Rapid7 InsightIDR入門:SIEMチュートリアル

Rapid7 InsightIDRのテストとレビューの一環として、ラボ環境でSIEM製品の機能と使いやすさを検証しました。InsightIDRはSIEMを基盤とし、エンドポイント、ネットワークトラフィック分析、UEBA、インシデント対応などをカバーする実質的なXDRソリューションへと拡張できます。InsightIDRは[…]

執筆者
Brian Johnson
Brian Johnson
Jun 9, 2022
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Rapid7 InsightIDRのテストとレビューの一環として、ラボ環境でSIEM製品の機能と使いやすさを検証しました。

InsightIDRはSIEMを基盤とし、実質的にXDRソリューションへと拡張できます。これにはエンドポイント、ネットワークトラフィック分析、UEBA、インシデント対応などが含まれます。

InsightIDRは比較的簡単にインストールできることが分かりました。Rapid7のオンラインドキュメントは非常に充実しており、ナレッジベースの記事も、途中で遭遇したいくつかの設定上の問題を解決するのに役立ちました。ラボでは、InsightIDRのコアサービスとエンドポイント監視をわずか数時間でセットアップし、すぐにセキュリティイベントの通知を受け始めることができました。以下のセクションでは、InsightIDRを稼働させるための大まかな手順を説明します。

関連記事:SIEMシステムのテストと評価:Rapid7 InsightIDRレビュー

InsightIDRのダウンロード、インストール、設定

InsightIDRのダウンロード

InsightIDRの30日間トライアルを利用する手続きは、かなり簡単です。トライアル登録ページでは、氏名、会社名、メールアドレスの入力を求められます。rapid7 account


仕事用のメールアドレスをマーケティングの神様に捧げたくないという方もいるでしょう。10 Minute Mailのようなサービスを使えば、このようなトライアル用に使い捨てのメールアドレスへ10分間アクセスできます。ただし、その一時的なメールアドレスでパスワードをリセットする必要が生じたり、後から何らかの理由でアカウントへアクセスしたりする場合、利用できない可能性があるため注意してください。


登録が完了すると、Rapid7のサイトに、InsightIDRを使い始めるための便利なチェックリストが表示されます。




InsightIDRコレクターのインストール


InsightIDRでは、設定が必要な主な役割が2つあります。1つはコレクターシステムで、ログを取り込み、もう1つ以上のエージェントから分析用のログを受け取ります。ご想像のとおり、コレクターシステムには十分なディスク容量とRAM性能が必要です。そのため、Rapid7のサイトにあるコレクターの要件ページを確認し、適切なリソースを割り当ててください。


コレクターの役割をインストールする準備ができたら、まずInsightIDRポータルにログインします。InsightIDR portal


画面左側のメニューからData Collectionをクリックします。次に、画面右上付近のメニューからSetup Collector > Download Collectorをクリックします。InsightIDR collector


適切なコレクターをダウンロードしたら(Rapid7ではWindows版とLinux版の両方を提供しています)、インストール実行ファイルを起動します。インストールウィザードが表示され、次の手順を案内してくれます。collector wizard


コレクターのインストール終盤に、エージェントキーが表示されます。collector agent


必ずCopy Collector Agent Key to clipboardをクリックしてクリップボードにコピーするか、スクリーンショットを撮ってください。エージェントのセットアップに必要になります。

Advertisement


コレクターのインストールが完了したらInsightIDRポータルに戻り、画面左側のメニューからData Collectionをもう一度クリックします。次に、画面右上付近のメニューからSetup Collector > Activate Collectorをクリックします。コレクターに名前を付け、コレクターのインストール中に受け取ったActivation Tokenを貼り付けるよう求められます。




数分後、新しいコレクターがInsightIDRポータルに表示されます。collector in InsightIDR portal


これで、収集するイベントの種類をコレクターに指定できるようになりました。


InsightIDRのイベントソースの設定


コレクターのセットアップが完了したら、どの種類のイベントソースを取得するか決める必要があります。Rapid7は、このプロセスをできるだけスムーズに進めるための便利な自動設定手順を用意しています。InsightIDRポータルで、画面左側のメニューから再びData Collectionをクリックし、次にSetup Event Source > Add Event Sourceをクリックします。次に表示される画面でAuto Configureをクリックします。




私たちの環境では、InsightIDRがActive Directory、LDAP、DNSの各サービスを検出しました。Active DirectoryとLDAPは自動的に検出され、わずか数分で利用できる状態になりました。InsightIDR LDAP


DNSの収集は最初のインストール時には失敗しましたが、成功させるための具体的な手順を確認したところ、動作するようになりました。Rapid7の手順には、DNSログの詳細度を上げ、コレクターからアクセスできるUNC共有パスに保存する方法が説明されています。手順に従って慎重に設定してください。必要な変更を行った後、DNSコレクターが再接続を試みるまで少し時間がかかる場合がありますが、再接続できれば準備完了です。DNS collector


これで、ログを収集したいシステムへのエージェントのインストールを開始できるはずです。


InsightIDRエージェントのインストール


InsightIDRポータルに戻ると、Rapid7はWindows、Linux、Mac向けのエージェントインストーラーを提供しています。download Rapid7 insight agent


私たちの環境はすべてMicrosoftのエンドポイントで、Active Directory上で動作しているため、Windowsを選びました。Rapid7は、証明書ベースまたはトークンベースのインストーラーも提供しています。Rapid7が推奨しているのはトークンベースのインストーラーで、これを使って基本インストール用のトークンを作成しました。base install token


スクリーンショットから分かるように、このトークンベースのインストール方法では、グループポリシーオブジェクト(GPO)を介して複数のシステムにエージェントを迅速に展開できます。64ビットインストーラーからmsiexecコマンドを取り出し、install-insight-agent.batというファイルに格納して、GPO経由でエンドポイントに配布しました。GPO install


エージェントのインストールに問題がある場合は、システムのinsight_agent_install_log.logファイルを参照してください。私たちの環境では、インストールは問題なく完了しました。InsightIDR endpoint report


また、対象エンドポイントでservices.mscを開き、InsightIDRサービスが正しくインストールされているか簡単に確認することもできます。services msc


環境内で監視したいすべてのエンドポイントについてエージェントのインストールを繰り返し、InsightIDRで稼働準備完了と表示されることを確認してください。


Advertisement

InsightIDRの料金


InsightIDRの料金は、500アセットの場合、1アセットあたり$5.61からで、大規模な環境にはボリュームディスカウントが適用されます。この料金で、ユーザーはUEBA、EDR、欺瞞技術、集中ログ検索と相関分析、自動封じ込め、ケース管理を利用できます。売上高が年間約30%伸びていることからも、セキュリティ担当者がこの機能群に明確な価値を見いだしていることが分かります。


その他の主要SIEMツール

次に読む:

Brian Johnson

Brian Johnson is the president of 7 Minute Security, which specializes in security assessments, penetration testing and training. He is especially passionate about teaching others about security, and hosts a weekly podcast to help consumers and businesses strengthen their security posture.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。