少人数のチームで、これほど多くの成果を上げる秘訣を聞かれることがありますが、その答えはSplunkです。Splunkの強力な機能と柔軟性により、予算とインサイトを最大限に活用できます。
アラスカ大学は、巧妙化する学生支援金詐欺(なりすましによる不正受給)やインシデント対応の課題に直面しており、複雑かつ分散したシステム環境で資金を保護するための一元的なソリューションを必要としていました。
SplunkプラットフォームとSplunk SOARの導入により、同大学は脅威への対応を自動化するとともに、数万におよぶIT資産を可視化し、わずか2年間で2,000件以上の不正行為を阻止しました。
フェアバンクスにある北極圏の研究拠点から、アンカレッジの活気あふれる都市型キャンパスまで、アラスカ大学(UA:University of Alaska)は単なる学術機関にとどまらず、アラスカ州の未来を支える重要な原動力となっています。鉱業、エンジニアリング、医療といった州の重要分野に合わせた教育を提供することで、アラスカ州の長期的な発展を支える人材を育成しています。
同大学の情報技術部門(OIT)は、この広大な組織に属する多数の職員や学生を保護しなければならないという独自の課題を抱えていました。これには、UAフェアバンクス校、UAサウスイースト校、UAアンカレッジ校の計3機関と、各地に展開されたサテライト拠点にまたがる約45,000名の職員や学生が含まれ、これらのすべてを一元的なセキュリティ態勢の元で管理する必要がありました。
そこで、同大学のセキュリティチームは、運用の統合と迅速化のためにSplunkプラットフォームとSplunk SOARを導入しました。少人数で広大な地理的範囲とデジタル環境を管理するという厳しい条件において、断片的なデータを実用的なインサイトに変換し、アラスカ州そのもののように堅牢で適応力に優れたセキュリティ態勢を構築しました。
Splunkプラットフォームを導入する前、アラスカ大学では一元的なロギングシステムを保有しておらず、データの可視化や保存を行えませんでした。同大学のセキュリティ運用マネージャーであるLogan MacDonald氏は、次のように述べています。「各部門がそれぞれ独自のデータサイロで業務を行っていました。そのため、データを一元的に可視化することも、関連付けて分析することもできなかったのです」。こうした可視性の欠如により、多くの重大なインシデントが見逃され、発生したときにはすでに手遅れとなっていました。
ですが、Splunkプラットフォームを活用することで、セキュリティチームはすべての大学キャンパスとサテライト拠点からのログを集約し、システム環境全体を一覧できるようになりました。また、MacDonald氏と情報セキュリティエンジニアのAiden Watson氏は、既成のツールをそのまま使用するのではなく、大学固有のニーズに合わせてカスタムのダッシュボードとアラートを作成しました。これにより、大学組織内のすべてのチームが、オンプレミスサーバー、ファイアウォール、Active Directory (AD)のログをはじめとする重要なデータにアクセスできるようになりました。
MacDonald氏は、次のように説明します。「Splunkプラットフォームを使用して、あらゆるシステムのデータを統合しています。これは、アクティビティの可視化、脅威の検出、迅速な対応を可能にする強力なツールです」。事実、同大学の平均検出時間(MTTD)は数時間から数分へと大幅に短縮され、MacDonald氏のチームはランサムウェア攻撃、フィッシング攻撃、外部からのIPスキャンなどのセキュリティイベントを常に把握できるようになりました。
これは、近年急増している巧妙な学生支援金詐欺にも効果を発揮しました。Watson氏は、Splunkプラットフォームを使用してシステム間のデータを関連付け、90種類のセキュリティ検出ルールを構築しました。その多くが、IPアドレスの共有、非現実的な移動経路、プロキシやVPNを利用する新規アカウントといった、異常かつ不審なパターンの特定に活用されています。
こうした検出ルールにより、アラスカ大学はわずか2年間で2,000件以上の不正行為を阻止し、大学全体で数万ドルもの損失を防ぎました。この先手を打った取り組みは、資金を守るだけではなく、アラスカ州のリソースを適切に配分し、援助が必要な学生に届けることにもつながっています。
少人数のチームで、これほど多くの成果を上げる秘訣を聞かれることがありますが、その答えはSplunkです。Splunkの強力な機能と柔軟性により、予算とインサイトを最大限に活用できます。
少人数にもかかわらず、広大な地理的範囲とデジタル環境を管理しなければならない。それが、24時間365日稼働のSOCを持たない、わずか6名で構成されたアラスカ大学セキュリティチームの課題でした。インシデント対応は手作業で時間がかかり、さまざまなチームとの連携に常に追われていました。少人数のセキュリティチームにとって、これは明白な課題でした。
この課題に対処するため、アラスカ大学はSplunk SOARを導入し、ワークフローを迅速化するとともに、24時間体制での堅牢なセキュリティ運用の維持を実現しました。具体例として、Watson氏は、ランサムウェア対策の自動化プレイブックを構築し、人間が介入せずに侵害されたデバイスを5分以内に特定して隔離できるようにしました。また、IPアドレスに関する脅威インテリジェンスを継続的に収集し、特定のセキュリティ要件を満たさないIPアドレスをブロックする早期警戒プレイブックも構築しました。
多くの定型業務が自動化されたことで、平均対応時間(MTTR)も数時間から数分へと短縮されました。さらには、人員を増やすことなく、その対応範囲を拡大することにも成功しています。MacDonald氏のチームは現在、脅威ハンティング、戦略的な分析、他部門との連携など、価値の高い業務に集中できるようになりました。
「自動化は、私たちの成功に不可欠なものです」と、MacDonald氏は語ります。「私の目標は、アラスカ大学が州と市民のためにより一層貢献できるようにすることです。そのためには、チームが重要な業務に専念できる必要がありますが、これを実現するのがSplunkです」
Splunkプラットフォームを使用して、あらゆるシステムのデータを統合しています。これは、アクティビティの可視化、脅威の検出、迅速な対応を可能にする強力なツールです。
MacDonald氏は、今後の展望として、大学のすべての部門にSplunkを導入したいと述べています。「他の部門でもデータを活用し、独自のダッシュボードを構築できるように、Splunkの導入を支援したいと考えています」。アラスカ大学のセキュリティチームでは、さらなる統合やAIドリブンのインサイト活用も視野に、セキュリティ態勢のさらなる改善に向けた新たなインシデント管理機能の導入を検討しています。これらの取り組みについて、MacDonald氏は次のように述べています。「改善に終わりはありません。長期的な成功には、こうした1つ1つの積み重ねが不可欠なのです」