あらゆるセキュリティチームが、組織のエンドポイント、ネットワーク、コンテナ、アプリケーションなどのリソースを明確に可視化したいと考えている。エンドポイント検知・対応(EDR)や拡張検知・対応(XDR)などのツールは、その可視性を提供するため、増え続ける数のアラートを送信する。
残念ながら、従来のセキュリティ情報・イベント管理(SIEM)にかかる高額なストレージおよび処理費用が、セキュリティチームにコスト抑制のためツールへ取り込むアラートやログを制限させることが多い。このアラートの制限は、セキュリティチームの可視性も低下させ、現代の人工知能(AI)や機械学習(ML)ツールが潜在的に悪意ある挙動を学習・認識する能力も制約する。
この制限に対応するため、新たなツールが登場している。セキュリティデータレイク(SDL)だ。これは、セキュリティチームにフィルタリングされていない可視性をもたらす可能性がある。しかし、このアプローチにはどのようなトレードオフがあるのだろうか。
「最適なSIEMツール/ソフトウェア」を参照されたい。
SIEMとは何か
組織は、セキュリティアラートを統合、管理し、分析するためにセキュリティ情報・イベント管理ツールを導入する。これらのアラートは、コンピューター、サーバー、ネットワークトラフィック、クラウドアプリケーションなど、企業のリソースによって生成される。
SIEMツールはセキュリティアラートを取り込み、さまざまな形式を共通のフレームワークに変換して処理し、データを分析する。分析では通常の挙動の基準値を割り出し、悪意ある挙動や異常な挙動を検知して、レビューのためにエスカレーションできるようにする。高度なSIEMはAIやMLも利用し、トリアージを実施するとともに、人によるレビューに向けてログやアラートの優先順位付け、ランキングを行う。
セキュリティデータレイクとは何か
一般的なデータレイクは組織のリポジトリとして機能し、企業の製品、財務、顧客、サプライヤー、マーケティングに関する非構造化データを保持する。データレイクは、企業リソースに関するセキュリティデータを取り込んでセキュリティデータレイクとして機能するよう、容易に拡張できる。
SDLから真の価値を引き出すには、セキュリティログやアラートだけでなく、オープンソースインテリジェンス(OSINT)、外部の脅威インテリジェンスフィード、マルウェアデータベース、IPレピュテーションデータベース、運用ログ、さらにはダークウェブ上の活動など、関連するセキュリティ情報も取り込む必要がある。
セキュリティデータレイクとSIEM:長所と短所
実際には、ツールや組織によって、SIEMとSDLの機能は重複する可能性がある。この比較では、それぞれのカテゴリーにおける一般的な製品を対象に、SIEMとSDLの幅広い特性に焦点を当てる。
ストレージ
SDLは、ストレージの価格と保持期間において、SIEMを上回る可能性がある。
多くのSIEMベンダーは、システムで処理・保存するデータ量に応じて課金する。その料金は、特にクラウドの汎用ストレージ価格と比較すると、かなり高額になる場合がある。
データレイクは、3TB相当のログデータで月額25ドル未満という、非常に低い価格でデータを保存する。組織の一般的なデータレイク戦略とストレージを共有するSDLは、データレイクプロバイダーから追加の大量ストレージ割引を受けられる可能性もある。
保持期間については、一般的なSIEMが保持するログおよびアラートデータは1年未満で、多くの場合わずか90日だ。この期間で組織の短期的な健全性は把握できるが、より長期的な傾向やパターンは認識できない。一方、セキュリティデータレイクは容易に拡張でき、数日ではなく数年間にわたってセキュリティデータを保持できる。
大幅なコスト削減と、はるかに長い保持期間を実現できるSDLは、SIEMソリューションに対して明確な戦略的・財務的優位性を持つ。
データ取り込み
データ取り込みに関しては、実装やツールによって優位性が異なる。セルフサービス型SDLでは、基本的なSIEMやSDLツールと同等の機能を実現するために、はるかに多くの作業が必要になる。そのため、SDL戦略を実行する前にこの点を考慮しなければならない。
