このページの本文へ

前へ 1 2 次へ

広範なログを学習し、異常な振る舞いを検知する「Splunk User Behavior Analytics」

機械学習で“異常”をあぶり出すSplunkの新セキュリティ製品

2015年12月07日 09時00分更新

文● 大塚昭彦/TECH.ASCII.jp 写真● 平原克彦

  • この記事をはてなブックマークに追加
  • 本文印刷

 さらに、数カ月、数年もの長期にわたるAPTの全体像を可視化し、追跡可能にする「キルチェーン分析」機能も備えている。何か不審な振る舞いが見つかったユーザーについて、過去の行動履歴からキルチェーン(攻撃準備から侵入、攻撃実行、終息まで攻撃の一連の流れ)のひも付けを行い、タイムラインに表示する。これを見ることで、いつから何が起きていたのか、どのような被害や影響が発生したのかが迅速に把握できる。

キルチェーン分析の画面。現在(右端)の「漏洩」に、過去の「侵入」や「拡散」がひも付けられ表示されている

あるユーザー(左の青いアイコン)と異常な振る舞い、そしてIPアドレス(右の青いアイコン)の相関図。特定のIPアドレスからアカウントが悪用されていることが一目で理解できる

 過去の履歴に基づき異常を検出するため、たとえばユーザーの業務内容や役割が変わった場合などには、フォールスポジティブが発生する場合もある。そうした場合には、ユーザーを「監視リスト」に登録して、その後の経過を詳しく監視したり、新しいデータに基づいて再学習させたりすることが可能になっている。

Splunk ESもバージョンアップ、SOCにおける共同作業を支援

 Splunk ESの最新版となる4.0では、大きく2つの機能が追加されている。1つは複数のエンジニアや複数のSOCが共同でインシデント対応に当たるための「インベスティゲーション(調査)機能」、そしてもう1つが前述のSplunk UBAからのデータインポート機能である。

 ある程度大きな規模のSOCでは、異なる役割を持った複数のエンジニアが情報を共有しながら並行して作業を行う。アラートの初期調査を行うエンジニア、インシデント対応を行うエンジニア、特定領域に特化した調査を行うエンジニアなどだ。

SOCの組織形態の例。初期調査を行うレベル1、インシデント対応を行うレベル2、領域特化型の詳細な調査を行うレベル3と分かれており、情報をエスカレーションしながら脅威対応を行う必要がある

 インベスティゲーション機能とは、ここで共同作業を円滑に進めるためのものだ。具体的には、あるインシデントに対して個々のエンジニアが行った作業などを書き込めるタイムラインを作成し、SOC内で情報共有できる。

 「インシデント対応や脅威対応は、状況に応じて動的に、複数のエンジニアが並行して調査や対応の作業を進めることになる。また、長期にわたるAPTの調査では、過去の莫大なデータをまとめて共有する必要もある。そこでこの機能が役に立つ」(パン氏)

インシデント単位のダッシュボード機能も追加されている。対応優先度、担当者割り当て、対応状況などが一覧できる

 そのほかにも、CISOの視点からは各インシデントにどれだけの人的リソースを割いているのか、インシデント解決にどれだけの時間がかかったのかといった情報も重要であり、そうしたデータもSplunk ES上で可視化できるとパン氏は説明した。

■関連サイト

前へ 1 2 次へ

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    デジタル

    「そんなことも知らんで、介護やってるんですか?」 救急隊員の一言からkintone×AIの組織変革が始まった

  2. 2位

    TECH

    Claude CodeのPlan modeをやめてみる ~grill-meスキルで一歩ずつ設計を固め、アプリを作る~

  3. 3位

    ネットワーク

    「手のひらネットワーク機器」第4弾が登場、テーマは“ShowNetを手のひらに”! こだわりの両面マウントや高密度ポートも 6月11日発売

  4. 4位

    TECH

    Obsidianで構築したエンジニアの「第二の脳」― 個人ナレッジベース構築のすべて

  5. 5位

    TECH

    出自で決まる「SASE」の最適解 主要外資ベンダー5社のコンセプトと強み

  6. 6位

    TECH

    FortiGateの圧倒的シェアをサプライチェーン防御に生かす フォーティネット 2026年度事業戦略

  7. 7位

    デジタル

    ブラックスケルトンモデルも登場!ヤマハ初のWi-Fi 7対応AP「WLX333」「WLX232」投入

  8. 8位

    ビジネス・開発

    「デザインの仕事は半減するかもしれない」 MIXIデザイン本部が挑む「AIネイティブなものづくり」への転換

  9. 9位

    TECH

    酵素遺伝子の喪失がカギとなる、大腸菌がカメムシ共生細菌へ変化する仕組み

  10. 10位

    ITトピック

    SCS評価制度でセキュリティ投資「増額予定」が8割/大企業と中小企業のAI導入格差は2.7倍/情シスの3人に2人が「シャドーAI増加」実感、ほか

集計期間:
2026年06月01日~2026年06月07日
  • 角川アスキー総合研究所