セキュリティ情報イベント管理(SIEM)技術は、現在のエコシステム全体にわたる脅威の管理に苦戦しています。従来のSIEMソリューションは処理速度が遅く、スケーラビリティに制限があり、クラウド環境では非効率的で、導入に長い時間を要し、運用オーバーヘッドが高いという課題を抱えています。拡大する攻撃対象領域、急速に変化する規制、データの爆発的増加、増大する予算的圧力には対応しきれない。そのため、データの取り込みがより高速で、より俊敏、手頃な価格、スケーラブル、導入しやすい次世代SIEMソリューションへの注目が高まっている。
本記事では次世代SIEMの定義、構成要素、機能を紹介し、従来型SIEMとの差異を解説します。導入時に想定される課題についても探ります。最も重要なのは、ベストプラクティスを提供することです。
次世代SIEMとは?
次世代SIEM は、行動分析と自動化を活用して、異常な活動パターン、非準拠のシステム活動、セキュリティ問題、異常を検知し、迅速に対応します。これは現代のセキュリティオペレーションセンター(SOC)の中核であり、チームがモノのインターネット(IoT)、クラウド、人工知能(AI)、分析から生成される膨大な量のデータを処理することを可能にします。
従来のSIEMの機能は主に統計分析、ログ管理、アラート通知、レポート作成です。多くの場合、セキュリティオーケストレーション、自動化、対応(SOAR)技術で補完する必要があります。次世代SIEMはこれらの機能基盤を強化し、さらにソースを問わずデータを収集し、高度な行動ルール、ワークフロー自動化、人工知能によって機能を拡張します。
および分析により、次世代SIEMは行動プロファイリングを活用して異常な行動をリアルタイムで検出します。MLモデルを用いて各イベントにスコアを割り当て、脅威の有無を判断します。事前定義された閾値を超えるスコアはすべて、詳細調査のためにアナリストに転送されます。
機械学習(ML)
2.脅威インテリジェンス統合
次世代SIEMは、中核機能として統合型脅威インテリジェンスプラットフォームを備えています。セキュリティデータを自動照会し、脆弱性スキャンや侵入テストを実行して不審な活動を検知します。内部イベントとサードパーティの脅威インテリジェンスフィードを相関分析することで、潜在的な脅威に対する理解をさらに広げます。
3.ユーザーおよびエンティティ行動分析(UEBA)
次世代SIEMは、UEBA を適用し、学習したユーザーの行動を分析して、既知のシグネチャやルールに依存しない攻撃を特定します。UEBA は、ディープラーニング、強化学習、ベイズネットワーク、教師あり学習および教師なし学習を使用して、人間の行動パターンを学習します。例えば、マーケティング担当者が土曜日の午前1時に、通常は勤務時間外にアクセスしない財務データベースからファイルのダウンロードを開始した場合、システムはこれを不審な行動としてフラグを立て、内部脅威や認証情報の侵害の可能性を示唆します。
4. 自動化とオーケストレーション
次世代SIEMはプレイブックを用いて対応を自動化し、各疑わしいセキュリティイベントに対して事前定義された一連の緩和・封じ込めアクションを実行します。一般的に次世代SIEMは、影響を受けたシステムの隔離、パッチ適用、アラート発動など、検知した脅威への対応を自動化できます。
5. スケーラビリティとクラウドサポート
次世代SIEMはパブリッククラウドおよびプライベートクラウドプラットフォームと連携します。これにより、仮想マシン、コンテナ、SaaSアプリケーション、クラウドネイティブセキュリティツールからのログなど、クラウドプラットフォームの活動可視化が実現します。次世代SIEMには、IBM CloudやGoogle Cloud Platform(GCP)などのSaaSアプリケーションやクラウドインフラストラクチャからのイベントやログデータにアクセス可能な事前構築済みコネクタが備わっています。
従来型SIEMと次世代SIEMの比較
従来型SIEMの限界点
- 従来のSIEMはオンプレミス環境向けに設計されています。そのため、スケーラビリティはオンプレミスハードウェアが提供できるコンピューティング、ストレージ、メモリリソースによって制限されます。クラウドに移行すると、非効率なアーキテクチャにより、従来のSIEMは高いクラウドインフラコストと低速なパフォーマンスを引き起こします。