ログやアラートは、JSON、XML、PCAP、Syslogなど、さまざまなファイル形式で届く。SIEMには取り込めるデータの種類に制限がある場合もあるが、互換性のあるセキュリティイベントログを直接処理し、効率的かつ自動的に処理できるよう正規化する。
SDLには読み込めるデータの種類に制限がなく、あらゆるファイル形式を受け入れられる。どのSDLでも、アクセス記録、脅威インテリジェンスフィード、パフォーマンスログなど、セキュリティイベントとは無関係なログや情報を読み込める。
ただし、SDLが検索や分析のためにデータを処理できなければ、この追加データの価値は限定される。一部のSIEMソリューションはSDLと連携してデータを処理でき、一部のSDLベンダーはデータの処理と正規化を行う。
このカテゴリーの優位性は機能に依存しており、SIEMとSDLの間に全体的な優位性はない。セキュリティチームは、主要なデータが十分な分析や検索のために処理できるか、テストで確認する必要がある。
さらに、限られたデータ処理に最適化されたSIEMのフィード環境に慣れたチームでは、過去に一部のログ生成オプションを無効化している可能性がある。セキュリティチームは、ログファイル生成を再開するために設定変更が必要か確認し、SDLの優位性を実現できるようにすべきだ。
インフラストラクチャ
脅威ハンティングや情報分析を始める前に、インフラストラクチャを構築し、保護し、その後も維持しなければならない。一般に、SDLがSIEMツールを本質的に上回る点はないが、SDL戦略を採用する前に、移行の規模とリソース管理責任の移行に対処することが重要になる。
組織全体でデータレイク戦略を採用しているチームでは、セキュリティチームが既存のデータレイクに自らのデータを追加できる。こうしたチームは、インフラの負担をデータレイク戦略全体の管理者に任せられる可能性もある。管理者は、データレイクに関する優れた技術知識やデータサイエンティストとしての専門性を持っている場合もある。
一部のSIEMおよびSDLツールには、データフィード接続、データ処理、分析、クエリ、ストレージを管理する支援機能が組み込まれている。それ以外のツールでは、セキュリティチームがプログラミングスキルやデータサイエンスの専門知識を用意する必要がある。
セルフホスト型SIEMを利用するセキュリティチームなら、データフィードへの接続方法、SIEMインフラの保護方法、ツール内でデータを適切にホストする方法を理解している。SDLに切り替える場合、SDLツールによって接続が容易になっていない限り、セキュリティチームはこうしたスキルを一から習得または構築しなければならない。
SIEMソリューションは、慣れによってインフラサポート機能で優位に立つ可能性がある。しかし長期的なインフラ管理において、SDLに対する本質的な優位性はない。SDLの導入を決めたもののインフラ管理能力に欠ける組織は、よりフルサービス型のSDLソリューションを探す必要がある。
脅威ハンティング
SDL技術がSIEM技術を上回る主な利点は、脅威ハンティングに関係する。SDLはより多くのデータを保存し、より長期間ホストし、より多くのデータ形式を取り込み、こうした追加データすべてを脅威ハンティングやAI・MLアルゴリズムの訓練に利用できる。
SIEMツールはアラートを巧みに解析し、さらなる調査が必要な特定のイベントにフラグを付けられる。ただし、脅威ハンティングは通常、ツールの外部で実施しなければならない。SDLは、脅威ハンターが重要なアラートをさらに調査し、その内容を理解するために必要なコンテキストを提供する情報とデータクエリインターフェースを保持している。
ただし、この優位性は、いくつかの重要な前提に依存する。
- データが正しく取り込まれ、処理されていること。
- チームに調査を行う人員リソースがあること。
- SDLのAIまたはMLアルゴリズムが、少なくともSIEMのAIまたはMLアルゴリズムと同等に優れていること。
SIEMが生成する狭い範囲のアラートは、組織やユーザーなどのコンテキストを欠いているため、セキュリティチームを苛立たせることが多い。SDLがネイティブにコンテキストを改善するわけではないが、適切なデータ取り込みと機能の豊富なSDLツールを利用すれば、取り込み時にデータのエンリッチメントとコンテキストの追加を行える。
