このページの本文へ

前へ 1 2 次へ

最新セキュリティ製品で標的型攻撃を防げ! 第12回

未知の攻撃の検知・分析にグループの力を結集!

標的型攻撃を高精度で検出するNTT Comの「SIEMエンジン」

2013年02月08日 06時00分更新

文● 大谷イビサ/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

相関関係の検出やブラックリスト拡張に独自性

 SIEMエンジンでは、既知の脅威や誤検知の排除を行なうため、既存のセキュリティ製品のログを独自に解析し、誤検知を排除する。そして、これらの従来型のセキュリティ対策をすり抜けてくる新種・未知のマルウェアを、サンドボックスで仮想実行したり、プロファイルと照らし合わせる。ここまでは他のベンダーの製品でも実現されているが、SIEMエンジンでは、「相関通信時系列分析エンジン」と「ブラックリスト共起分析エンジン」などの技術のほか、NTTセキュアプラットフォーム研究所の独自データベースというデータベースを用いることで、検出精度を大幅に向上させたという。

未知の脅威に対する対応

 まず、相関通信時系列分析エンジンは、不正な通信の時系列に注目することで作られたルールとネットワークログを照らし合わせるもの。市販製品では難しい、長期に渡るログ解析によって、潜伏するタイプの攻撃も発見できる。

相関通信時系列分析エンジン

ブラックリスト共起分析エンジンの仕組み

 また、ブラックリスト共起分析エンジンは、マルウェアの感染時・感染後には、複数のサイトに多発的にアクセスされるという共起関係があることに着目したもの。用意されたブラックリストと、DNSやHTTPのトラフィックログを照らし合わせ、元のブラックリストに入っていない新規の悪性サイトを抽出する。こうした共起性に注目したブラックリスト生成技術は現在存在しておらず、「既存のブラックリストの約70倍の悪性サイトがあぶり出せる」という。

 ブラックリストの元になるデータベースに関しても、単にハニーポットや動的解析で、悪性のIPアドレス/URLをリスト化しただけでなく、NTTセキュアプラットフォーム研究所独自の手法で精度を高めているという。たとえば、悪性URLの近傍探索という技術では、既知の悪性URLで異なるサブドメインの配下にある実行ファイルのパスなどを悪性URL候補として、検査対象に挙げる。また、悪性サイト間の構造を解析することで、攻撃の一連の流れをつかむことが可能になるという。

 こうしたSIEMエンジンの導入により、誤検知は従来に比べ95%削減され、残りの5%も専門のエンジニアが手動で排除していくという。コストに関しても言及され、IDSやファイアウォールの基本的なマネージドサービスは従来の半額程度に削減。さらにライフサイクル管理を実現する高度なサービスでも、従来の料金の若干増しで提供でき、精度を上げるオプションメニューも提供できるという。

統合リスクマネジメントサービスを日米で提供

 こうした技術を取り込んだSIEMエンジンはデータベースとパッケージ化され、グローバルに複数設置されるという。これは国や地域によって規制が異なるためで、国情に応じたコンプライアンス分析を行なうために個別のデータベースを保有する。また、オペレーションセンターもグローバルを前提としたGROC(Global Risk Operation Center)に発展させ、3段階のレベルに応じたオペレーション体制を構築したという。

SIEMエンジンとデータベースのパッケージはグローバルで複数配置される

 また、セキュリティサービス基盤とオペレーション体制、そしてGlobal Enterprise Methtologyというリスク分析・評価手法を採用した「統合リスクマネジメントサービス」を日米で新たに提供する。サービスでは、ユーザーのICT環境のあらゆるリスクを洗い出し、改善計画の立案や継続的なモニタリングなどを提供し、PDCAサイクルを回していくという。

 SIEMエンジンに関しては、自社のサービスだけではなく、直接競合する事業者やベンダー以外への外販も検討しており、特にアプライアンスは早期に投入される見込みとなっている。

前へ 1 2 次へ

カテゴリートップへ

この連載の記事

アクセスランキング

  1. 1位

    ITトピック

    “VMwareショック”余波、IaaSベンダー撤退も/本音は「拒否したい」時間外の業務連絡/IT部門のデータメンテ疲れの声、ほか

  2. 2位

    データセンター

    首都圏のデータセンター枯渇、電力コストの高騰、エンジニア不足 課題から考える最新データセンター選び

  3. 3位

    デジタル

    なぜ大企業でkintoneの導入が増えているのか? DX推進と「脱・属人化」を実現するエンプラパートナーに聞いた

  4. 4位

    TECH

    【提言】「VPNの安全性」が通用しない時代 ZTNAへの困難な移行を経営層はサポートせよ

  5. 5位

    TECH

    自律的に動けないメンバーを持つくらいなら、一人で全部やったほうが幸せに働ける「管理職の憂鬱」に関する調査

  6. 6位

    TECH

    IT人材の約半数が「静かな退職」 正当に評価されないし心身の健康を優先

  7. 7位

    デジタル

    地方テレビ局が生成AIで記事作成を爆速に でもその裏で“10倍増えた”業務とは?

  8. 8位

    ビジネス

    トヨタ自動車はBacklogのAIアシスタントをこう使っている “現場の知見”を貯めるAI用データベースに

  9. 9位

    ビジネス・開発

    “保守地獄”からSEを解放する 富士通がソフトウェア改修の全工程をマルチエージェントで自動化

  10. 10位

    ビジネス

    行政DXを超え、デジタルで市民の力を引き出す“地域社会DX”へ 兵庫県豊岡市の挑戦

集計期間:
2026年02月24日~2026年03月02日
  • 角川アスキー総合研究所