SIEM(Security Information and Event Management)とは、社内のサーバー、ネットワーク機器、アプリケーションなどが出力するログやイベントを一元的に収集・分析し、セキュリティ上の脅威を検知・対応するための仕組みです。次世代SIEMは、この従来型SIEMに、AIや機械学習、行動分析といった技術を組み込み、膨大なデータをリアルタイムかつ動的に分析できるようにしたものを指します。
次世代SIEMは、事後対応ではなく予兆の段階から対処する、プロアクティブなセキュリティ対策を重視します。継続的な監視からインシデント対応までを一貫して備えることで、従来型のSIEMでは見逃されやすい、新たな脅威に迅速に対応します。また、次世代SIEMソリューションの特長として、自動化や他製品との連携を前提に設計されているため、変化の速いIT環境に合わせて拡張・調整しやすい点も挙げられます。
従来型SIEMと次世代SIEMの違いは、大きく「何を監視対象とするか」と「脅威をどう見抜くか」の2点に集約されます。従来型は主にファイアウォールやサーバーのログを対象とし、あらかじめ人が定義したルールに基づいて脅威を検知します。一方の次世代SIEMは、クラウドやエンドポイントまで監視対象を広げ、AIや機械学習、行動分析によって、ルールに当てはまらない未知の脅威も検知します。以下の表では、両者の違いをより細かく整理しました。
従来型SIEMと次世代SIEMの機能比較| 機能 | 従来型SIEM ソリューション | 次世代SIEMソリューション |
|---|
| 脅威検知 | あらかじめ定義したルールに基づいて脅威を検知する | ルールに加え、AI・機械学習・行動分析を用いて脅威を検知する |
|---|
| 脅威インテリジェンス連携 | 自社環境のログをもとに検知する | 外部の脅威インテリジェンスと連携し、最新の攻撃情報を検知に活用する |
|---|
| 収集・監視対象 | ファイアウォールやサーバーなど、主に社内インフラのログを対象とする | 社内インフラに加え、クラウド、エンドポイント、ネットワークトラフィックなども含め、広範なデータソースを監視 |
|---|
| ログ分析処理 | ログをまとめて処理(バッチ処理)する方式が中心 | データを発生時点でリアルタイムに処理する方式に対応 |
|---|
| 高度な行動分析 | 標準では搭載しないか、限定的な機能を持つ | ユーザーやエンティティの行動分析(UEBA)を標準的に備える |
|---|
| スケーラビリティ | データ量の増加に対し、増設や再設計で対応する | データ量の増加を前提にしており、拡張しやすい設計 |
|---|
| インシデント対応 | インシデント対応は手動の運用が中心 | 対応の一部を自動化・オーケストレーションできる |
|---|
監視すべき対象はクラウドやSaaSへと広がり、攻撃の手口も日々巧妙になっています。こうした変化に対して、従来型SIEMは設計上の限界を抱えています。ここでは、多くの組織が実際に直面している4つの課題を見ていきます。
検知漏れが発生する
従来型SIEMは、あらかじめ定義したルールに基づいて脅威を検知します。この方式は既知の攻撃には有効ですが、ルールに当てはまらない未知の攻撃や、正規ユーザーになりすました内部不正のように「一見して異常に見えない」脅威を捉えにくいという弱点があります。また、従来型SIEMの監視対象は、社内のサーバーやネットワーク機器に限られるケースが多く、その場合クラウドやSaaS上で起きる不正は、そもそも検知の対象外となります。結果として、被害が表面化するまで攻撃に気付けない事態が起こり得ます。
インシデント対応が遅れる
脅威を検知できた場合でも、実際の対応までに時間がかかれば、その間に被害は広がります。従来型SIEMは、ログをまとめて処理するバッチ方式が中心のため、異常の発見自体が後手に回りがちです。さらに、検知後の初動(関連ログの調査、影響範囲の特定、対処の判断)の多くを担当者の手作業に依存するため、対応の速さが個人のスキルや稼働状況に左右されます。攻撃が高速化・自動化する中で、この対応の遅れは被害の拡大に直結します。
重要なアラートが埋もれる
従来型SIEMは、しきい値の設定次第で大量のアラートを発報します。その多くは実際には脅威ではない誤検知であり、担当者はすべてを確認しきれません。結果として、本当に対処すべき重要なアラートが大量の通知に埋もれ、見過ごされてしまいます。アラートが多すぎるあまり、次第に通知そのものへの注意が薄れていく(いわゆるアラート疲れ)も、対応の質を下げる要因になります。
高度なスキルを要し、属人化する
