SIEM(セキュリティ情報およびイベント管理)ソリューションは、ログを収集し、脅威を検出し、規制遵守を支援するものです。
この記事を読み終えると、以下のことができるようになります。
関連コンテンツ
是非、Cloudflareが毎月お届けする「theNET」を購読して、インターネットで最も人気のある洞察をまとめた情報を入手してください!
記事のリンクをコピーする
SIEM(セキュリティ情報・イベント管理の略称)ソリューションは、セキュリティ情報管理(SIM)とセキュリティイベント管理(SEM)を1つの包括的なセキュリティソリューションに統合し、脅威を検知してコンプライアンスを確保するものです。SIEMソリューションは、大量のデータ、特にユーザーアクティビティやファイアウォール、サーバー、その他のネットワークデバイスからのログを収集し、分析します。
SIEMソリューションではこのセキュリティインシデントの兆候である可能性のある異常データを一元化することで、セキュリティチームが異常を特定しやすくします。そのため、SIEMソリューションは脅威の検出、調査、対応に大いに貢献します。
SIEM技術は、組織のホスト・システムやアプリケーションからログイン認証情報、アクセスしたファイル、アクセスしたWebサイトなどのデータ(またはログ)を収集し、すべてのログをまとめます。
一部のSIEMソリューションには、収集したデータを脅威インテリジェンスフィードを取り込み、データ内の侵害の兆候(IoC)の特定に活用するものもあります。
セキュリティチームはSIEMに収集されたデータを手動で分析することもできますが、SIEMソリューション自体も機械学習やAIを活用して、パターンや不審な変化を自動的に特定し、セキュリティチームにアラートを送信する機能が備わっています。また、セキュリティチームがデータやアラートを追跡・調査できるダッシュボードも提供します。
さらに、SIEMは、誤検知アラートを防ぐこともできます。例えば、ユーザーが何度もパスワードをリセットしている場合、SIEMはその挙動を検知して攻撃と見極めることができます。つまり、SIEMソリューションは最も注意を払う必要のあるインシデントからのノイズを分離できます。
クラウドベースのSIEMセキュリティシステムは、複数の構成要素からなっています。主に、次のようになります。
多くの種類の個人データや機密データは、EUの一般データ保護規則(GDPR)や、米国の医療保険の相互運用性と説明責任に関する法律(HIPAA)のような業界特有の規制を含む、データコンプライアンスのフレームワークによって規制されています。これらの規制に違反した場合、さまざまな法的および金銭的な罰則が科される可能性があります。
一部のSIEMソリューションには、これらの規制への準拠状況を確認できるレポート作成機能が備わっています。このレポートは、セキュリティチームが個人データを侵害する漏えいを検出し、防止するのにも役立ちます。
SIEMソリューションを使用することは、サードパーティツールと連携し、すべてのログをそのツールに転送することを意味します。これにはいくつかの利点があります。
SIEMソリューションを使用する場合の短所には、以下のようなものがあります:
| 側面 | 従来のSIEM | Cloudflare Log Explorer |
| デプロイメント | 設定が必要なサードパーティツール | Cloudflareダッシュボードに直接組み込み |
| ログストレージ | ログを外部SIEMシステムへ転送 | ログをCloudflareにネイティブ保存 |
| コンテキスト | 攻撃軽減に必要なコンテキストを欠く可能性あり | 調査に完全なコンテキストを提供 |
| 設定 | さまざまなソースからのログ転送に設定が必要 | サードパーティの設定なし、統合のオーバーヘッドなし |
Cloudflare Log Explorerは、Cloudflareのダッシュボード場で直接利用できるオブザーバビリティとフォレンジックのツールです。Log Explorerは、ログをCloudflareネットワークに保存します。これにより、セキュリティチームは、サードパーティツールを設定することなく、フルコンテキストで必要なログを見つけることができます。
SIEMは、組織のネットワーク全体からデータを収集・調査し、潜在的な脅威を特定したり、組織が様々な規制基準に対応していることを確認するのに役立つセキュリティツールです。
SIEMは、まず、アプリケーション、サーバー、ユーザー資格情報など、さまざまな情報源からデータを収集します。次に、この情報を分析して、異常なパターンや侵害の痕跡を探し、不審な点を見つけると、ダッシュボードを通してセキュリティチームに警告します。
SIEMは、ネットワークアクティビティの詳細な監査証跡を維持するため、これが「データ保護に関するコンプライアンス」維持に繋がります。また、さまざまな枠組みに準拠していることを証明するために必要なレポートの自動生成機能も備えています。
すべてのセキュリティイベントを1つの画面に表示したり、リアルタイムアラート機能で脅威を早期に知ることができるようになります。また、インシデント発生後のフォレンジック分析も容易になります。
Cloudflareは、Cloudflareダッシュボードに直接組み込まれたLog Explorerというツールを提供しています。セキュリティチームは、Cloudflareネットワーク上でフォレンジックを実行し、イベントをネイティブに監視できるようになり、サードパーティのSIEMソリューションにデータを構成して送信するという複雑さを増すことなく、調査に必要なコンテキストを提供できます。
利用開始
Webアプリケーションセキュリティについて
一般的な脅威
VPNリソース
セキュリティ用語集