脅威検知システムは、信頼できるソースからのアクセスでも、サイバー攻撃と誤検知してしまうことがあります。IT管理者は、ネットワークをリスクにさらすことなく組織のセキュリティニーズに対応するために、信頼できるソースのリストを管理する必要があります。

ホワイトリスト化は、既知の信頼できるエンティティを明示的に許可するという概念を指します。これらのエンティティは悪意のあるエンティティと認識されることがありますが、通常は無害です。

ログ管理ツールであるEventLog Analyzerを使用すると、許可対象のエンティティまたはソースのリストをカスタマイズできます。さらに、IPアドレス、URL、ドメインをホワイトリストに登録することもできます。EventLog Analyzerは、ログ情報を収集し、ホワイトリストに登録されたソースと相関させることで、不必要なアラートを抑制します。

たとえば、グローバル脅威フィードでは、企業が使用している正当なIPアドレスに「悪意のあるIPアドレス」というフラグが付けられてしまう場合があります。EventLog Analyzerを使用すると、このようなIPをホワイトリストに登録し、セキュリティチェックの対象から除外できます。さらに、ホワイトリストに登録されたソースを脅威アラートや外部脅威レポートの対象から除外することで、誤検知を削減し、脅威管理プロセスを簡素化することも可能です。

高度な脅威分析との統合

EventLog Analyzerの高度な脅威分析を使用すると、レピュテーションスコアに基づいて悪意のあるソースを特定できます。高度な脅威分析には、誤検知を削減するための脅威のホワイトリスト化機能が統合されています。

たとえば、レピュテーションスコアが80のIPアドレスを使用する場合を考えてみましょう。このアドレスは信頼できるにもかかわらず、悪意のあるIPアドレスとしてのフラグが付けられています。EventLog Analyzerには、通知が表示された時点でソースをホワイトリストに登録するオプションが用意されています。さらに、1回のクリックで複数のソースをホワイトリストに登録することも可能です。

EventLog Analyzerは、収集されたログの豊富な情報とグローバル脅威フィードのデータベースを組み合わせることで、IP、URL、ドメインに関する必要な情報を提供します。これにより、一見すると悪意のあるソースであっても実際には安全なソースを識別し、ホワイトリストに登録できます。