エンドポイントセキュリティとファイアウォールは企業セキュリティの基盤となる2つの要素だが、リモートワークやIoTデバイスなどのテクノロジーによってネットワークエッジの境界が広がる中、集中管理と対応のためのツールも、次第に中核的なセキュリティコンポーネントとなっている。
こうした中央管理ツール――SIEM(セキュリティ情報およびイベント管理)、SOAR(セキュリティオーケストレーション、自動化、対応)、そしてXDR(拡張された検知と対応)には、単一の管理レイヤーからすべてのセキュリティツールとインフラを監視できるようにするという共通の目標がある。分散型企業のセキュリティ確保は、検知と対応を迅速化する中央レイヤーなしには実現できない。
現在では、別の集中型セキュリティ管理アプローチとしてサイバーセキュリティメッシュも話題になっているが、今のところは製品というより概念に近い。
これらのツールと、それぞれの違いを詳しく見ていこう。
SIEM対SOAR
SIEMとSOARの製品は、監視、アラート、対応の機能が依然として強く求められており、サイバーセキュリティインフラの中心に位置しているようだ。
これは驚くことではない。SOC(セキュリティオペレーションセンター)では、しばしば人員不足と過大なストレスに直面している。少なすぎる専門家に対して、脅威が多すぎるのだ。
ただし、SIEMとSOARのツールは目的が同じではない。相互に置き換えて使うことはできない。
これらはハードウェア、アプリケーション、その他のセキュリティツールからログとセキュリティデータを収集し、中央の1カ所に集約する。ただしSIEMツールでは通常、より多くの監視とチューニングが必要になる。その結果、セキュリティアナリストは、疑わしい活動を実際に追跡するよりも、パラメーターやアラートの設定に多くの時間を費やすことがある。
SOARアプリケーションは、市場に登場した時期がSIEMツールより新しい。自動化とオーケストレーションに重点を置き、人の介入を減らすことで運用コストを下げる。これは自動化による副次的なメリットだ。
サイバー攻撃者は常に巧妙化しているため、企業はIDPS、UEBA、脅威インテリジェンス、パッチ管理、暗号化、DLP、DDoS対策、脆弱性管理、さらにはモバイルセキュリティ管理といった新たなセキュリティソリューションを常に取り入れなければならなくなった。
こうしたセキュリティツールを中核製品にどう組み込むかが問題になっている。SIEMとSOARは、この広大なセキュリティインフラを統合する2つの方法だ。実際、当社の主要なSIEM製品を詳しく解説したガイドでは、インシデントの検知、対応、調査機能から、セキュリティツール、エンタープライズアプリケーション、ネットワークインフラなどとの統合まで、主要なSIEMツールの30の機能を検証している。
関連記事:主要なインシデント対応ツールとサービス。
XDR:次世代のセキュリティツール
XDRソリューションは複数の製品を統合セキュリティソリューションにまとめ、可視性を高めるとともに、巧妙な攻撃からの保護を支援する。
XDRツールは、広範な自動化機能、高度な脅威分析、セキュリティチーム向けのクエリ推奨機能を備えるよう設計されている。XDRツールは従来型ツールの多くの機能を提供するだけでなく、脅威の優先順位付けとハンティングも行う。また、データ損失への対処やセキュリティ上の弱点の修正も、より効率的に実行できる。
EDR(エンドポイントの検知と対応)製品は、基本的なウイルス対策ソフトと比べてマルウェアや脅威への保護を大幅に向上させる。一方、XDRはネットワークからクラウドなどまで、より幅広い機能によってEDRの範囲を拡張し、一見無関係に見えるアラートを関連付けることを可能にする。これにより、現在の攻撃だけでなく、将来未知の脅威にも対応しやすくなる。
XDRは、ベンダーが自社製品を結び付けようとする試みと見ることもできる。実際、セキュリティ業界の一部の識者は、ベンダーロックインの可能性やその他の制約により、将来的にXDRが他の集中型セキュリティアプローチに取って代わられる可能性を指摘している。しかし、IBMのXDR分野への参入は昨年、XDRが最大限の価値を提供するには、他ベンダーのツールを組み込めるオープンシステムであることが理想だと明確に示した。
XDRソリューションはどのように機能するのか?
