セキュリティ情報およびイベント管理(SIEM)テクノロジーは、脅威検知の基盤を支えます。SIEMの高コストにより、かつては大企業の顧客だけが導入可能でしたが、時間の経過とともに中小規模の組織にとっても現実的なソリューションになりました。
適切に設定されたSIEMは効果的な脅威対策を提供できますが、SIEMテクノロジーを誤って使用するとコストが増加し、セキュリティが損なわれる可能性があります。SIEMテクノロジーが自組織のニーズに適しているかを判断するには、SIEMとは何か、どのように使用するのか、そしてよくある落とし穴をどう避けるのかを理解する必要があります。
SIEMとは何か?
Gartnerは2005年、セキュリティイベント管理(SEM)とセキュリティ情報管理(SIM)のテクノロジーを統合するために、SIEMという用語を初めて生み出しました。SIEMテクノロジーは、以下が生成するログファイルを収集、分析、保存する目的で設計されました。エンドポイント(通常はPC)。SIEMの分析によってマルウェアや悪意のある活動が検知されると、セキュリティエンジニアやセキュリティオペレーションセンター(SOC)に調査を促すアラートを生成できました。
最新のSIEMテクノロジーは、この当初の対象範囲をさまざまな方向に拡大しています。現在、収集されるログファイルには通常、データセンターのサーバー、クラウドリソース、ネットワーク機器、さらにはモノのインターネット(IoT)やオペレーショナルテクノロジー(OT)に分類されるデバイスも含まれます。
SIEMツールには現在、セキュリティ担当者がアラートを確認するのを待つのではなく、脅威に自動対応できる機能も備わっています。高度なSIEMツールには、ログや傾向を分析して新たなアラートや脅威を事前に特定する人工知能(AI)や機械学習(ML)アルゴリズムも組み込まれています。
理想的な導入環境では、SIEMはコンピューターを活用してデバイスを迅速に分析し、脅威を素早く検知します。そして、セキュリティ対応を管理するコンピューターや担当者が、自動化されたセキュリティ対応、改善された調査リソース、堅牢なレポート機能を開発または利用できるようにします。
SIEMツールはどのように使うのか?
SIEMテクノロジーは既存のセキュリティプログラムを強化するものです。そのため、ITチームがSIEMを導入しただけで、セキュリティ対応が自動的に行われると期待することはできません。
高度に自動化されたSIEMツールであっても、インテリジェントなログファイルの収集、適切な設定、結果の専門家によるレビューが必要です。幸い、SIEMの設定に必要な社内リソースがない組織を支援するコンサルタントやアウトソーシングの専門家は数多く存在します。
ただし、広範なアウトソーシングを利用する予定の組織であっても、SIEMテクノロジーの基本を理解していれば、選定したベンダーが適切に業務を遂行しているかを確認しやすくなります。基本事項は、すべてのSIEMテクノロジーに共通しています。
- ログファイルの収集:監視対象とするすべてのデバイスでログファイルを有効にし、それらのログファイルを正確かつ完全な状態でSIEMに送信できることを確認する必要があります。
- SIEMの設定:SIEMは、ローカルのデータセンターにあるサーバーやコンテナ、クラウドリソースに導入することも、サービスとして提供することもできます。いずれの場合も、ログが正しく取り込まれ、分析され、保存されるかどうかはSIEMの設定によって決まります。
- 専門家によるレビュー:高度に自動化されたSIEMテクノロジーであっても、サーバーやエンドポイントが生成する数百、数千に及ぶ可能性のあるログ、アラート、対応を専門家が監督し、マルウェアを見逃していないこと、誤警報が業務に重大な影響を与えていないことを確認する必要があります。
さらに詳しい概要については、SIEMチェックリストをご覧ください。
SIEMでよくある落とし穴とその回避方法
SIEMチェックリストでは多くの潜在的な問題を取り上げていますが、ここでは、入念に構築されたSIEMの導入環境を損なう可能性がある落とし穴に関する、特に重要な問題を取り上げます。
導入時には、「ゴミを入れればゴミが出る」問題とアラート疲れが最も重要な課題となります。これらの問題は強力なAIエンジンの効果を損ない、セキュリティチームが攻撃を見逃す原因になります。
ゴミを入れればゴミが出る
「ゴミを入れればゴミが出る」という問題は、ログファイルの品質に関係します。導入時には、ITチームはログファイルを生成するデバイスとログファイルそのものを慎重に調査し、その品質を確認する必要があります。感染したエンドポイントからログファイルが生成されている場合、破損したデバイスを基準として設定してしまうリスクがあり、その後のアラートの信頼性が損なわれます。
一方、正確または十分なログファイルを収集できなければ、SIEMはアラートの生成やIT環境の健全性の適切な分析に必要なデータを得られません。SIEMにゴミを送っても、質の悪い分析という形で、さらに多くのゴミが出てくるだけです。
アラート疲れ
IT環境で日常的に発生するイベントによってアラートが簡単に発生しすぎると、アラート疲れが生じます。誤警報が多すぎると、セキュリティチームは大量のノイズに埋もれた本当の問題を見つけられなくなる可能性があります。アラート疲れを避けるには、デバイスの数、アラートの数、アラートを発生させる問題の種類を調整する必要があるでしょう。
ペネトレーションテストは、セキュリティチームが不要なアラートを減らし、欠落しているアラートを確認する方法の1つです。アラートを発生させるよう意図的に設計した活動を実施することで、セキュリティチームとSIEM管理者は、起こり得る攻撃が適切にアラートで通知され、対処されることを確認できます。
初期設定を終えた後も、SIEMを支えるリソースが十分にあることを確認することが重要です。アラート疲れは、まったく妥当なアラートが人員不足で過重労働となっているセキュリティチームに届くことによって生じる場合があります。アラート疲れの軽減は、セキュリティチームの規模を適正化するだけで実現できることもあります。そうすれば、疲弊した担当者が正当なアラートを見落とすこともありません。
こちらもお読みください:SIEMシステムのテストと評価:Rapid7 InsightIDRのレビュー
ファイルストレージの不足
SIEM戦略を策定する際には、ログファイルのストレージ要件を必ず検討してください。人気のあるSIEMソリューションの中には、システムで処理・保存したデータ量に応じて料金を請求するものがあり、データセンターによってはログファイル用の内部ストレージが限られている場合もあります。
ストレージにかかるコストを削減したくなるかもしれませんが、攻撃が発生した場合、調査担当者は攻撃者の活動を追跡し、最初の侵入経路を特定するために、長期間にわたる膨大な数のログを必要とする可能性があります。ログファイルのストレージに恣意的な制限を設けると、調査に必要な情報が不足したり、調査コストが増加したりするおそれがあります。
幸い、最新のテクノロジーにはストレージに関する多くの選択肢があります。SIEMソリューションによって異なる料金体系を選べるほか、アウトソーシングによって割引料金を利用でき、クラウドストレージのリソースは安価に拡張できます。SIEMの導入や拡張を検討している場合は、将来の成長、現在のリソース、SIEMの機能を必ず考慮してください。
SIEMは慎重に選ぶ
SIEMは、さまざまな規模の組織のセキュリティを大幅に強化する大きな可能性を秘めています。ただし、SIEMソリューションは、組織のニーズとリソースを踏まえて選定する必要があります。企業は、アラートが多すぎる、アラートの質が悪い、インフラが適合していないといった状況によってセキュリティチームの力を損なわないよう、自社の能力を率直に検討する必要があります。





