サイバーセキュリティーサービスの比較・資料請求サイト|中小企業向けのセキュリティ対策を考える「サイバーセキュリティ」に関する情報メディア。日本の中小企業の情報を守るため、最新のセミナー・人材育成・製品・中小企業向けのセキュリティ対策を考えるサイバーセキュリティ情報サイトです。

SIEMとは?概要から仕組み、メリットデメリットまで徹底解説



猛威を振るう標的型攻撃に対する有効な対抗手段として、SIEMが注目されています。SIEMはログを管理し、自動的に分析を行うソリューションです。サイバー攻撃は巧妙化しており、ログから攻撃を検出することは難しいと言えます。しかし、SIEMを利用すれば、複数の機器のログを組み合わせて相関分析することができ、セキュリティインシデントを発見することが可能なのです。

今回は、SIEMの概要から仕組み、メリットやデメリットと合わせてSIEMの今後まで解説していきます。

SIEMとは

SIEMは「Security Information and Event Management」の略称です。日本語で表せば、セキュリティ情報イベント管理となります。セキュリティ機器やネットワーク機器などからログを集めて一元管理し、相関分析によってセキュリティインシデントを自動的に発見するためのソリューションです。

ログからセキュリティインシデントを発見することは難しいと言えます。なぜなら、通常はログを集めて人間の手で分析する必要あり、非常に手間と時間がかかるからです。ログを統合管理するだけであれば、昔から有用なツールはありますが、収集したログを分析するところまで行う点が、今までのソリューションとの大きな違いです。

スイッチ・ルーター・ファイアウォール・IPS/IDSなどからログを収集し、相関分析を自動的に行うことでセキュリティインシデントを発見するソリューションがSIEMとなります。SIEMは、標的型攻撃に対する有効な対抗手段として注目されています。

SIEMの仕組み

SIEMは、複数台の機器から集めたログを時系列などで相関分析することで、セキュリティインシデントの予兆や痕跡を見つけ出します。セキュリティインシデントの予兆や痕跡を見つけると、アラートなどにより管理者に通知する仕組みです。近年の巧妙化されたサイバー攻撃は、単一機器のログだけでは検出できない可能性があります。複数機器のログを組み合わせることで、セキュリティインシデントを見つけることができる場合もあるのです。

たとえば、特定の端末からサーバーへの接続ログがあったとしましょう。特定の端末は、セキュリティが確保された部屋に設置されており、部屋への入退室もログを取得しています。このとき、部屋への入室ログが無く、サーバーへの接続ログがあった場合、異常な挙動と判断することができます。

「特定の端末からサーバーへの接続」と「部屋への入室」という2つのイベントの相関関係から、分析することが相関分析です。SIEMはさまざまなログを統合管理することで、相関分析ができるようになっています。

SIEMの機能

SIEMの機能は大きく3つに分けられます。それぞれの機能について詳しく見ていきましょう。

ログの統合管理

ログファイルを統合管理することができます。ログファイルは各セキュリティ機器やネットワーク機器上に保存されるものです。しかし、それぞれの機器にログを保存していると、確認するだけでも手間がかかります。ログを統合管理することで、ログをすぐに確認できるようになり、ログ同士を比較分析しやすくなりますね。ログの統合管理自体は昔からあるものですが、SIEMはこれだけでは終わりません。

相関分析によるインシデント早期発見

収集したログを時系列やイベントごと、アクセス先に注目して相関分析を行います。システムの規模が大きくなるほど、ログの量は膨大になり、人間の手でチェックすることが難しくなります。SIEMは定められたルールに従って機械的に処理をするものです。大量のログの中に埋もれてしまい、人間では発見することが難しいセキュリティインシデントでも、早期に発見することが可能となります。

脅威への早期対策

SIEMが発見したセキュリティインシデントは、アラートなどの機能により管理者へ通知されます。収集した大量のログをリアルタイムに相関分析するため、脅威への早期対策が可能となるのです。セキュリティインシデントは早期発見、早期解決が重要となります。収集したログを人間の手で分析すると時間がかかりますが、SIEMを利用することで随時分析が行われるため、脅威の早期対策につなげることが可能です。

SIEMのメリット

SIEMのメリットとしては、次の4点が挙げられます。

  • ログの統合管理ができる
  • 相関分析により、セキュリティインシデントが発見できる
  • リアルタイムに分析でき、早期発見につながる
  • 分析に手間を大幅に減らせる

