タニウムの「Tanium Endpoint Platform」は、数十万台など大規模な端末環境においても、即座にエンドポイントの情報を取得し、現状把握をすることが可能だという。マルウェアに感染している端末の特定から、感染端末のネットワーク隔離、不審なプロセスの停止などの対処ができる。
さらに、端末に過去の各種イベントを記録しておき、インシデントが起きた際に時系列で感染原因の調査を行うことも可能となる。この製品により、多くの企業のセキュリティ部門が課題としているインシデントの原因特定から対策、またリアルタイムでの端末保護を実現するとしている。
「Tanium Endpoint Platform」の主な特徴は次のとおり。
・リング型アーキテクチャ
従来のHub&Spoke型のアーキテクチャでは、中継サーバが個々のエンドポイントと通信を行うため、管理台数が増えるに従いネットワークに負荷がかかり、情報収集に多くの時間を要していた。これに対し、タニウムが特許を保有するリング型のアーキテクチャでは、数万台もの端末の情報を高速に収集することができる。
タニウムの収集フローは、最初に質問を投げる端末の宛先と、情報を収集して返してくる端末の2台を動的にアサインし、端末間は各端末に配布されたAgentによりリレー方式にて情報を渡すことで、サーバへのセッションを大幅に削減し、高速な情報収集を実現している。
・感染端末のネットワーク隔離、不審なプロセスの停止などの対処が可能
また、「Tanium Endpoint Platform」の端末状態を可視化する機能と、端末を制御する機能により、マルウェアに感染している端末の特定から、感染端末のネットワーク隔離、不審なプロセスの停止などの対処が可能だという。さらに、端末に過去の各種イベントを記録しておき、インシデントが起きた際に時系列で感染原因の調査を行うことも可能となる。
・セキュリティ製品との連携
「Tanium Endpoint Platform」は、テクマトリックスが一次代理店として販売しているPalo Alto Networks社のセキュリティプラットフォームである脅威インテリジェンスクラウド「WildFire」と連携する。「WildFire」で悪意ある攻撃の痕跡情報を検知すると、その情報をもとに「Tanium Endpoint Platform」が端末を一斉検索することで、攻撃を受けた端末を即座に認識して対処することが可能となる。
さらに、 テクマトリックスで提供しているIntel Security(マカフィー)社のセキュリティ情報・イベント管理製品「McAfee SIEM」との連携により「Tanium Endpoint Platform」にて取得した情報を取り込み、 分析に利用することが可能だ。