セキュリティ情報イベント管理(SIEM)システムは、セキュリティツールの中でも極めて複雑な部類に入り、サイバー攻撃の兆候を探すため、幅広いソースからログや脅威データを取り込みます。
当然ながら、管理は容易ではありません。最近のGuruculの調査では、RSAカンファレンスに参加した230人を超えるセキュリティ専門家を対象に、SIEMソリューションの管理と設定は、圧倒されるほど困難な作業になり得ることが分かりました。
回答者の42%超が、SIEMに新しいデータソースを追加するには数週間、数カ月、あるいはそれ以上かかると答え、30%超はその方法が分からないと回答しました。約17%は、自分のSIEMが未知の脅威を検知できるか確信が持てず、約21%は、検知できるかどうか自体を把握していませんでした。
回答者の61%超は、1日に1,000件を超えるセキュリティアラートを受け取ると答え、約20%は、数え切れないほど多くのアラートを受け取ると回答しました。
「eSecurity Planet」のインタビューで、Guruculの製品マーケティング・ソリューション担当バイスプレジデントであるSanjay Raja氏は、こうした情報の洪水を制御し、有効活用するには、効果的な設定とカスタマイズが必要だと述べました。
詳しくは主要なSIEMソリューションを参照してください。
クラウドデータがSIEMの課題を増幅
クラウドは、SIEM設定の難しさを生む重要な要因です。組織がインフラをますますクラウドへ移行するにつれ、分析可能なデータ量は増え続けていると、Raja氏は述べました。
「クラウド上の各アーキテクチャは、それぞれ独自のデータセットを提供しており、実際にははるかに詳細な情報を提供します……その結果、アラートもはるかに多く発生しています」と同氏は話しました。
同時にRaja氏は、セキュリティチームがクラウドから受け取っているデータが、本当に必要なものかどうかは、しばしば不明確だと指摘しました。「適切なデータセットを取得できていますか。データセットを完全に取得できていますか。『クラウドから、本当に必要な情報をすべて見られているのか』を理解しようとして、苦労している人がいます」
それはすぐに手に負えない状況になり得ます。「SOCチームの多くは、クラウドの専門家ではありません」とRaja氏は話しました。「もちろん、クラウドチームは何かをクラウドへ移行する責任を負っています。しかし今や、セキュリティ管理者である私は、そのデータが何を意味するのか理解できなければなりません」
つまり、セキュリティの専門家は今や、クラウドの専門家にもならなければなりません。「以前は、アプリやサーバーについて詳しく知る必要はありませんでした。そうしたものは比較的単純だからです。クラウドははるかに複雑です」とRaja氏は述べました。「マルチクラウド環境になると、さらに状況は悪化します」
こちらもお読みください:SIEMを安全に導入・管理する方法:チェックリスト
検知エンジニアリング
取り込まれたデータをセキュリティアナリストが解析できるよう支援することも、継続的な課題です。この課題に対処するため、検知エンジニアリンググループが台頭しているとGuruculは見ている、とRaja氏は述べました。「こうしたグループは以前から存在していましたが、セキュリティアナリストに送られるデータ量を設定・絞り込めるようにするうえで、組織にとってますます重要になっています」
Guruculは、新しいデバイスやデバイスの新バージョンへの対応に苦労している組織も数多く見ていると、Raja氏は述べました。「データが変わると、別の見方をしなければなりません。しかし、プラットフォームに含まれているデータパーサーが新バージョンに対応していない場合、どうすればよいのでしょうか。そこで検知エンジニアに戻り、その方法でパーサーを構築するのです」
特定のしきい値を超える活動、例えばログイン試行の繰り返しを監視する、効果的な検知モデルを構築することも極めて重要です。「独自のモデルを作成する能力、あるいは理想的には既存モデルをカスタマイズする能力が必要です。そうすれば、自組織やIT、ガバナンスのルールに合わせて調整できます」とRaja氏は述べました。
新たな脅威に対応してモデルを変更しなければならないため、これは必然的に継続的なプロセスになります。「世間を騒がせる攻撃が発生し、既知の挙動を示しているのを見たら、自分のモデルを調整して、『分かった、これは問題だと確認できた。モデルを少し変更すれば、今度は備えられる』と言えるようにしたいのです」とRaja氏は話しました。
SIEM設定で押さえるべき5つの主要領域
最終的にRaja氏は、RSAで調査したセキュリティ専門家たちが経験したような過負荷や苛立ちを避けたいのであれば、SIEMの設定について押さえておくべき重要な点は5つあると述べました。
- 取り込みたいデータソースをすべて設定する:「クラウド、リージョン、リモート環境をまたいで、すべてのデータを取り込めるようSIEMを設定することが非常に重要です。そうしなければ、全体像を把握できないからです」
- SIEMが受信データを効果的に解析できるよう設定する:「つまりSOCとして、セキュリティの観点から重要なものを監視し、他のすべてのデータをふるいにかけて、重要なのか、重要でないのかを判断するということです」
- クラウドソースが適切なデータをSIEMに送信するよう設定する:「クラウドが送信している情報が正しいかどうかを、セキュリティ管理者が把握していないことはよくあります。そのため、監視に必要な適切なデータを受け取れるよう、クラウドチームと連携しなければなりません」
- SIEMがIDデータを効果的に活用できるよう設定する:「そのデータをSIEMに取り込み、SIEM上で確認できれば、そのデータセットを調べ、何が許可され、何が許可されていないのかをより効果的に判断できるようになります」
- 効果的かつ包括的な脅威モデル群を構築する:「ほとんどのSIEMに含まれるモデルはかなり簡素で、制限も多いものです。検知エンジニアリングによって堅牢な脅威モデル群を構築できれば、脅威をより迅速に検知するのに役立ちます」
効果的な設定によって、その後の作業は大幅に容易になります。「事前に適切な設定を行い、正しく動作・導入できるようにし、データを適切に解析できるようにするほど、SOC内の他のあらゆる機能が容易になります」と同氏は述べました。





