Splunk Add-on for Splunk Attack AnalyzerとSplunk App for Splunk Attack Analyzerのご紹介

Security Neal Iyer

2023年7月にSplunk Attack Analyzerをリリースしたのに続き、このたびSplunkは、Splunk Add-on for Splunk Attack AnalyzerSplunk App for Splunk Attack Analyzerをリリースしました。これらを使えば、Splunk Attack Analyzerによる脅威分析の結果をSplunkプラットフォームに取り込んで、Splunkの統合されたセキュリティ運用エクスペリエンスをさらに強化できます。

最新のSOC (セキュリティオペレーションセンター)に必要な優れた人材を見つけるのは世界的に難しくなっています。SOCにはかつてないほど大量のアラートが届き、それを処理するTier1アナリストからエスカレーションを受ける少数のトップレベルアナリストはどこでも取り合いの状態です。Splunk Attack Analyzerは、以下の機能を提供して、SOCチームの業務を強力に補佐します。

Splunk Attack Analyzerを使用すれば、アナリストは各アラートを高い精度でトリアージできます。さらに、Splunk SOARとのインテグレーションを組み込めば、Splunk Attack Analyzerによる脅威分析の判定結果に基づいて大量のアラートを自動処理できるため、SOCの負担が減ります。

Splunk Attack Analyzerのメリットは、個々のアラートのトリアージにとどまりません。幅広いソースから送信されたデータを集約することで、攻撃者がどのような手法で組織の防御をかいくぐろうとしているかを広い視点で理解できます。Splunk Add-on for Splunk Attack AnalyzerとApp for Splunk Attack Analyzerを組み合わせれば、そこから得たインサイトを簡単に可視化して、経営幹部や他のチームにわかりやすく伝えることができます。

Splunk Add-on for Splunk Attack Analyzer

Splunk Add-on for Splunk Attack Analyzerは、Splunk Attack Analyzerで分析されたサンプルの分析結果をSplunkプラットフォームに取り込みます。取り込まれたデータは検索可能であり、独自のクエリー、レポート、ダッシュボードを作成できます。Splunk Add-on for Splunk Attack Analyzerは、Splunk Attack Analyzerエンジンの静的および動的な分析データから、全体的な結果(スコアや判定など)に加えて、詳細な生のフォレンジックデータや正規化されたフォレンジックデータも取り込むことができます。

Splunk App for Splunk Attack Analyzer

Splunk App for Splunk Attack Analyzerは、Splunk Add-on for Splunk Attack Analyzerが取り込んだデータを、すぐに使えるダッシュボードに表示します。このダッシュボードは、SOCのリーダー陣がアラート量のパターンを把握したり、ブルーチームが攻撃者による防御突破の手法を理解したりするのに役立ちます。

使用状況インサイトダッシュボード

使用状況インサイトダッシュボード このダッシュボードでは、SOCチームがAttack Analyzerを現在どのように使用しているかや、チーム全体での使用状況の変化についてインサイトを得ることができます。以下のデータが可視化されます。

クレデンシャルフィッシングとマルウェアに関するインサイト

クレデンシャルフィッシングとマルウェアに関するインサイト

フィッシングに関するインサイト - ブランドのなりすまし

現在のセキュリティコントロールをすり抜けて従業員にフィッシング攻撃を仕掛けているブランドのなりすましに関するインサイトを提供します。

フィッシングに関するインサイト - フィッシングキット

マルウェアに関するインサイト - マルウェアファミリー

ブルーチームは、Splunk App for Splunk Attack Analyzerで得られるインサイトに基づいて、攻撃者が使用している戦術をよく理解し、組織のセキュリティ態勢を強化するための対策をとることができます。たとえば以下の対策があります。

Splunk Attack Analyzerをすでにご利用であれば、SplunkbaseからこれらのアドオンとAppをダウンロードしてSplunkプラットフォームインスタンスにインストールすることで、上記のメリットをすぐに得られます。

Splunk Attack Analyzerの詳細

脅威分析を自動化しましょう。Splunkならそれが可能です!詳しくは、Splunk Attack AnalyzerのWebページをご覧になるか、担当のアカウントマネージャーにお問い合わせください。

このブログはこちらの英語ブログの翻訳、肥垣津 雄日によるレビューです。

関連記事

高度化するランサムウェア攻撃:AI悪用含む最新動向と対策
セキュリティ
13 分程度

高度化するランサムウェア攻撃:AI悪用含む最新動向と対策

組織にとって重大な脅威の1つとなっているのがランサムウェア攻撃です。その手口は高度化を続け、三重脅迫や恐喝型マルウェア(Extortionware)、さらには生成AIの悪用といった新たな手法も確認されています。本記事では、ランサムウェア攻撃の最新動向から攻撃の流れ、対策までを詳しく解説します。
SOARを基礎から理解する。SIEMとの違いを交えて解説
セキュリティ
6 分程度

SOARを基礎から理解する。SIEMとの違いを交えて解説

サイバー攻撃が年々増加するなか、セキュリティ担当者がアラートを1つずつ手作業で確認・対応する運用が、限界を迎えつつあります。そのなかで、注目されているのが「SOAR」です。具体的に運用がどう変わるのか、SIEMとはなにが違うのか、などを基本から解説します。
セキュリティコミュニティWEST-SECとコラボレーションSplunk Workshopを実施
セキュリティ
2 分程度

セキュリティコミュニティWEST-SECとコラボレーションSplunk Workshopを実施

Splunk Services Japan合同会社は、日本を代表するセキュリティコミュニティのWEST-SECと協力してSplunk Workshopを実施いたしました。