例えば、IPアドレスが再利用され動的に割り当てられるWi-Fi環境では、IPアドレス上の悪意あるアクションを追跡するのが難しい場合がある。強力な処理手法を用いれば、そのIPアドレスのログファイルをユーザーに関連付け、ホストにマッピングし、位置情報データと結び付けることなどが可能になる。
アラート
アラートについては、SIEMツールが特定のセキュリティデータを処理し、そのデータに基づく標準化されたレポートやアラートを提供する。しかし、一部のチームは大量のアラートに対応しきれない。アラート疲れに悩むチームは、SDLへの切り替えによって解放されるとは限らない。
評価担当者は、追加ツールがチームの負担になるのではなく助けになることを確認するため、実際に利用するエンジニアとともにツールのテストを実施する必要がある。より広範なSDLデータセットを効率的に検索すれば調査時間を大幅に短縮できると主張するツールもあるが、さらに多くのアラートやデータを抱えることになる前に、セキュリティチーム自身で結果を検証しなければならない。
AIやMLアルゴリズムについては、理論上、限定的なデータセットではアルゴリズムに偏りが生じ、適切な訓練が妨げられるリスクがある。SDLのフィルタリングされていないデータセットは、脅威や異常を検知するAI・MLモデルをより堅牢に訓練できる可能性をもたらす。
しかし、SDLのこの理論上の優位性にもかかわらず、ツールによって使用するAI/MLアルゴリズムは異なる。セキュリティ管理者はデータサイエンティストと協力し、組織が十分なAI/MLアルゴリズムを持つベンダーを選ぶようにする必要がある。ほとんどのアルゴリズムはブラックボックスとして動作するため、AI/MLの性能を検証するには相当なテスト時間がかかる可能性がある。
セキュリティデータレイクとSIEMの互換性
SDLがデータストレージと脅威ハンティングで大きな利点を示すからといって、組織が高品質なSIEMを放棄すべきだという意味ではない。現在、多くのSIEMソリューションがSDLと統合し、両方の長所を実現しようとしている。
SIEMは主要なログの限定的なセットを引き続き分析し、有意義なセキュリティアラートを提供できる。セキュリティチームはSDLに戻り、SDLが提供するコンテキストの中でそのアラートを調査できる。SIEMはセキュリティチームのニーズに応えてきた経験がはるかに豊富で、アラート、ダッシュボード、チケット管理などの機能をゼロから構築するのは非常に難しい。
SDL戦略の策定を検討するセキュリティチームは、現在の脅威ハンティングプロセスへの影響を最小限に抑えるため、既存または類似のSIEMツールを容易に組み込める。セキュリティチームがSDLの機能を学ぶには時間が必要であり、SIEMツールを統合すれば、SDLのトレーニング中に脅威ハンティング能力が低下するのを防げる。
関連記事:SIEMを安全に導入・管理するためのチェックリスト
セキュリティデータレイクのベンダーに求める機能
特定のSDLツールの機能や重点分野は、ベンダーごとに異なる。SIEMベンダーと同様に、SDLベンダーも異なる種類の顧客を対象とし、フルサービス型からセルフサービス型まで、データ分析やインフラ制御に関する幅広い機能を提供している。
ただし、SDLソリューション全般にわたって、4つの主要な機能が備わっているべきだ。
- 自動収集・解析:企業は1日あたり数十億件のセキュリティ関連ログやその他のデータフィード項目を受け取る可能性がある。効果的なSDLには、データを自動的に取り込み、利用可能な形式に変換し、分析のために解析する能力が必要だ。ベンダーのツールによっては接続できるフィード数が限られるため、評価担当者はツールのAPI(アプリケーション・プログラミング・インターフェース)とフィード処理が十分かを確認しなければならない。
- セキュリティコンテキストとIPマッピング:イベントログは、定期的に再割り当てされる特定のIPアドレスに関連付けられている場合がある。セキュリティ分析に役立てるには、セキュリティ情報をホスト名、MACアドレス、ユーザーIDなど、関連する情報にマッピングまたは接続する必要がある。
