすインシデントへと発展する前に排除することもできます。このサービスは、高度に専門化されたサイバーセキュリティ専門家チームが、脅威インテリジェンス、セキュリティ監視、インシデント分析を通じてインシデント対応と修復をリアルタイムで実行します。監視アラートを送ったり、コンプライアンスレポートを提供したりするのではありません。ネットワークへの脅威の可能性に対抗するために実施した、確認済みの対応措置を通知します。アナリストは、ポータルではなく、音声やメールなどの直接的な手段で社内スタッフと連絡を取ります。
ご推察のとおり、こうした専門家のサービスは安くなく、すべての組織がその費用を正当化できるわけではありません。金融や医療など規制の厳しい業界では、組織を十分に保護するために必要な追加の防御策となる可能性があります。
おすすめのMDRサービスのベスト製品
セキュリティを専門家に任せる
サイバーセキュリティは危険な仕事であり、その危険性は常に増しています。サイバー攻撃によるデータ損失や長期のダウンタイムに耐えられる組織はほとんどありません。防御にお金を使うという考えは、多くの組織にとって魅力的ではありませんが、コスト削減効果は非常に大きくなる可能性があります。そして、優れたセキュリティサービスプロバイダーの手にかかれば、信頼性の高いサイバーセキュリティ保護をはるかに容易に実現できます。