従来型SIEMは、検知ルールの設計や調整、大量のログの調査に専門的な知識を必要とします。そのため運用業務が特定の担当者に集中し、その人のスキルと経験に依存した体制になりがちです。この状態では、担当者が不在のときに対応が滞ったり、異動や退職によって運用ノウハウそのものが失われたりするリスクを抱えます。また、新たな担当者を育てるにも時間がかかり、セキュリティ運用が組織として安定しにくくなります。
次世代SIEMといっても、備える機能やその実装は製品によって異なります。導入を検討する際は、以下のポイントを確認しましょう。
高精度に脅威を検知できるか
確認ポイントの1つは、あらかじめ定義した条件に当てはまる既知の攻撃だけでなく、未知の攻撃や内部不正まで検知できるかどうかです。例えば、以下のような仕組みがあるかをチェックしましょう。
- UEBA (ユーザー・エンティティの行動分析): 各ユーザーやシステムの通常の行動パターンを学習してベースラインを作り、そこから外れた動きを検知。不審な深夜のログインや、異常な量のデータ持ち出しなど、いつもと違う挙動を捉えられる
- イベント相関分析: 複数のイベントを時系列や関連性で紐づけ、単体では見過ごされる危険な兆候を早期に検知する
- 脅威インテリジェンス連携: 外部の最新の攻撃情報を取り込み、新たに確認された攻撃手口や悪性の接続先を検知に反映する
選定時は、「こうした高度な脅威検知の仕組みがあるか」「その分析・通知はどこまで自動化されているか」を、具体的なユースケースに沿って確認するとよいでしょう。
誤検知を抑えられるか
高精度な脅威検知と同様に重要なのが、誤検知を抑えられる仕組みがあるかどうかです。以下のような仕組みがあると、アラート過多により重要な脅威が埋もれてしまう事態を回避できます。
- ピアグルーピング: ユーザーを職種や役割などに基づいて似た集団に分けた上で、「同じ立場の人と比べて異常か」を判定。全員を一律の基準で見るより、個々の行動を文脈に沿って評価でき、正常な行動を誤って検知しにくくなる
- 動的なしきい値の調整: アラートを出す基準を固定せず、過去のデータや状況の変化に応じて自動で調整。時間帯や業務の繁閑による正常な変動を異常と誤認しにくくなる
選定時は、「こうした誤検知を抑える仕組みがあるか」、そして「アラートに優先度(リスクの高さ)を付けて、見分けやすくする機能があるか」を確認するとよいでしょう。
迅速に脅威に対応できるか
検知から対応までをどれだけ速く、手間なく進められるかも確認しましょう。以下のような仕組みが役立ちます。
- 対応の自動化(SOAR): あらかじめ決めた手順に沿って、疑わしい端末の隔離やアカウントの一時停止などの初動を自動で実行する
- 対応状況の管理: 検知したインシデントの対応状況を記録・追跡し、誰が何をどこまで対応したかを一元的に把握できる
- 対応後の分析: 発生した事象の原因や影響範囲を後から調査でき、再発防止につなげられる
また、他のセキュリティ製品と連携した対応が可能かも重要です。EDR(エンドポイント保護)、ID管理、ファイアウォールなど、既存のセキュリティ製品と連携する仕組みがあれば、ツールを行き来せず、検知から対処までを一連の流れで実行できます。
選定時は、こうした対応の自動化や他製品との連携が、自社の運用体制や既に導入している製品に合った形で使えるかを確認するとよいでしょう。
規制・コンプライアンスに対応できるか
SIEM導入の主目的として、内部監査・ガバナンス強化や、法令や業界基準への準拠も挙げられます。社内の監査ポリシーや自社が対象となる規制に、無理なく対応できるかを確認しましょう。以下のような機能が役立ちます。
- 定型レポートの自動生成: PCI DSSやISO 27001など、主要な規制の要件に沿ったレポートのテンプレートが用意され、監査時に必要な報告書を自動で作成できる
- ログの長期保存: 定められた期間、ログを改ざんされない形で保管できる
- レポートの柔軟なカスタマイズ: 監査要件や社内報告の形式に合わせて、レポートの項目や体裁を調整できる
選定時は、「自社が対象となる規制や社内の監査要件に対応できるか」「求められる形式に合わせられるか」を、具体的に確認するとよいでしょう。
ManageEngine Log360 Cloudは、本記事で挙げた選定ポイントに対応する次世代SIEMソリューションです。検知から対応、そして監査対応までを、1つのクラウドプラットフォームで完結できます。
- 機械学習ベースのUEBAによって、未知の脅威や内部不正を高精度に検知
- リスクスコアや動的なしきい値の調整によって誤検知を軽減
- 脅威検知後、SOAR機能によって初動対応を自動化
- クラウドサービスとして提供されるため、監視対象の拡大にも柔軟に対応
次世代SIEMへの移行を検討している場合は、ぜひLog360 Cloudの機能を確認してみてください。