- 分析・レポートインターフェースの簡素化:セキュリティ調査担当者は、プログラミングの専門家ではなく、セキュリティの専門家である必要がある。Rなどの分析言語のプログラミングを学ばせる代わりに、SDLは、最低限のプログラミングで分析やレポート作成を行えるシンプルなインターフェースを提供すべきだ。
- スケーラブルなアーキテクチャ:SDLの目的は可能な限り多くのデータを格納することだ。そのためSDLツールは、増え続けるセキュリティデータの規模に合わせて拡張できなければならない。
セキュリティデータレイクのベンダー
以下のベンダーは、異なるカテゴリーに属する主要なSDLベンダーを代表している。このリストは網羅的なものではなく、近い将来、他のベンダーや機能も加わるだろう。
Elysium
Elysiumは、Snowflake上で動作するアドオン型のサービスとしてのソフトウェア(SaaS)アプリケーションとして、ML、グラフィカルな表示などの機能を通じてセキュリティフィードの分析を改善する。このツールは、Snowflakeを通じてフルサービス型のSDL体験を求めるユーザーに適している。
Exabeam
SIEMの専門企業であるExabeamは、Log Managerソリューションを拡張してExabeam Data Lake製品にした。Cloud Connectors、Advanced Analytics、Security Intelligence Platformなどの他のExabeam製品と統合し、SDLとSIEMの機能を組み合わせられる。このツールは、フルサービス型で分離されたSDL環境を求めるユーザーに適している。
Gurucul Security Data Lake
Guruculはログファイルとアラートの分析に注力している。顧客はGuruculを他のデータリポジトリに接続することもできるが、GuruculはSDLの利用を推奨しており、製品とともに無料のSDLも提供している。このツールは、セルフサービス型のSDL環境を求める顧客に適している。
Panther Security Data Lake
PantherはSDLを実現するツールを提供し、セキュリティログを収集し、200以上のカスタマイズ可能なPython検知機能でデータを解析、正規化、分析する。PantherはAWSまたはSnowflakeに導入でき、疑わしいイベントに自動でフラグを付け、顧客がホストするデータレイクにデータを保持する。このサービスは、フルサービス型とセルフサービス型の両方のSDL顧客にアピールするだろう。
Snowflake
データレイクのホスティングと分析のリーダーであるSnowflakeは、独自のソリューションも提供しており、Snowflakeのツールを使ってサイバーセキュリティデータを調査できる。このツールは、フルサービス型のSDL環境を求める顧客に適している。
Varada
Varadaは既存のデータレイクやその他の仮想プライベートクラウドソリューションに追加して、セキュリティ分析の検索を高速化する。Varadaは、検索のためのデータスキャンにコンピューティングリソースの90%が無駄になっていると見積もっており、より効果的な検索とデータキャッシュによってこの無駄を排除し、検索を最大100倍高速かつ最大60%低コストで実行しようとしている。このツールは、セルフサービス型のSDL環境を求める顧客に向いている。
SDLまたはSIEMソリューションの選択
セキュリティデータレイクがSIEMソリューションに取って代わると主張するベンダーもあるが、すべてのSDLソリューションが、すべてのSIEMツールの機能やアラート機能に匹敵するわけではない。SDLを検討する組織は、SDLの機能を検証し、SIEMとの統合を決める可能性もある。
SDLは発展途上の技術であり続けている。SDLをサポートするツールは機能が限定的な場合があり、ツールの品質にもばらつきがあるため、評価は難しい。
他のIT製品やセキュリティ製品と同様に、顧客は誇大宣伝に惑わされず、自社の能力とセキュリティソリューションに求めるものを正確に理解しなければならない。その理解があれば、具体的な技術や候補ベンダーの評価に焦点を絞りやすくなり、実施も容易になる。





