SIEMとは、単なるログ保管庫ではありません。
企業のサーバー、端末、クラウド、認証基盤、VPN、EDR、ファイアウォールなどから大量のログを集め、サイバー攻撃や不審な動きの兆候を見つけるための仕組みです。
本エピソードでは、SIEMとは何か、なぜ多くの企業が導入しても運用でつまずくのか、そしてログを「集めること」と「意味を読み取ること」の違いを解説します。
取り上げる主なテーマ
- SIEMとは何か
- ログ管理と証跡管理
- SOCとの違い
- アラート疲れ
- 正規化
- 相関分析
- Entra ID・OktaなどIDログの重要性
- VPN、クラウド、端末ログの統合
- Target事案
- Marriott / Starwood事案
- M&A時の監視ギャップ
- 全ログ主義の落とし穴
- ホットデータとコールドデータ
- Microsoft Sentinel
- Splunk
- Google SecOps
- Elastic
- MDR・管理型SOC
- SOAR・XDRとの関係
- AIによるSecOps支援
- セキュリティと従業員監視の境界線
SIEMは、事故が起きたときに「何が起きたのか」「どこから侵入されたのか」「被害はどこまで広がったのか」を説明するための、組織の記憶です。
しかし、ログを集めるだけでは会社は守れません。
アラートが鳴っても誰も見ていなければ、侵入は止まりません。
ログが集まっていても、相関分析できなければ攻撃の流れは見えません。
すべてのログを無差別に入れれば、コストとノイズでSOCは疲弊します。
重要なのは、どのログを優先して見るのか。
どのアラートに誰が責任を持つのか。
どこまで自動化し、どこから人間が判断するのか。
SIEMは、放置しておけば守ってくれる魔法の箱ではありません。
ログという「点」をつなぎ、攻撃の「線」を見つけ、有事に事実を説明するための経営インフラです。
サイバー攻撃を受けたとき、推測ではなく証拠に基づいて動ける組織になるために、SIEMの基本を整理します。
経営層、情報システム部門、セキュリティ担当者、SOC・CSIRT体制を検討している企業に向けた、SIEM入門です。
感想
まだ感想はありません。最初の1件を書きましょう!