統合されたセキュリティ環境で検出、調査、対応を最適化

.conf & .conf Go Mike Horn
想像してみてください。
統合されたセキュリティ環境

あなたはSOCで働くセキュリティアナリストだとします。セキュリティツールの1つで、問題発生の可能性を知らせるアラートが発生しました。これから何が起こるでしょうか?

何が起こったのかを検討してみましょう。

あなたは脅威の検出、調査、対応(TDIR:Threat Detection, Investigation, and Response)のステップをいつもどおりにこなしました。しかし、その道のりは容易ではありませんでした。手作業に多くの時間と労力を費やしたはずです。

この状況を改善するために何ができるでしょうか?検出、調査、対応はできましたが、もっとすばやく効率的に行うには?30%の誤検知率を劇的に下げて、できるだけゼロに近づけるには?アラートの量を80%削減するには?45分かかっていたプロセスを45秒以内に短縮するには、どうすればよいでしょうか?

検出と調査

まずは、最高レベルのSIEMソリューションを使用して、脅威を検出し、データを分析する必要があります。Splunk Enterprise Securityは、ガートナー社、Forrester社、IDC社の3大調査会社の主要SIEMレポートすべてでリーダーに選出された唯一のSIEMソリューションです。だからといって、Splunkはその栄誉に安住してそれ以上の努力を怠ることはありません。常にスピード感を持ってイノベーションを起こし続けています。

さて、脅威を検出して調査を開始したとしましょう。攻撃を詳しく分析して理解し、迅速な対応につなげなければなりません。そこで登場するのが、脅威分析を自動化して、検出を回避する複雑な攻撃チェーンもすばやく解明する、Splunk Attack Analyzer (旧TwinWave)です。Splunk Attack Analyzerを使用すると、マルウェアや認証情報フィッシングのフォレンジックや攻撃技法を包括的に可視化して、これらの脅威のプロセス分析を効率化できます。Splunk Attack Analyzerには以下の特徴があります。

Splunk Attack Analyzerは、従来のサンドボックステクノロジーとは異なる斬新なアプローチで、脅威分析を自動化するための業界屈指のテクノロジーを提供します。悪質なコンテンツへのアクセス、ファイルのダウンロード、さらにはアーカイブのパスワード入力まで、攻撃チェーンのさまざまな侵入ベクトルを自動的に検出し、そこから送り込まれたペイロードを分析します。

Splunk Attack Analyzerについて詳しくは、Splunk Attack AnalyzerのWebサイトをご覧ください。

対応

次は、対策を実行しますが、手作業で行うのでしょうか?もちろん違います!オーケストレーションと自動化による対応を可能にするSplunk SOARなら、セキュリティワークフローの一環としてさまざまな調査と対策を自動的に実行できます。オーケストラを指揮するように、Splunk SOARは自動化プレイブックを使って各種のツールに指示を出し、あらかじめ定義されたプロセスに沿ってアクションを次々に実行します。これで、今まで45分かかっていたプロセスを45秒に短縮できます。Splunk SOARの最新のイノベーションには以下のものが含まれます。

すべてを統合

ここまでご説明したとおり、Splunkのセキュリティツールを使えば、脅威の検出、調査、対応のスピードと効果を向上させることができます。さらに今後は、セキュリティ運用に関わるすべてのワークフローを統合して、1つの画面で管理できます。Splunkは2023年3月、Splunk Mission Controlの新機能と機能強化を発表しました。このクラウドベースの管理コンソールを使えば、SIEM、SOAR、脅威インテリジェンス、分析を1つの画面に統合して、ワークフローを合理化し、SOCの効率を向上させることができます。Splunk Mission Controlには以下の特徴があります。

.conf23に参加する方は必見!

今週ラスベガスで開催される.conf23に参加される場合は、Splunkのセキュリティテクノロジーのすべてがわかる充実のブレイクアウトセッションとハンズオンワークショップをぜひチェックしてください。Splunkの最新のイノベーションで喫緊のセキュリティ課題を解決する方法について詳しくは、.conf23のAppまたはWebサイトにログインし、上記のセキュリティテクノロジーを検索してください。皆様の興味を引くセッションがきっと見つかります。主なセッションをいくつかご紹介します。

.conf23でお会いしましょう!

#splunkconf23のハッシュタグが付いたツイートをぜひご確認ください。

このブログはこちらの英語ブログの翻訳、矢崎 誠二によるレビューです。

関連記事

統合セキュリティ/オブザーバビリティプラットフォーム
.conf & .conf Go
5 分程度

統合セキュリティ/オブザーバビリティプラットフォーム

Splunk Cloud Platformと一般提供が開始されたSplunk Enterprise 9.0では、新機能の追加や機能の拡張により、ハイブリッドクラウド環境で完全忠実なデータに基づくビジネスの意思決定、迅速なアクション、組織により適したインサイトの活用が可能になりました。
2025年Splunk Partner Awards受賞者発表!
.conf & .conf Go
3 分程度

2025年Splunk Partner Awards受賞者発表!

2025年Splunk Partner Awards受賞者の皆様と、この1年に素晴らしい成果を上げたパートナーコミュニティの皆様にお祝いを申し上げます。
もうすぐ.conf24:セキュリティエキスパート必見のセッション
.conf & .conf Go
3 分程度

もうすぐ.conf24:セキュリティエキスパート必見のセッション

SplunkのDane Disiminoが、.conf24でセキュリティエキスパート必見のセッションをご紹介します。