- 従来のSIEMは、処理能力とストレージ容量の不足により、今日生成される大量のホットデータを処理できません。データはコールドストレージに保存され、検索に時間がかかり煩雑なため、過去に発生した脅威の調査が困難です。
- 従来のSIEMはクローズドなエコシステムであり、同一ベンダーの他のセキュリティプラットフォームとは連携しやすいが、他ベンダー製品とは連携が困難である。
従来型SIEMに対する次世代SIEMの優位性
- 次世代SIEMはSaaSモデルで提供され、クラウドの伸縮性を活用して無制限の計算能力、ストレージ、メモリリソースを提供します。
- オンデマンドでリソースを利用できるため、大量のデータを収集し、より長期間保存し、より多くのユーザーが頻繁にアクセスできるようになります。これにより、より多くのデータソースを可視化し、セキュリティ態勢を強化できます。多くのソースからデータを取り込み、オープンAPIを通じて送信します。
- 次世代SIEMは、プライベートクラウド、オンプレミス、パブリッククラウドのいずれにホストされていても、セキュリティ、ネットワーク、サーバー、アプリケーション、エンドポイントなど、多様なソースからのデータを相関分析します。
- 次世代SIEMのアーキテクチャはオープンAPIを採用しているため、異なるベンダーのソリューションと統合でき、セキュリティポートフォリオを変更する際の影響を最小限に抑えられます。
次世代SIEMソリューションのコア機能
1.リアルタイム脅威検知と対応
次世代SIEMは行動分析を活用し、既知の攻撃シグネチャ、相関関係、パターンをリアルタイムで検知します。IDS、アンチウイルス、認証システムなどのソースからデータを集約し、個々のツールだけでは特定できないセキュリティ脅威やインシデントを迅速に検出します。脅威が発生した時点で対応できるため、対応時間を短縮できます。
2.包括的なデータ収集と正規化
次世代SIEMでは、イベントログ、ネットワークフロー、Syslogデータなど複数のソースから関連データを収集し、分析システムを通じて解析します。データを相関分析し、コンプライアンス違反活動、ポリシー違反、潜在的な脅威を検知した場合にアラートを送信します。さらに、Apache Spark、Hadoop、ElasticなどのスケーラブルなNOSQLデータベースを活用し、並列処理を可能にすることで、データ取り込みと分析を高速化します。低コストの分散ストレージにより、履歴データを安価に保存することができます。
3. インシデントの可視性と調査の強化
次世代 SIEM は、セキュリティイベントをリアルタイムで継続的に可視化します。攻撃経路可視化機能により、攻撃者の視点で思考し、脆弱性を悪用する可能性のある経路を理解できます。
4. 柔軟かつスケーラブルな導入オプション
ビジネスニーズや既存インフラ構成に応じて、次世代SIEMには多くの導入オプションが用意されています。
- フルマネージドSIEM(MSSP): すべてのセキュリティサービスを提供するサードパーティベンダー。
- SaaS SIEM: クラウド向けに明示的に構築され、クラウドネイティブインフラストラクチャをサポート。
- 共同管理型SIEM:一部のリスク管理タスクをSIEMサービスプロバイダーに委託し、既存のITセキュリティチームが残りを担当する。
- ハイブリッド展開: オンプレミスとクラウドの両方の展開を組み合わせたもので、インフラストラクチャの一部はオンプレミスに、一部はクラウド上に配置されます。
5. コンプライアンスとセキュリティレポート
次世代SIEMソリューションはAI駆動型コンプライアンス報告をサポートします。GDPR、SOX、HIPAA、PCI DSSなどの規制遵守を自動的に検証し、監査レポートを生成し、データガバナンスとプライバシーを管理します。過去および現在のデータを分析し、規則や規制へのコンプライアンス維持を支援します。さらに、カスタマイズ可能なコンプライアンス報告ワークフローを提供します。
FAQs
次世代セキュリティとは、自動化された対応プレイブック、ビッグデータ分析、機械学習を活用する新時代のサイバーセキュリティソリューションを指します。
従来のSIEMでは対応できない、現代の複雑で進化し続けるセキュリティ脅威を積極的に解決するために次世代SIEMが必要です。

#1.組織のニーズと目標を評価する