ログを統合管理し、リアルタイムに相関分析することは、SIEMを利用する大きなメリットとなります。ログの分析には手間と時間がかかるため、人間の手で分析しようとすると、分析の頻度が少なくなる、または分析できないということもあるでしょう。しかし、SIEMを導入すればリアルタイムに相関分析ができるため、分析にかかる手間と時間を大幅に減らすことができ、一定のセキュリティを確保することができます。

SIEMのデメリット

SIEMのデメリットとしては、次の4点が挙げられます。

  • ネットワークトラフィックが高くなる
  • ログの粒度が粗い
  • ルールの制定など、運用開始までに時間がかかる
  • 導入コストがかかる

SIEMは複数の機器からログを収集するため、ネットワークトラフィックが高くなります。SIEMが収集するログは、必要な部分だけであったり、間引きされたりすることがあり、ログの粒度が荒いことも。インシデント発生時の原因調査の際にログの粒度が荒く、再度ログを収集し直す必要がある場合も考えられます。

また、大量のログを収集することにより、セキュリティインシデントとは関係のないアラートが上がることもあり、アラートの精査に時間がかかることもデメリットとして挙げられます。ほかには、導入にあたり適切なルールを制定することにも時間とスキルを要するため、導入後すぐに運用開始できるとは限らない点がデメリットと言えるでしょう。

SIEMの今後

SIEMはログを収集して相関分析を行うことで、早期にセキュリティインシデントを発見したり、レポーティングしたりすることができます。しかし、分析には時間を要するためリアルタイムのインシデント検出や、インシデント発生時に素早く状況を整理することは難しいものです。

そのため、NTAやEDRといったソリューションと組み合わせて利用することが望ましいと言えます。NTAは「Network Traffic Analysis」の略で、ネットワークトラフィックを監視・分析して、リアルタイムにインシデントを検出するためのものです。EDRは「Endpoint Detection and Response」の略で、パソコンやサーバーなどを常時監視し、異常な振る舞いをリアルタイムに検出するものとなっています。

NTAはSIEMと比べると導入の敷居が低く、リアルタイムなインシデント検出に役立ちます。EDRはSIEMと併用することで、リアルタイムなインシデント検出だけでなく、インシデントアラートの精査にも役立つものです。SIEMだけでなく、NTAやEDRと組み合わせて利用することで、包括的なセキュリティ対策が可能となります。

まとめ

SIEMは、複数の機器からログを収集して、自動的に相関分析を行うことでセキュリティインシデントを発見するソリューションです。SIEMは煩雑になりがちなログの管理・分析を自動的に行うことができ、標的型攻撃に対する有効な対抗手段として注目されています。

大量のログから自動的に分析を行うため、手間と時間を大幅に減らすメリットもありますが、導入の敷居が高く、セキュリティインシデント発生時の状況分析を素早く行うための仕組みとしては不十分、というデメリットもあるものです。

SIEMだけでなく、NTAやEDRといったソリューションと組み合わせることで、包括的なセキュリティ対策が可能となります。



  • LINEで送る

書籍「情報漏洩対策のキホン」プレゼント


当サイトへの会員登録で、下記内容の書籍「情報漏洩対策のキホン」3000円相当PDFプレゼント
(実際にAmazonで売られている書籍のPDF版を無料プレゼント:中小企業向け大企業向け

下記は中小企業向けの目次になります。

  1. 1.はじめに

  2. 2.あなたの会社の情報が漏洩したら?

  3. 3.正しく恐れるべき脅威トップ5を事例付きで
    •  3-1.ランサムウェアによる被害
    •  3-2.標的型攻撃による機密情報の窃取
    •  3-3.テレワーク等のニューノーマルな働き方を狙った攻撃
    •  3-4.サプライチェーンの弱点を悪用した攻撃
    •  3-5.ビジネスメール詐欺による金銭被害
    •  3-6.内部不正による情報漏洩

  4. 4.情報漏洩事件・被害事例一覧

  5. 5.高度化するサイバー犯罪
    •  5-1.ランサムウェア✕標的型攻撃のあわせ技
    •  5-2.大人数で・じっくりと・大規模に攻める
    •  5-3.境界の曖昧化 内と外の概念が崩壊

  6. 6.中小企業がITセキュリティ対策としてできること
    •  6-1.経営層必読!まず行うべき組織的対策
    •  6-2.構想を具体化する技術的対策
    •  6-3.人的対策およびノウハウ・知的対策

  7. 7.サイバーセキュリティ知っ得用語集

無料でここまでわかります!
ぜひ下記より会員登録をして無料ダウンロードしてみてはいかがでしょうか?

無料会員登録はこちら

SNSでもご購読できます。