統合されたセキュリティ環境で検出、調査、対応を最適化

.conf & .conf Go Mike Horn
想像してみてください。
統合されたセキュリティ環境

あなたはSOCで働くセキュリティアナリストだとします。セキュリティツールの1つで、問題発生の可能性を知らせるアラートが発生しました。これから何が起こるでしょうか?

何が起こったのかを検討してみましょう。

あなたは脅威の検出、調査、対応(TDIR:Threat Detection, Investigation, and Response)のステップをいつもどおりにこなしました。しかし、その道のりは容易ではありませんでした。手作業に多くの時間と労力を費やしたはずです。

この状況を改善するために何ができるでしょうか?検出、調査、対応はできましたが、もっとすばやく効率的に行うには?30%の誤検知率を劇的に下げて、できるだけゼロに近づけるには?アラートの量を80%削減するには?45分かかっていたプロセスを45秒以内に短縮するには、どうすればよいでしょうか?

検出と調査

まずは、最高レベルのSIEMソリューションを使用して、脅威を検出し、データを分析する必要があります。Splunk Enterprise Securityは、ガートナー社、Forrester社、IDC社の3大調査会社の主要SIEMレポートすべてでリーダーに選出された唯一のSIEMソリューションです。だからといって、Splunkはその栄誉に安住してそれ以上の努力を怠ることはありません。常にスピード感を持ってイノベーションを起こし続けています。

さて、脅威を検出して調査を開始したとしましょう。攻撃を詳しく分析して理解し、迅速な対応につなげなければなりません。そこで登場するのが、脅威分析を自動化して、検出を回避する複雑な攻撃チェーンもすばやく解明する、Splunk Attack Analyzer (旧TwinWave)です。Splunk Attack Analyzerを使用すると、マルウェアや認証情報フィッシングのフォレンジックや攻撃技法を包括的に可視化して、これらの脅威のプロセス分析を効率化できます。Splunk Attack Analyzerには以下の特徴があります。

Splunk Attack Analyzerは、従来のサンドボックステクノロジーとは異なる斬新なアプローチで、脅威分析を自動化するための業界屈指のテクノロジーを提供します。悪質なコンテンツへのアクセス、ファイルのダウンロード、さらにはアーカイブのパスワード入力まで、攻撃チェーンのさまざまな侵入ベクトルを自動的に検出し、そこから送り込まれたペイロードを分析します。

Splunk Attack Analyzerについて詳しくは、Splunk Attack AnalyzerのWebサイトをご覧ください。

対応

次は、対策を実行しますが、手作業で行うのでしょうか?もちろん違います!オーケストレーションと自動化による対応を可能にするSplunk SOARなら、セキュリティワークフローの一環としてさまざまな調査と対策を自動的に実行できます。オーケストラを指揮するように、Splunk SOARは自動化プレイブックを使って各種のツールに指示を出し、あらかじめ定義されたプロセスに沿ってアクションを次々に実行します。これで、今まで45分かかっていたプロセスを45秒に短縮できます。Splunk SOARの最新のイノベーションには以下のものが含まれます。

すべてを統合

ここまでご説明したとおり、Splunkのセキュリティツールを使えば、脅威の検出、調査、対応のスピードと効果を向上させることができます。さらに今後は、セキュリティ運用に関わるすべてのワークフローを統合して、1つの画面で管理できます。Splunkは2023年3月、Splunk Mission Controlの新機能と機能強化を発表しました。このクラウドベースの管理コンソールを使えば、SIEM、SOAR、脅威インテリジェンス、分析を1つの画面に統合して、ワークフローを合理化し、SOCの効率を向上させることができます。Splunk Mission Controlには以下の特徴があります。

.conf23に参加する方は必見!

今週ラスベガスで開催される.conf23に参加される場合は、Splunkのセキュリティテクノロジーのすべてがわかる充実のブレイクアウトセッションとハンズオンワークショップをぜひチェックしてください。Splunkの最新のイノベーションで喫緊のセキュリティ課題を解決する方法について詳しくは、.conf23のAppまたはWebサイトにログインし、上記のセキュリティテクノロジーを検索してください。皆様の興味を引くセッションがきっと見つかります。主なセッションをいくつかご紹介します。

.conf23でお会いしましょう!

#splunkconf23のハッシュタグが付いたツイートをぜひご確認ください。

このブログはこちらの英語ブログの翻訳、矢崎 誠二によるレビューです。

関連記事

2023年Splunk Partner Awards受賞者発表!
.conf & .conf Go
3 分程度

2023年Splunk Partner Awards受賞者発表!

.conf23で2023年Splunk Global/Regional Partner Awardsの受賞者が発表されました。受賞した皆様、おめでとうございます!
「Splunk Experience Day 2024」レポート:AIを組み込んだ拡張性の高いデータプラットフォームで、未来志向のデジタルレジリエンスを強化
.conf & .conf Go
5 分程度

「Splunk Experience Day 2024」レポート:AIを組み込んだ拡張性の高いデータプラットフォームで、未来志向のデジタルレジリエンスを強化

Splunkは5月30日、シスコによる買収後はじめてとなる年次のプライベートイベント「Splunk Experience Day 2024」を都内・ホテル雅叙園東京において開催しました。参加人数は、昨年を上回る約600名の皆様にご来場頂きました。本レポートでは、午前のセッションを抜粋してご紹介いたします。
「.conf Go」レポート:セキュリティとオブザーバビリティの統合が加速、NECのダッシュボードにも注目が集まる
.conf & .conf Go
5 分程度

「.conf Go」レポート:セキュリティとオブザーバビリティの統合が加速、NECのダッシュボードにも注目が集まる

.conf Goイベントの報告。エグゼクティブによる基調講演とNEC様特別講演からスタートし、お客様とのランチセッション、午後は3つの分野で15のブレイクアウトセッションを実施。セキュリティとオブザーバビリティの統合を加速させるための情報を紹介。