メインコンテンツへスキップ

SIEMとは

この記事は約 2 分で読めます

SIEM (Security Information and Event Management) とは、組織内のさまざまなシステムやネットワーク機器からセキュリティログを一元的に収集・分析し、脅威をリアルタイムに検知するプラットフォームです。ファイアウォール、IDS/IPS、サーバー、アプリケーションなど多様なソースからのログを相関分析することで、単一のログでは見逃される高度な攻撃パターンを検出できます。ただし、相関分析をあらかじめ人が書いたルールだけに頼ると、未知の攻撃パターンや正規アカウントの乗っ取りは見逃しやすいという構造的な限界があります。これを補う仕組みが、 UEBA (User and Entity Behavior Analytics) による「普段の振る舞いからの逸脱」を基準にした異常検知と、 SOAR (Security Orchestration, Automation and Response) との連携による検知後の初動対応の自動化です。

集めたログが後からたどれる条件

相関分析は、複数の機器から届いたログを時間の軸に並べ、前後関係から一連の行動として読む操作である。この前提が成り立つのは機器ごとの時刻が揃っている場合に限られ、時計のずれた機器が混ざると同じ出来事が離れた時刻に記録され、並べたときに順序が入れ替わって見えることもある。個々のログが残っていても、並びが崩れれば一連の行動として読めず、検知の条件を満たさない。時刻の基準を合わせておくことは、どのログを集めるかと同じだけ結果を左右する。もうひとつの条件は遡れる範囲である。侵入から気付くまでの期間が保持期間を超えていると、直近のログは残っていても、最初にどこから入られたかを示す古いログは既に消えている。この状態では今何が起きているかは分かるが、何が起点だったかは分からない。保持期間の決定は費用の調整として扱われやすいが、実際には後から答えられる問いの範囲を決めている。さらに、そもそも出力する設定になっていない機器のログは最初から存在しない。収集対象を順に広げていく進め方では、まだ対象になっていない範囲について後から遡れない期間が残るため、どこが未収集かを把握しておくことが、検知できる範囲を過大に見積もらないための前提になる。

SIEM のデータフロー

FW / IDS / サーバー / アプリ (ログ生成)
ログ収集・正規化
相関分析・ルールマッチング
アラート発報・ダッシュボード表示
SOC チームによる調査・対応

SIEM の主要機能

ログの収集・正規化、リアルタイムのイベント相関分析、アラート生成、ダッシュボードによる可視化、インシデント調査のためのフォレンジック機能が主要な機能です。たとえば、「深夜に VPN 接続 → 管理者権限でのログイン → 大量のファイルダウンロード」という一連の行動を相関ルールで検知し、データ持ち出しの疑いとしてアラートを発報できます。代表的な製品には Splunk 、 IBM QRadar 、 Microsoft Sentinel などがあります。

導入シナリオと運用の実際

中堅企業が SIEM を導入する場合、まず重要度の高いログソース (ファイアウォール、 Active Directory 、 VPN) から収集を開始し、段階的に対象を拡大するのが現実的です。初期段階では誤検知 (フォルスポジティブ) が多発するため、相関ルールのチューニングに数か月を要することが一般的です。クラウドベースの SIEM (Microsoft Sentinel 、 AWS Security Hub) は初期投資を抑えて導入でき、中小企業にも選択肢が広がっています。データ漏洩対応では、 SIEM のログが原因究明の重要な証拠となります。

導入のポイント

SIEM は導入しただけでは効果を発揮しません。アラートを監視・対応する人員やプロセスの整備が不可欠です。 24 時間 365 日の監視が難しい場合は、マネージド SIEM サービスの利用も検討しましょう。強力なランダムパスワードで SIEM の管理コンソールを保護し、ログの改ざんを防ぐためのアクセス制御も重要です。インシデント対応のワークフローと SIEM のアラートを連携させることで、検知から対応までの時間を大幅に短縮できます。

関連用語

この記事は役に立ちましたか?