XDRは複数の製品を単一のソリューションに統合したものだ。統合とサポートを容易にし、管理者が中央インターフェースをより安心して利用できるようにするのが狙いだ。
ベンダーやユーザーインターフェースを増やす代わりに、利用するベンダーは1社だけになる。次世代のウイルス対策、高度な暗号化とデバイス制御、コンテキストを付加した脅威インテリジェンス、内部および外部トラフィックの詳細分析を含む、オールインワンのアプローチと考えられる。
インシデントを増やすのではなく、XDRソリューションはノイズを減らし、可能な場合には問題やイベントを1つのインシデントに関連付けるよう設計されている。
より優れた分析とデータ収集によって検知を改善することを目的としている。優れたXDRソリューションは、問題の根本原因を迅速に特定し、推奨事項と修復戦略を提示できるはずだ。
最適なXDRソリューション
主要なXDRソリューションには、次のようなものがある。
- Trend Micro
- Palo Alto Networks
- Cynet
- Crowdstrike
- Microsoft 365 DefenderとAzure Defender
これらのベンダーは、予測型の機械学習モデルによってシグナルを処理し、すべてのデータを分析できる。XDRは個々の脅威にコンテキストを付与するため、セキュリティチームはよりスマートな方法で攻撃を理解し、対応できる。
現在の脅威環境には、非常に多様な攻撃者が存在する。まったく新しいタイプの攻撃はそれほど多くないが、既知の攻撃は急速に進化している。
そのため防御側には現在、複数のプラットフォームにまたがる研究者のグローバルコミュニティと、拡張可能なパターンが必要だ。
有効性と効率性
XDRソリューションには優れた機能があるが、導入を急いではならない。特定のケースでは、グローバルなパターンやモデルを適用しようとするより、人の介入のほうが逆説的に効率的な場合がある。
効率性を優先するあまり、有効性を失うリスクがある。より使いやすいインターフェースによってチームの作業を高速化できるのは大きな副次効果だが、それを最終的な目標にすべきではない。
小さな問題に対しては、過剰な対応になる可能性もある。
XDRは究極のアプローチなのか?
XDRツールはSIEMツールやSOARソリューションより高度で、両者の優れた機能を単一ベンダーの製品に統合している一方、プロバイダーが顧客を囲い込むための有力な手段にもなる。
XDRベンダーを1社に絞れば価格を抑えられる可能性があるが、統合ソリューションによって各分野の「ベスト・オブ・ブリード」製品を利用できるとは限らない。また、プロバイダーに完全に満足していない限り、ベンダーロックインも懸念となる。XDR製品は対象範囲が広く複雑なため、ある製品から別の製品へ切り替えることがさらに難しく、コストもかかるからだ。
自動化によって時間とコストも削減できるだろう。しかし、環境内で実際には必要のない膨大な機能を手にする可能性があるため、すべての企業がXDRソリューションを購入すべきとは限らない。
最悪の場合、XDRツールは解決する問題よりも多くの問題を生み出す可能性がある。どれほど優れたオールインワンソリューションでも、セキュリティ専門家や特定の環境向けに策定された適切な戦略に取って代わることはできないという事実に異論を唱えるのは難しい。それでも、XDRの広範な製品群によって、そうでなければ費用的に難しかった、より広範なセキュリティカバレッジを得られる企業もあるだろう。
サイバーセキュリティメッシュ:未来の姿か?
Gartnerは、SIEM、SOAR、XDRの限界を克服することを目指した、セキュリティオーケストレーションの新たなビジョンを提唱している。
Gartnerのアナリスト、Ruggero Contu氏が昨年のGartner Security & Risk Management Summitで語ったところによると、サイバーセキュリティメッシュと呼ばれるこのビジョンは、まだ実際の製品ではないものの、中核となる分散型ポリシー適用機能と「メッシュ内のどこにでも接続できる、プラグイン可能で構成可能なツール」を組み合わせるものだ。
メッシュファブリックを実現するテクノロジーは、次のような基盤サービスを利用する。
- 集中型ポリシー管理とオーケストレーション
- セキュリティ分析、インテリジェンス、トリガー
- 分散型アイデンティティファブリック
Gartnerのアナリスト、Felix Gaehtgens氏によると、この戦略は、現在のサイバーセキュリティツールがサイロ化した視点に陥っている状態を解消し、組織を脅威により適切に対応させる。メッシュアプローチによって、セキュリティインシデントのコストを90%削減できる可能性があるという。
SIEM、SOAR、XDRがセキュリティツールを統合するのに対し、セキュリティメッシュは、セキュリティ分析、インテリジェンス、アイデンティティ、ポリシー、ポスチャ、ダッシュボードの各レイヤーを利用する。
Fortinet、IBM、McAfee、Microsoft、Palo Alto Networks、Broadcom/Symantecなどのベンダーは、メッシュアプローチに向けて前進しているが、現時点ではベンダーロックインが依然としてリスクとなっている。
サイバーセキュリティベンダーがGartnerのビジョンを実現できるかどうかは時間がたてば分かるが、セキュリティ製品の購入者は理想的には、そのビジョンに近づける製品を選ぶことに注力すべきだ。
詳しく読む:サイバーセキュリティメッシュと分散型アイデンティティが新たなセキュリティテクノロジーを牽引:Gartner。





