Rapid7 InsightIDRのテストとレビューの一環として、ラボ環境でSIEM製品の機能と使いやすさを検証しました。
InsightIDRはSIEMを基盤とし、実質的にXDRソリューションへと拡張できます。これにはエンドポイント、ネットワークトラフィック分析、UEBA、インシデント対応などが含まれます。
InsightIDRは比較的簡単にインストールできることが分かりました。Rapid7のオンラインドキュメントは非常に充実しており、ナレッジベースの記事も、途中で遭遇したいくつかの設定上の問題を解決するのに役立ちました。ラボでは、InsightIDRのコアサービスとエンドポイント監視をわずか数時間でセットアップし、すぐにセキュリティイベントの通知を受け始めることができました。以下のセクションでは、InsightIDRを稼働させるための大まかな手順を説明します。
関連記事:SIEMシステムのテストと評価:Rapid7 InsightIDRレビュー
InsightIDRのダウンロード、インストール、設定
InsightIDRのダウンロード
InsightIDRの30日間トライアルを利用する手続きは、かなり簡単です。トライアル登録ページでは、氏名、会社名、メールアドレスの入力を求められます。
仕事用のメールアドレスをマーケティングの神様に捧げたくないという方もいるでしょう。10 Minute Mailのようなサービスを使えば、このようなトライアル用に使い捨てのメールアドレスへ10分間アクセスできます。ただし、その一時的なメールアドレスでパスワードをリセットする必要が生じたり、後から何らかの理由でアカウントへアクセスしたりする場合、利用できない可能性があるため注意してください。
登録が完了すると、Rapid7のサイトに、InsightIDRを使い始めるための便利なチェックリストが表示されます。
InsightIDRコレクターのインストール
InsightIDRでは、設定が必要な主な役割が2つあります。1つはコレクターシステムで、ログを取り込み、もう1つ以上のエージェントから分析用のログを受け取ります。ご想像のとおり、コレクターシステムには十分なディスク容量とRAM性能が必要です。そのため、Rapid7のサイトにあるコレクターの要件ページを確認し、適切なリソースを割り当ててください。
コレクターの役割をインストールする準備ができたら、まずInsightIDRポータルにログインします。
画面左側のメニューからData Collectionをクリックします。次に、画面右上付近のメニューからSetup Collector > Download Collectorをクリックします。
適切なコレクターをダウンロードしたら(Rapid7ではWindows版とLinux版の両方を提供しています)、インストール実行ファイルを起動します。インストールウィザードが表示され、次の手順を案内してくれます。
コレクターのインストール終盤に、エージェントキーが表示されます。
必ずCopy Collector Agent Key to clipboardをクリックしてクリップボードにコピーするか、スクリーンショットを撮ってください。エージェントのセットアップに必要になります。
コレクターのインストールが完了したらInsightIDRポータルに戻り、画面左側のメニューからData Collectionをもう一度クリックします。次に、画面右上付近のメニューからSetup Collector > Activate Collectorをクリックします。コレクターに名前を付け、コレクターのインストール中に受け取ったActivation Tokenを貼り付けるよう求められます。
数分後、新しいコレクターがInsightIDRポータルに表示されます。
これで、収集するイベントの種類をコレクターに指定できるようになりました。
InsightIDRのイベントソースの設定
コレクターのセットアップが完了したら、どの種類のイベントソースを取得するか決める必要があります。Rapid7は、このプロセスをできるだけスムーズに進めるための便利な自動設定手順を用意しています。InsightIDRポータルで、画面左側のメニューから再びData Collectionをクリックし、次にSetup Event Source > Add Event Sourceをクリックします。次に表示される画面でAuto Configureをクリックします。
私たちの環境では、InsightIDRがActive Directory、LDAP、DNSの各サービスを検出しました。Active DirectoryとLDAPは自動的に検出され、わずか数分で利用できる状態になりました。
DNSの収集は最初のインストール時には失敗しましたが、成功させるための具体的な手順を確認したところ、動作するようになりました。Rapid7の手順には、DNSログの詳細度を上げ、コレクターからアクセスできるUNC共有パスに保存する方法が説明されています。手順に従って慎重に設定してください。必要な変更を行った後、DNSコレクターが再接続を試みるまで少し時間がかかる場合がありますが、再接続できれば準備完了です。
これで、ログを収集したいシステムへのエージェントのインストールを開始できるはずです。
InsightIDRエージェントのインストール
InsightIDRポータルに戻ると、Rapid7はWindows、Linux、Mac向けのエージェントインストーラーを提供しています。
私たちの環境はすべてMicrosoftのエンドポイントで、Active Directory上で動作しているため、Windowsを選びました。Rapid7は、証明書ベースまたはトークンベースのインストーラーも提供しています。Rapid7が推奨しているのはトークンベースのインストーラーで、これを使って基本インストール用のトークンを作成しました。
スクリーンショットから分かるように、このトークンベースのインストール方法では、グループポリシーオブジェクト(GPO)を介して複数のシステムにエージェントを迅速に展開できます。64ビットインストーラーからmsiexecコマンドを取り出し、install-insight-agent.batというファイルに格納して、GPO経由でエンドポイントに配布しました。![]()
エージェントのインストールに問題がある場合は、システムのinsight_agent_install_log.logファイルを参照してください。私たちの環境では、インストールは問題なく完了しました。
また、対象エンドポイントでservices.mscを開き、InsightIDRサービスが正しくインストールされているか簡単に確認することもできます。
環境内で監視したいすべてのエンドポイントについてエージェントのインストールを繰り返し、InsightIDRで稼働準備完了と表示されることを確認してください。
InsightIDRの料金
InsightIDRの料金は、500アセットの場合、1アセットあたり$5.61からで、大規模な環境にはボリュームディスカウントが適用されます。この料金で、ユーザーはUEBA、EDR、欺瞞技術、集中ログ検索と相関分析、自動封じ込め、ケース管理を利用できます。売上高が年間約30%伸びていることからも、セキュリティ担当者がこの機能群に明確な価値を見いだしていることが分かります。
その他の主要SIEMツール
次に読む:





