私たちはSplunkとともに成長し、より多くの人材をサイバーセキュリティの世界に送り出していくことができます。それこそ、世の中が強く求めていることなのです。
オーバーン大学では、少人数のSOCチームが複雑かつ分散した環境における可視性の確保や規模拡大に苦戦していました。また、オンプレミスのインフラ管理に追われることで、プロアクティブな防御やイノベーションに注力するのが難しい状況でした。
Splunk Cloudへの移行とEnterprise Security Premierの導入により、統合された「中核システム」を構築しました。これにより、可視性の向上、インシデント対応の効率化、インフラ保守にかかる負担の軽減を実現するとともに、学生主体のSOCを成功に導くための環境を整えることができました。
アラバマ州のオーバーン大学は、主要なランドグラント研究機関(土地付与大学)であり、学生の可能性を広げる方法を絶えず模索しています。
この信条をもとに、同大学のセキュリティオペレーションセンター(SOC)チームは常に一歩踏み込んだ取り組みを行っています。脅威からデータやシステムを保護することはもちろん、学生に実践的なキャリア開発の機会を提供しているのです。
「研究を重視する大学として、サイバーセキュリティには多額の投資を行っています。また、ランドグラント機関として、地域社会や州への還元を行っています」と、同大学のサイバーセキュリティ運用マネージャーであるJay James氏は述べています。
SOCチームは、Splunkを導入することでこれらをすべて実現できることに気付きました。
その中でも、レガシーのオンプレミスインフラからSplunk Cloudへの移行は、複雑かつ分散した環境を限られたリソースで運用していくうえで必要だった、大きな転換点でした。これにより、同チームは運用を最新化してセキュリティ態勢を強化できたうえ、Splunkとのパートナーシップを通じて、学生がSOCの運営を担える環境を整えることができました。その結果、学生は実践的な経験を積むことができ、大学や地域社会における人材不足の解消にもつながっています。
James氏はこう語ります。「今の規模のチームで、努力して成果を達成してきました。しかし、新たな脅威の増大に対応するには、拡張性のある方法を見つける必要がありました。Splunkのようなパートナーのおかげで、日常業務のワークフローを滞りなく継続できています。Splunkは、まさに私たちが抱えていた課題を解決してくれました」
オーバーン大学は長年、従来のオンプレミス型セキュリティモデルを運用していました。しかし、教職員や研究グループが国内や世界各地で活動するにつれて環境の分散化が進み、システム保守に費やす時間が増えていきました。アップグレード、パッチの適用、ハードウェアの更新といった作業に貴重な時間が奪われました。それは、重要性の高い脅威の調査に使えたはずの時間でした。さらに、脅威が進化する環境にあって、SOCチームにとっては、十分な情報に基づいてビジネス上の意思決定を行い、俊敏に対応することがますます難しくなっていました。
James氏はこう述べています。「クラウドへの移行は必然だと感じていました。私たちは、規模を拡大する必要がありました。大学は必ずしも、豊富なリソースを備えた大規模なサイバーセキュリティチームを持っているわけではありません。そのため、迅速に規模を拡大し、よりすばやく意思決定を行うための最適な方法を真剣に検討していました。当時のリソースで、既存のツールを使ってそれを実現するのは、少々難しかったのです」
たどり着いた答えが、Splunk Cloudでした。
同氏は続けて語ります。「テクノロジー環境の拡大が続くなか、少人数のサイバーセキュリティチームでワークフローを維持するには、拡張性の高いアプローチが必要でした。Splunk Cloudを導入したおかげで、運用の可視性を強化し、より効率的な対応を行い、持続可能な成長を支えられるようになりました」
SOCチームはクラウドへの移行に乗り出しました。俊敏性、可視性、透明性を高める必要性があったからです。オーバーン大学は、業務を継続しつつ障害を防ぐために、規律ある段階的なアプローチを採用しました。チームはまず、データの忠実度を確保するため、内部テストを行いながら慎重に作業を進めました。この移行は環境を整理する好機だと捉え、ダッシュボードの棚卸しやデータソースの見直しなども行いました。こうした体系的なアプローチにより、複雑なベンダーエコシステムからの多様なログソースを統合することができました。さらにはCisco XDRやCisco Merakiなどのシスコ環境を統合したことで、相乗的な効果を得ることができました。
その結果について、James氏はこう述べています。「さまざまなツールすべてを、より簡単に統合できるようになりました。インフラに関する多くの課題でかつて懸念していたものは、もはや心配する必要がなくなったのです。それが、すぐに得られた成果でした」
私たちはSplunkとともに成長し、より多くの人材をサイバーセキュリティの世界に送り出していくことができます。それこそ、世の中が強く求めていることなのです。
オーバーン大学のSOCチームにとって、クラウドへのデータ移行は第一歩に過ぎませんでした。Splunk Cloudへの移行に加え、Splunk Enterprise Security Premier (ES Premier)を導入したことで、SOCのインシデント対応へのアプローチに大きな変化がもたらされました。
同チームは以前、個別のサイロ化されたさまざまなツールでアラートのトリアージを行っていました。「以前は、すべてが独立した領域に分かれていました。個別のツールでトリアージを行った後、そうしたすべての情報を1つに統合しようとしていました」と、James氏は説明します。「今では、Enterprise Security Premierによって、すべての情報が1カ所に集約されています。インシデントに関する包括的な全体像を、より効率的かつ確信を持って説明できるようになりました」。また、平均対応時間(MTTR)を50%以上短縮したことで、セキュリティチームは脅威をより迅速に軽減し、運用レジリエンスも大幅に向上しました。
