Federated Analytics:あらゆる場所にあるデータを分析してセキュリティをすばやく包括的に可視化

Security Patriz Regalado

データは今日、クラウド、オンプレミス、ハイブリッド環境に分散して存在します。セキュリティチームは、これらのデータにすばやくアクセスして分析し、インサイトを引き出し、潜在的な脅威を見つけ出す必要があります。しかし、データが爆発的に増加し、脅威が巧妙化する中で、環境の可視性を維持し、ステルス性の高い攻撃を検出して、セキュリティインシデントにすばやく対応することはますます困難になっています。従来のアプローチでは、多くの場合、複雑なデータサイロに対処しなければならず、分散環境で求められるコンテキスト重視のリアルタイム分析はサポートされていません。

その結果、以下の4つの問題が起こりがちです。

データ統合への道

Splunk Cloud PlatformSplunk Enterprise Security (クラウド版)でプレミアムアドオン機能として利用できるFederated Analyticsを使えば、データがどこにあっても(Splunk内でもAmazon Security Lake内でも)データを分析でき、さらにデータレイクとSplunk間でデータを動的に移動することもできます。これにより、低コストのデータレイクストレージを活用しながら、選択したデータのみをオンデマンドでSplunkに取り込むことで、検出の高速化や詳細なドリルダウン検索を実現できます。このアプローチを取り入れれば、データの完全性を維持し、遅延を低減できるだけでなく、あらゆる保存場所のデータにアクセスして分析できるようになり、包括的な可視性がもたらされます。Federated Analyticsを活用することで、検索のパフォーマンスを向上させ、レポート作成を迅速化して、セキュリティ運用プロセスの効率と費用対効果を高めることができます。さらに、データサイロによる制約が解消されるため、データを徹底的に調査して、潜在的な脅威を検出できるようにもなります。

Federated Analyticsなら、Amazon Security Lakeに保存されたデータを含めて調査を行う際に、必要なデータセットのみを調査およびクエリーの対象にできます。また、パフォーマンスを向上させるために、選択したデータセットをSplunkに取り込むこともできます。このように、実行頻度は低くても重要なサーチをAmazon Security LakeのS3内で直接実行できる機能は、アドホックな脅威ハンティングに欠かせません。コンプライアンスや長期的な監査のニーズに対応するときは、Federated Search for Amazon S3を使って、データレイク(S3)内にある必要なデータにアクセスし、Splunk内に結果を返すことができます。この高度な分析ソリューションにより、データのクエリーおよび利用を最適化することで、運用プロセスを効率化し、ITコストを大幅に削減できます。特に、重要なアドホック調査でS3を検索する際のコストを最小限に抑えられます。

Splunk Federated Analyticsは、高度な分析と機械学習を活用することで、組織の脅威検出能力を強化し、業務にすぐに活かせる実用的なインサイトを提供します。既存のSplunk導入環境の機能をシームレスに拡張して、すべてのデータ環境をまたぐリアルタイムのセキュリティ管理を実現します。Splunk Federated Analyticsを導入すれば、セキュリティ運用の効率と俊敏性を新たなレベルに引き上げて、脅威の検出と対応を迅速化し、進化する脅威や複雑な攻撃ベクトルへの防御を強化できます。

アマゾン ウェブ サービス (AWS)社のチームもこの新機能を歓迎しています。同社のリスク管理担当ディレクターであるMark Terenzoni氏は次のように話しています。「Splunk Federated Analyticsの一般提供が開始され、お客様はこれまで以上に多くのログを分析できるようになりました。Amazon Security Lakeによってセキュリティログの集約が効率化され、Amazon S3にログを長期間保存できます。さらにFederated Analyticsを追加することで、監視や脅威ハンティングといった主要なSOCユースケースに対処できるようになります。また、Splunkと協力し、調査のためにデータを移動することなく、大量のデータソースに対して必要な分だけインデックスできるよう取り組んでいます。Federated AnalyticsとOpen Cybersecurity Schema Framework (OCSF)の組み合わせは、サイバーセキュリティにおけるイノベーション推進と効率化という両社共通のビジョンを明確に実現しています」

