EnterpriseZine(エンタープライズジン)

EnterpriseZine(エンタープライズジン)

テーマ別に探す

“インテリジェンス”で脅威を特定する次世代SIEM、「IBM QRadar」の持つ技術力

  2015/03/24 07:00

 企業のセキュリティ対策では、セキュリティ情報とイベント管理を組み合わせたSIEMが普及しつつある。なかでも「IBM QRadar」はSIEMに“インテリジェンス”が加わり、より高度なセキュリティ対策が実現できる製品として注目されている。脅威を総合的に数値化した「マグニチュード」や、不審な通信をドリルダウンで詳細を分析できる「QFlow」などのユニークな技術も特徴だ。日本IBMの中田尚志氏にQRadarの技術的な特徴や優位点などについて詳しく話を聞いた。

データがセキュリティ対策に生かしきれていない企業の現実

 サイバー攻撃は年々継続的に増加している。2014年には攻撃対象が日本と特定できたものだけでも前年度の倍となる128.8億回の攻撃を受けた。近年ではオンラインバンキングを狙うマルウェアや標的型攻撃で被害が増加しており、昨年はPOSシステムを狙う攻撃で被害が急増した。内部不正も頭の痛い課題である。  

 企業の財産を脅威から保護するため、またコンプライアンスの必要性もあり、多くの企業がファイアウォールやアンチウィルスなどセキュリティ製品を導入している。多種多様な機器、ソフトウェアやツールがあり、セキュリティ機器が扱うデータは増えるばかりだ。

日本IBM セキュリティ・ソフトウェア事業部 テクニカルセールス&ソリューションズ 中田尚志氏

▲日本IBM セキュリティ・ソフトウェア事業部
テクニカルセールス&ソリューションズ
中田 尚志氏

 「あまりの量にデータが塩漬け状態となっているのが実情ではないでしょうか。ただログを溜めていても、瞬時に解析しないと意味がありません」と日本IBM セキュリティ・ソフトウェア事業部 テクニカルセールス&ソリューションズ 中田尚志氏は断言する。何か問題が起きれば検索や分析をするものの、データが生かしきれていないということだ。

 サイバー攻撃は年々高度化かつ多様化しているため、攻撃を完全に回避するための万能薬はない。「攻撃は常にどこかで受けている」ことを前提に、早期の検知に重点がおかれている。いかに素早く攻撃を検知し、必要な対策をとるかが被害を最小限に抑えるために重要な鍵となる。

 最近ではログ収集から一歩進んだSIEM(Security Information and Event Management)製品が普及してきている。セキュリティ情報とイベント管理を組み合わせた製品だ。特定のイベントが発生したらアラートで通知し、イベントの相関を示したレポートを作成する。いわば監視とレポート作成支援のためのツールだ。

高い”インテリジェンス”を備えた次世代SIEM、「IBM QRadar」の持つ技術力

 IBM QRadarはこうしたSIEMに”インテリジェンス”を加えた製品だ。これまでのSIEMと違う点は、セキュリティイベントに加えてネットワークのトラフィックのフロー情報を解析して、自動的に正規化、分析することだ。複数のイベントの組み合わせで危険度を総合的に判断し、より深い相関分析を実現する。QRadarの特徴としては豊富な解析ルールがあらかじめ提供されていること、リアルタイム性、解析の自動化が挙げられる。

350種類のデフォルトルール、1000種類以上の検索パターンとレポートを提供

 一般的にセキュリティ機器を運用するとき、監視のための解析ルールは運用現場のポリシーや実情に合わせて独自に作成する必要がある。その点、QRadarは多くの解析ルールをテンプレートとして提供している。「QRadarは業界では最も多くのテンプレートを提供しています。お客様の70%がこのテンプレートを利用、あるいは活用しておいでです」と中田氏は言う。2015年3月の時点ではすでに350種類のデフォルトルールと1000種類以上の検索パターンとレポートがあり、今後も継続的にアップデート予定だ。  

 例えばイベントならセキュリティカテゴリー毎の分布やログ・ソース毎の分布、ファイアウォールの拒否/許可なら送信元/宛先のIP/ポート別などで検索できる。また検知対象範囲をセキュリティイベントとプロキシ連携からネットワーク・ペイロードなどフェーズに分けて順次拡張することが可能だ。検出できるアラートの種類が豊富なのもQRadarの優位点となる。

▲図1:ログソースに対応する相関分析ルール例(検索するアラート例)

オフェンスAPIを利用することで、インシデント管理ツールとの双方向で連携

 脅威を検出したら即座にアラートを発するため、素早く調査や対処にとりかかれる。危機管理の観点からするとリアルタイム性は非常に重要だ。日次や週次など定期的な解析運用では、対処が遅れてしまう。わずかな兆候でも即座に検知できれば、攻撃で生じる被害を極小化することができる。  

 QRadarのアラート通知機能はsyslog、SNMP、メールなど汎用(はんよう)的なインターフェースのほか、オフェンスAPIを利用することでインシデント管理ツールとの双方向連携がはかれるようになっている。インシデントの内容と重要性に応じて通知する担当者をきめ細かく設定できる。インシデントの発生から、QRadarの調査、担当者アサイン、クローズまでトータルに対応できる。

大量のログデータを横断的に自動解析――瞬時にデータの意味づけを行い、データを正規化

 多種多様なセキュリティ機器を導入していると、1日に生じるログやイベントデータは何十万件にも及ぶことになる。この量だけでも脅威を探し出すのは至難の業である。解析ルールを巧みに設けても、新たな脅威ではすり抜けられてしまうこともある。また複数のデータを組み合わせてみないと異常と検知できないものもある。

 「QRadarの解析ルールはFirewall、Proxy、認証、IPS、アンチウィルスなど多様なデバイスからの情報を統合的に解析できるようになっており、人手では不可能な解析を瞬時に行えます」(中田氏)

 データの意味づけを行い、データを正規化して解析を行う仕組みになっている。解析の生産性を高めることができると、運用コスト削減にも役立つ。


著者プロフィール

  • 加山 恵美(カヤマ エミ)

    EnterpriseZine/Security Online キュレーター フリーランスライター。茨城大学理学部卒。金融機関のシステム子会社でシステムエンジニアを経験した後にIT系のライターとして独立。エンジニア視点で記事を提供していきたい。EnterpriseZine/DB Online の取材・記事も担当しています。 Webサイト:http://emiekayama.net

  • EnterpriseZine編集部(エンタープライズジン ヘンシュウブ)

    「EnterpriseZine」(エンタープライズジン)は、翔泳社が運営する企業のIT活用とビジネス成長を支援するITリーダー向け専門メディアです。データテクノロジー/情報セキュリティの最新動向を中心に、企業ITに関する多様な情報をお届けしています。

バックナンバー

連載:EZ Press

もっと読む

All contents copyright © 2007-2021 Shoeisha Co., Ltd. All rights reserved. ver.1.5