すぐに使える検出ルールのおかげで、同チームはゼロから検出ルールを作成する必要がなくなったため、ルールを迅速に導入して、高リスクなユースケースや差し迫った脅威に集中できるようになりました。つまり、「目の前の対応に追われるサバイバルモード」から抜け出すことができたのです。「簡単に成果を得やすい部分から対処していくということです。これらの検出ルールを有効にするだけで、ユーザー全体の中から最もリスクの高い行動を特定できるのです」と、James氏は述べています。「まさに、大きな変革をもたらしてくれました」
James氏によると、SOCチームは、このプラットフォームがSOCに加えて大学組織全体にもたらすメリットも示したことで、経営陣からの賛同を確保したということです。また、包括的な可視性により、同大学のコンプライアンス態勢と業務効率も向上しています。
Enterprise Security Premierを活用することで、同チームはさまざまなツールを統合することができました。これによりROIが向上し、Premierへのアップグレードについて経営陣の理解も容易に得られました。
James氏は語ります。「Enterprise Security Premierへの投資によって、私たちが常に求めていた中核システムを見つけることができました。現在は、新しいログをすべて1カ所に取り込む作業を進めています。これにより、経営陣がこれまで考えたことがなかった新たなユースケースを見いだせるようになります」
Splunkとのパートナーシップは、脅威から大学を保護するだけにとどまりません。学生主体のSOCを支援することで、学生の明るい未来を築くという大学の使命も後押ししています。
2019年に発足したこの学生主体のSOCは、小規模なパイロット運用から、大学のセキュリティ戦略の要となるまでに成長しました。「私のほかに2人の学生、そして1つの夢から始まったのですが、どう運営していこうかと模索していました」と、James氏は振り返ります。現在、このプログラムには1度に6〜8名の学生が参加しており、SOCチームのレベル1トリアージの75%〜80%に対応しながら、残りの時間は個別のサイバーセキュリティプロジェクトに取り組んでいます。
ただし、このプログラムは単なる人員確保の手段ではありません。有能かつ持続可能な人材パイプラインを構築する原動力となっているのです。SOCでは、工学部と経営学部の学生に、実際のセキュリティインシデントへの対応、ダッシュボードの構築、自動化の取り組みへの貢献に携わる機会を提供しています。James氏はこう述べています。「学生が興味を持って取り組みたいことがあれば、それを活動に取り入れる方法を探り、履歴書に書けるスキルをさらに習得できるようにしています。これのためのダッシュボードがあればいいのに、という声があれば、それを構築する機会を提供しています」
このプログラムの成功を裏付けるように、参加した学生の100%が、卒業後6カ月以内にサイバーセキュリティ分野での正社員の職に就いています。卒業生たちは採用シーズンになると大学を訪れ、新しく参加する学生に自身の経験を伝えることもよくあります。
「経験不足から就職に苦労する学生は少なくありません。学生主体のSOCは、まさしく在学中に経験を積む機会を提供します。2019年の第1期生のうちの1人は、現在、金融機関のSOCで働いています」とJames氏は語ります。「私たちは必要な運用面のサポートを得られ、学生は雇用主が求めている実践的な経験を積めるのです。まさに、Win-Winといえるでしょう」
以前は、すべてが独立した領域に分かれていました。個別のツールでトリアージを行った後、そうしたすべての情報を1つに統合しようとしていました。今では、Enterprise Security Premierによって、すべての情報が1カ所に集約されています。インシデントに関する包括的な全体像を、より効率的かつ確信を持って説明できるようになりました。
オーバーン大学がセキュリティ運用の成熟度を高める中、James氏は、自動化とオーケストレーションがチームの「最優先事項」であると述べています。SplunkのSOARソリューションがSplunk Enterprise Premierに直接組み込まれたことで、一元化されたアナリストエクスペリエンスを提供しつつ、費用対効果の高い方法でチームの能力を拡張できるようになりました。James氏は説明します。「以前は、可視性とデータ統合のための強固な基盤を構築することに注力していました。その基盤ができたことで、SOARに投資して、サイバーセキュリティの成熟度を高める次の段階に進む準備が整いました」
それだけではありません。AIもまた、学生が時代を先取りするための絶好の機会を提供しています。学生プログラムの拡大に伴い、チームはAIテクノロジーを組み込み、学生がAIを活用して組織を守るための専門知識を習得できるようにする予定です。
「私たちは、人材育成プログラムにAIテクノロジーをどう組み込むかを慎重に検討してきました。学生が面接に臨む際、サイバーセキュリティのスキルに加えてAIのスキルについてもアピールし、他の候補者と一線を画すことができるようにするためです」と、James氏は語ります。「あなたの仕事を奪うのはAIではありません。AIをどう活用するかを理解している人たちです。私たちは、学生が確実にそうした経験を積めるようにしています」
オーバーン大学は将来を見据え、Splunkとのパートナーシップを軸にさらなる成功を目指しています。同大学はクラウドを活用することで、セキュリティ運用を、リソースを大量に必要とする分断された環境から、合理化された学生主体の推進力へと変革しました。さらに、AIと自動化を見据えた同大学のビジョンは、AI時代における学生に新たな可能性を切り拓いていくことでしょう。
James氏はこう締めくくります。「私たちはSplunkとともに成長し、より多くの人材をサイバーセキュリティの世界に送り出していくことができます。それこそ、世の中が強く求めていることなのです」