SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

EnterpriseZine Day 2024 Summer

2024年6月25日(火)オンライン開催

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けの講座「EnterpriseZine Academy」や、すべてのITパーソンに向けた「新エバンジェリスト養成講座」などの講座を企画しています。EnterpriseZine編集部ならではの切り口・企画・講師セレクトで、明日を担うIT人材の育成をミッションに展開しております。

お申し込み受付中!

Security Online Day 2023 秋の陣 レポート(AD)

「エンドポイントだけでは不十分」──インシデントの全体像を把握するために、複数製品の相関分析は必須

SOCで統合監視を実現へ。その最適解をマクニカが伝授

気を付けたい、選定時の3つのポイント

 このような失敗例を踏まえ、SOC事業者の選定のポイントとして、沼田氏は次の3つを挙げた。

  1. 時勢に合わせた監視ができる
  2. アウトプットが充実している
  3. シームレスなIR支援ができる

 まず、時勢に合わせた監視とはどのようなものか。当然のことながら攻撃手法は常に変化している。これまでなら、メールやWebが主な侵入口で、攻撃手法は数台の端末を暗号化していくというものだった。これに対し、現在の侵入口は多様化し、探索を行って奥深くまで侵入するなど手法が高度化している。そのため、「様々なセキュリティ製品に対応し、脅威動向や市場ニーズなどの状況に合わせて積極的に拡張できることが重要」と沼田氏。

 また、予算、環境の変更により監視対象を変更する必要が出てくるかもしれない。そこで、段階的に監視したり、他製品にリプレースした後も継続監視できるなどの「柔軟性」も大切だという。

 さらに、EDRやProxyなどの各カテゴリーで特定のベンダーの製品のみに対応をするのではなく、そのカテゴリーに該当する製品であれば、ある程度幅広く対応をすることのできる事業者が望ましい、と付け加えた。

時勢に合わせて監視ができるSOC
クリックすると拡大します

 アウトプットの充実については、「現在の状況がわかりやすい」「事象に対する詳細情報がある」「複数のログの相関分析した情報がある」「具体的な推奨実施事項の情報がある」と4つの点が含まれているべき、と沼田氏。

 たとえば、アラートが上がった製品の調査状況だけでなく他のログと合わせて相関分析し、その結果が記載されていれば、結果に対する納得感が上がる。また、担当者が他の人に説明する場合も、説明がしやすいだろう。特に、推奨実施事項については、「このファイルを削除してください」など具体的にとるべきアクションが記載されていることは、「一番大事なポイント」と述べる。これにより、「今何が起こっていて、どういう状態で、次に何をすればよいかが判断できる」(沼田氏)。

 シームレスなIR支援については、SOCで調査した結果とIRとが連携する必要があるが、IRベンダーとSOCベンダーが異なる場合はIR事業者のヒアリングに時間がかかることが考えられる。同じ場合は内部で情報連携できるため、ヒアリングの時間は短くて済む。SOCで監視していても、万が一のインシデントが発生する可能性があるため、ここも重要なポイントと言えそうだ。

 最後に沼田氏は、「エンドポイントのみでは検知できない攻撃手法が存在する。インシデントの全体把握、適切な検知や調査のためには、複数製品のログの相関分析が重要」と述べ、統合監視のためのSOCの必要性を強調した。

マクニカのセキュリティサービスをもっと知りたい方へ

本記事を読んで、マクニカのセキュリティサービスを詳しく知りたい方や相談したい方は、こちらのフォームよりお問い合わせください。

この記事は参考になりましたか?

  • Facebook
  • Twitter
  • Pocket
  • note
関連リンク
Security Online Day 2023 秋の陣 レポート連載記事一覧

もっと読む

この記事の著者

末岡 洋子(スエオカ ヨウコ)

フリーランスライター。二児の母。欧州のICT事情に明るく、モバイルのほかオープンソースやデジタル規制動向などもウォッチしている。

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

提供:株式会社マクニカ

【AD】本記事の内容は記事掲載開始時点のものです 企画・制作 株式会社翔泳社

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/18531 2023/11/16 11:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

2024年6月25日(火)オンライン開催

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング