新たなレポートによると、セキュリティ情報イベント管理(SIEM)システムが検知できるのは、MITRE ATT&CK v13に含まれる196のテクニックのうち、わずか24%にすぎない。
「これは、攻撃者がSIEMに検知されることなく、およそ150種類の異なるテクニックを実行できることを意味する」とCardinalOpsのレポートは述べている。「別の言い方をすれば、SIEMがカバーしているのは、攻撃者が利用する可能性のあるすべてのテクニックのうち、約50種類にすぎない」
検知態勢管理ベンダーのCardinalOpsがまとめたSIEM検知リスクの現状に関する年次レポート(第3版)は、Splunk、Microsoft Sentinel、IBM QRadar、Sumo Logicなど、さまざまなSIEMインスタンスの設定メタデータを分析したものだ。対象には、銀行・金融サービス、保険、製造、エネルギー、メディア・通信、専門・法律サービスのほか、マネージドセキュリティサービスプロバイダー(MSSP)やマネージド検知・対応(MDR)ベンダーなど、幅広い業種が含まれている。
SIEMルールの設定ミス
研究者らはまた、SIEMルール全体の12%が壊れており、データソースの設定ミス、フィールドの欠落、解析エラーなどの問題によって、決して実行されないことも明らかにした。
「さらに悪いことに、組織は、自分たちが理論上備えていると考えているセキュリティと、実際の運用で備えているセキュリティとのギャップを認識していないことが多い。その結果、検知態勢について誤った印象を抱くことになる」とレポートは指摘している。
CardinalOpsによると、このギャップの主な原因には、複雑さ、絶え間ない変化、企業ごとの固有性、ミスが起こりやすい手作業、人材の採用・定着における課題などがある。
関連記事:正確な脅威検知のためにSIEMを設定する5つの方法
データは十分、検知は不十分
一方、CardinalOpsは、SIEMがすでにMITRE ATT&CKの全テクニックの94%をカバーできるだけのデータを取り込んでいることを明らかにした。「これは、より多くのデータを収集する必要はなく、より多くの検知をより迅速に開発できるよう、検知エンジニアリングのプロセスを拡張する必要があることを示している」とレポートは述べている。
調査結果によると、SIEMが監視するセキュリティレイヤーには、Windows(96%)、ネットワーク(96%)、ID・アクセス管理(96%)、Linux/Mac(87%)、クラウド(83%)、メール(78%)が含まれる。
それでも、コンテナを監視しているのはわずか32%だ。レポートは、「その理由の1つとして、マイクロサービスベースのアプリケーション環境は動的であるため、監視が非常に困難であり、SIEMプラットフォームに大量のデータをもたらす可能性が高いことが考えられる」と指摘している。「もう1つの理由として、検知エンジニアが、こうした非常に動的な資産上の異常な活動を警告する高精度の検知を作成することに難しさを感じている可能性もある」
取るべき主な対策
レポートは、SIEMの検知範囲と品質を高めるための4つの重要な提言を示している。まずは現在のSIEMプロセスを見直すことだ。
残る3つの提言は次のとおりだ。
- 検知コンテンツの開発・管理方法を、より意図的に見直す
- ユースケース管理プロセスを構築または刷新する
- 測定し、継続的に改善する
現在のプロセスを見直す最初のステップとして、レポートは検討すべき事項をいくつか挙げている。
- 偽陰性を発見するためにどのようなアプローチを取っているか。また、どの攻撃者のテクニック、行動、脅威を見逃しているか。
- ユースケースはどのように管理・優先順位付けされているか。「通常、ユースケースは次の要素の組み合わせによって、アドホックなプロセスでバックログに追加されていることが分かる」としている。
• 脅威アナリストと脅威インテリジェンス
• 注目度の高い攻撃や脆弱性に関するニュース
• 手動ペネトレーションテスト
• レッドチーム演習
- 現在、検知はどのように開発されているか。また、脅威に関する知識を検知に変換するプロセスはどうなっているか。
- 新しい検知の開発には、通常どのくらいの時間がかかるか。
- インフラの変更や、ベンダーのログソース形式の変更などによって、機能しなくなった検知を定期的に特定する体系的なプロセスはあるか。
「ほとんどの組織は、MITRE ATT&CKのカバー範囲を十分に可視化できておらず、既存のSIEMを最大限に活用することに苦労している」と、CardinalOpsのCEO兼共同創業者であるMichael Mumcuoglu氏は声明で述べた。「これは重要な問題だ。侵害の防止は、組織にとって最も関連性の高い攻撃者のテクニックに基づく適切な検知をSIEMに備え、それらが意図どおり実際に機能していることを確認するところから始まる」





