サイバー攻撃の兆候をいち早くつかむには、システムが吐き出すログを集めて監視する仕組みが欠かせません。この回ではログ監視、SIEM、SOCの関係を整理します。
ログって、サーバーとかが記録してるアクセスの履歴だよね? でも量が多すぎて人間じゃ見きれないよね…
そこで登場するのがSIEM(Security Information and Event Management)よ。
いろんな機器やサーバーのログを一箇所に集めて、相関分析して怪しい兆候を見つけ出すの。
ファイアウォールやIDS、サーバー、アプリなど、バラバラの場所にあるログを集約して横断的に分析するんですね。
単独では気づけない攻撃も、複数のログを突き合わせると見えてきます。
たとえば、どんな兆候が見つかるんですかぁ?
たとえば、あるIPから短時間に大量のログイン失敗があった直後に、別のサーバーで成功したログインがある、といったパターンね。
1つのログだけ見ても不審に見えなくても、時系列で並べると攻撃の流れが浮かび上がるのよ。
その分析を24時間やってる人たちがいるって聞いたことある!
それがSOC(Security Operation Center)よ。
SIEMなどのツールを使って、セキュリティ機器の監視・分析・対応を専門に行う組織や拠点のことね。
SOCが「監視・検知」を担うのに対し、実際にインシデントに対応する専門チームはCSIRT(Computer Security Incident Response Team)ですね。
役割が違うので混同しないようにしたいです。
SOCが見張って、CSIRTが火消しするって感じですねぇ。
いい整理ね。
あと、正確な相関分析のためには各機器の時刻同期が重要よ。
NTPでサーバーの時計を合わせておかないと、ログの前後関係がずれて分析できなくなるの。
たしかに、時計がバラバラだと「どっちが先に起きたか」わかんないもんね。
それと、ログ自体を攻撃者に改ざん・消去されないよう、ログの保全も大切ですね。
ログサーバーへの集約や、改ざん検知の仕組みが求められます。
たくさんのログをうまく使う仕組みがあるんですねぇ。
そうよ。
ログは「取るだけ」では意味がなくて、監視・分析して初めて価値が出るの。
SIEMとSOCはその中核なのよ。
確認クイズ
複数のサーバやネットワーク機器から出力されるログを一元的に収集し、それらを相関分析することで、単独のログでは検知しにくい攻撃の兆候を発見する仕組みはどれか。
- DLP
- SIEM
- WAF
- VPN
こたえを見る
正解: 2. SIEM
正解はSIEM。SIEMは各機器のログを集約し相関分析してセキュリティイベントを検知する仕組み。DLPは機密情報の外部持ち出しを防ぐ仕組み、WAFはWebアプリケーションへの攻撃を防ぐファイアウォール、VPNは通信を暗号化して安全な経路を確保する技術で、いずれもログの相関分析を主目的とはしない。