Accenture社をはじめとするSplunkのテクノロジーパートナーは、Federated Analyticsを導入する大きなメリットはお客様の全体的なセキュリティ態勢の強化にあると見ています。「セキュリティデータを包括的に可視化することは、お客様の長年の課題でした」と、Accenture社のAWSセキュリティビジネス担当グローバルリードであるTony Harris氏は言います。「データの取り込みコストとワークフローの効率の悪さが、長い間、包括的な可視化による業務の強化を阻んでいました。今ではFederated Analyticsのおかげで、環境全体を可視化し、かつてないほどすばやく効率的に問題に対応できます」

では、Federated AnalyticsでIT運用やセキュリティの課題をどのように解決できるのか、もう少し具体的に見ていきましょう。

データ統合

データの可視性が断片的:セキュリティデータを包括的に可視化

セキュリティチームは、データを断片的にしか可視化できないという問題を抱えています。データはあらゆる場所にあり、包括的に可視化することが困難です。SplunkのFederated Analyticsを使えば、さまざまな場所に分散するデータソースを統合して包括的に可視化できます。これはセキュリティデータの可視性向上だけでなく、データを手動で取り込む負担の軽減にもつながります。そのため、包括的なセキュリティ分析を妨げる危険な盲点が生じるのを回避できます。

Federated Analyticsは以下の機能を提供します。

リソース使用が非効率:スマートなリソース管理を実現

セキュリティチームはリソースの割り当てに関する課題にも直面しており、セキュリティデータの管理において、人的リソースの使用もコンピューティングリソースの使用も非効率的であることが少なくありません。Federated Analyticsを使えば、データのクエリーや分析の正確性と効率を向上させてリソースの使用を最適化し、運用のコスト削減と負担軽減を実現できます。

Federated Analyticsは以下の機能を提供します。

脅威の検出、調査、対応がリアクティブ:プロアクティブにインシデントを管理

セキュリティチームでは、インシデントへの対応が後手に回りがちです。データが増加し、脅威が巧妙化する中で、脅威を迅速かつ正確に検出して対応することが難しくなっています。Splunk Enterprise Security (クラウド版)のFederated Analyticsを使えば、脅威の状況の複雑化やデータ量の増加に直面する中でも、保存されたすべてのデータを分析してプロアクティブに脅威を検出、調査し、対応できます。この分析機能によって、タイムリーで正確な脅威管理が可能になるため、セキュリティ運用を強化できます。

Federated Analyticsは以下の機能を提供します。

Federated Analyticsをぜひご利用ください

Federated Analyticsは、Splunk Cloud PlatformとSplunk Enterprise Security (クラウド版)のプレミアムアドオン機能としてすでに一般提供が開始されています。Federated Analyticsについて詳しくは、Splunkの営業窓口にお問い合わせください。

このブログはこちらの英語ブログの翻訳、山村 悟史によるレビューです。

関連記事

スクリプトブロックログを使って悪質なPowerShellを検出する
セキュリティ
10 分程度

スクリプトブロックログを使って悪質なPowerShellを検出する

Splunk脅威調査チームは先日、悪質なPowerShellスクリプトの検出に役立つセキュリティコンテンツを生成するために、PowerShellのスクリプトブロックログに関するWindowsネイティブのイベントログを使用する方法の評価を始めました。
Splunkのセキュリティ調査レポート2024で「AI」という新境地を探る
セキュリティ
4 分程度

Splunkのセキュリティ調査レポート2024で「AI」という新境地を探る

Splunkの『2024年セキュリティの現状:競争が激化するAIの活用』レポートでは、セキュリティリーダーが考える今後の展望、期待、現在の課題が明らかになりました。
SECのサイバーセキュリティに関する新しい規則の概要と企業に求められる対応
セキュリティ
3 分程度

SECのサイバーセキュリティに関する新しい規則の概要と企業に求められる対応

米国証券取引委員会(SEC)は7月26日、サイバーセキュリティ「インシデント」の情報開示に関する新しい規則を採択しました。この規則は、すべての上場企業に適用されるため、これらの企業にとっては、規則の内容と企業が負う責任を理解しておくことが極めて重要です。