このページの本文へ

企業エンドポイントの包括的な脅威検出/監視/対応、対応の自動化も促進

インシデント対応を24時間→数分に「McAfee Active Response」

2016年01月29日 06時00分更新

文● 大塚昭彦/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

 インテル セキュリティ(マカフィー)は1月28日、企業エンドポイントにおける脅威検出/可視化/対応のためのソリューション、「McAfee Active Response」の提供を開始した。「脅威対策のライフサイクル」に着目し、インシデントレスポンスの時間短縮を図るとともに、セキュリティ担当者の負荷を軽減する。

米インテル セキュリティ アドバンスドスレットディフェンス テクニカルディレクターのスコット・タシュラー氏

マカフィー マーケティング本部 ソリューション・マーケティング部 シニアプロダクトマーケティングスペシャリストの中村穣氏

 McAfee Active Responseは、エンドポイントにおける脅威検知や監視、対応のためのソリューション。同社の脅威対策プラットフォームを構成する1コンポーネントとなる。

McAfeeエンドポイント脅威対策プラットフォーム

 「McAfee Agent」がインストールされたクライアント(Windows、Linux)から、セキュリティイベントやステータスなどの情報をサーバーに収集/蓄積/監視するソフトウェア。管理コンソールは「McAfee ePolicy Orchestrator(ePO)」と統合されており、社内の全エンドポイントを対象としたマルウェアファイルやプロセスのリアルタイム検索ができる。

「McAfee Active Response」の特徴。企業エンドポイントにおけるインシデントレスポンスを効率化する

「McAfee Active Response」の主な機能。エンドポイント情報の収集から監視/検出/対応(自動化含む)まで

 また、ポリシーに基づいて管理者へのアラートを上げるだけではなく、エンドポイントのネットワーク隔離や自動情報収集、マルウェアプロセスの停止など、インシデントの一次対応アクションも自動実行させることができる。

 参考価格(税抜)は、対象エンドポイント100台で83万7000円となっている。

脅威対策の統合プラットフォームで「学習」と「自動化」を

 インテル セキュリティでは、防御~検知~復旧という「脅威対策のライフサイクル」に着目し、その効率化によるインシデントレスポンス時間の短縮と、担当者の負担軽減を提唱している。

攻撃者の侵入にかかる時間(防御)を引き延ばす一方で、検知/復旧を迅速化することを目標としている

 米インテルのスコット・タシュラー氏は、インシデントレスポンスにかかる2つの課題として「時間」と「知識」を挙げた。攻撃が激しくなる中で防御側は効率的に時間を使わなければならず、また高度なセキュリティ人材がいなくとも的確で迅速な対処ができなければならない、という意味だ。

 インテル セキュリティの内部検証によると、McAfee Active Responseを含む同社脅威対策プラットフォームの導入によって、IOC(セキュリティ脅威の兆候や攻撃の痕跡の情報)を入手してからの対応時間が大幅に短縮されるという。たとえばファイアウォールの設定変更など「防御」の確立はおよそ4時間から1分に、発見されたマルウェアの全エンドポイントでの対応は24時間から7分に、それぞれ短縮されたと述べた。

従来のサイロ化された脅威対策と、統合された対策プラットフォームの時間比較

 また、エンドポイント上のマルウェアファイルやプロセスをリアルタイムに調査するための検索機能は「自然言語に近い」検索ワードの入力で実行できるため、「〔セキュリティに関する高度な〕スキルセットがなくても、調査を実施できる」と述べた。同様に、感染エンドポイントの隔離や不正プロセスの停止などの対応も、コンソールから簡単に実行できる。

 マカフィーの中村穣氏は、脅威対策のライフサイクルは徐々に短縮されつつあるが「まだまだ短縮できると考えている」と述べ、その鍵は「自動化」と「学習」が握ると語った。ここで言う“学習”とは、インシデント対応を進める中で得られたさまざまな知見を即座にプラットフォーム全体にフィードバック(共有)して、全体の迅速なセキュリティ強化に生かすものだ。

 具体的な例として、中村氏は企業内へのマルウェア侵入を挙げて説明した。従業員が未知のマルウェアファイルをダウンロードしてしまった場合、サンドボックスが解析を完了するまでの間に、エンドポイントではそのファイルが実行されてしまっているかもしれない。マルウェアを検知した段階でイベントログを過去にさかのぼり、「ユーザーがそのファイルを開いた」という情報があれば、エンドポイントセキュリティが自動処理で被害の進行を食い止められる。

セキュリティ対策製品が情報共有/協調動作することで、事後(感染後)でも進行が阻止できる

 インテル セキュリティでは、今後さらにこのプラットフォームに基づく各製品間の連携を強化していく方針。

 「過去を振り返ると、セキュリティは“スーパーな人”“スペシャルな人”に頼るところが大きかったかもしれない。しかし、攻撃側が組織化し、巧妙化している中で、そういう人だけで防御ができるだろうか。より多くの人が知見を持ち、防御に参加して守りを固めることで、攻撃側は大変になる。インテル セキュリティとしては、こうした『知見と洞察』を与える基盤を提供していきたい」(中村氏)

■関連サイト

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    TECH

    訓練だとわかっていても「緊張で脇汗をかいた」 LINEヤフー、初のランサムウェア訓練からの学び

  2. 2位

    ITトピック

    若手が言わない“本音の退職理由”上位は/「データ停止は景気後退よりも企業の脅威」6割/クライアントに告げずAI活用するフリーランス、ほか

  3. 3位

    ビジネス・開発

    最悪のシナリオは「フィジカルAI」による基幹産業の衰退 日本の勝ち筋は、“同期技術”と“ドメイン知識”

  4. 4位

    Team Leaders

    ファイル名が命名規則に合っているかの自動チェック、Power Automateのフローで実現しよう

  5. 5位

    TECH

    “GPUなし”ノートPCで動くLLMで、ローカルAIエージェントを自作する

  6. 6位

    TECH

    糖尿病超早期を採血なしで検出、予防へ! 代謝や臓器のつながりに着目した予防法開発

  7. 7位

    ビジネス

    廃校がAIの心臓部に!? 地方の遊休施設を「AIデータセンター」に生まれ変わらせるハイレゾの挑戦がアツいぞ

  8. 8位

    データセンター

    液冷技術の最先端が集うイノベーションラボ「DRIL」、印西のデータセンターに現わる

  9. 9位

    TECH

    業界横断で“サイバー攻撃から供給網を死守” NTT・アサヒ・トライアルらが「流通ISAC」始動

  10. 10位

    Team Leaders

    バックオフィス業務もAIに“丸投げ” マネーフォワードが「Cowork」機能を2026年7月に投入へ

集計期間:
2026年04月08日~2026年04月14日
  • 角川アスキー総合研究所