ログ監視・SIEM・SOCの運用と役割の違い

散在するログを集約・相関分析するSIEMと、24時間監視するSOC、対応を担うCSIRTの関係をやさしく整理します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

サイバー攻撃の兆候をいち早くつかむには、システムが吐き出すログを集めて監視する仕組みが欠かせません。この回ではログ監視、SIEM、SOCの関係を整理します。

紺野 アキ(普段) 紺野 アキ

ログって、サーバーとかが記録してるアクセスの履歴だよね? でも量が多すぎて人間じゃ見きれないよね…

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そこで登場するのがSIEM(Security Information and Event Management)よ。
いろんな機器やサーバーのログを一箇所に集めて、相関分析して怪しい兆候を見つけ出すの。

灰原 さや(普段) 灰原 さや

ファイアウォールやIDS、サーバー、アプリなど、バラバラの場所にあるログを集約して横断的に分析するんですね。
単独では気づけない攻撃も、複数のログを突き合わせると見えてきます。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

たとえば、どんな兆候が見つかるんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

たとえば、あるIPから短時間に大量のログイン失敗があった直後に、別のサーバーで成功したログインがある、といったパターンね。
1つのログだけ見ても不審に見えなくても、時系列で並べると攻撃の流れが浮かび上がるのよ。

紺野 アキ(びっくり) 紺野 アキ

その分析を24時間やってる人たちがいるって聞いたことある!

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

それがSOC(Security Operation Center)よ。
SIEMなどのツールを使って、セキュリティ機器の監視・分析・対応を専門に行う組織や拠点のことね。

灰原 さや(普段) 灰原 さや

SOCが「監視・検知」を担うのに対し、実際にインシデントに対応する専門チームはCSIRT(Computer Security Incident Response Team)ですね。
役割が違うので混同しないようにしたいです。

薔薇崎 ねむ(笑い) 薔薇崎 ねむ

SOCが見張って、CSIRTが火消しするって感じですねぇ。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

いい整理ね。
あと、正確な相関分析のためには各機器の時刻同期が重要よ。
NTPでサーバーの時計を合わせておかないと、ログの前後関係がずれて分析できなくなるの。

紺野 アキ(普段) 紺野 アキ

たしかに、時計がバラバラだと「どっちが先に起きたか」わかんないもんね。

灰原 さや(普段) 灰原 さや

それと、ログ自体を攻撃者に改ざん・消去されないよう、ログの保全も大切ですね。
ログサーバーへの集約や、改ざん検知の仕組みが求められます。

薔薇崎 ねむ(笑顔) 薔薇崎 ねむ

たくさんのログをうまく使う仕組みがあるんですねぇ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そうよ。
ログは「取るだけ」では意味がなくて、監視・分析して初めて価値が出るの。
SIEMとSOCはその中核なのよ。

確認クイズ

複数のサーバやネットワーク機器から出力されるログを一元的に収集し、それらを相関分析することで、単独のログでは検知しにくい攻撃の兆候を発見する仕組みはどれか。

  1. DLP
  2. SIEM
  3. WAF
  4. VPN
こたえを見る

正解: 2. SIEM

正解はSIEM。SIEMは各機器のログを集約し相関分析してセキュリティイベントを検知する仕組み。DLPは機密情報の外部持ち出しを防ぐ仕組み、WAFはWebアプリケーションへの攻撃を防ぐファイアウォール、VPNは通信を暗号化して安全な経路を確保する技術で、いずれもログの相関分析を主目的とはしない。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。