セキュリティイベント管理(SEM)と関連するSIMおよびSIEMは、データ検査ツールを使用して、ネットワーク上で実行されている他のソフトウェアによって生成されたログまたはイベントの保存と解釈を一元化するコンピュータセキュリティ分野です。[1] [2] [3]
概要
SEM、SIM、SIEMの頭字語は互換的に使用されることもありますが[3] : 3 [4]、一般的には製品の主な焦点が異なることを指します。
- ログ管理:ログメッセージと監査証跡の単純な収集と保存に重点を置く[5]
- セキュリティ情報管理( SIM ): ログ データの長期保存、分析、レポート作成。
- セキュリティ イベント マネージャー(SEM): リアルタイム監視、イベントの相関、通知、コンソール ビュー。
- セキュリティ情報およびイベント管理(SIEM):SIMとSEMを組み合わせ、ネットワークハードウェアとアプリケーションによって生成されたセキュリティアラートのリアルタイム分析を提供します。[6] [7]
イベントログ
コンピュータ ネットワーク上で実行される多くのシステムやアプリケーションは、イベント ログに記録されるイベントを生成します。これらのログは基本的に発生したアクティビティのリストであり、新しいイベントが発生すると、その記録がログの末尾に追加されます。syslogやSNMPなどのプロトコルを使用すると、これらのイベントが発生したときに、イベントが生成されたホストとは別のホストにあるログ ソフトウェアに転送できます。優れた SEM は、サポートされる通信プロトコルの柔軟な配列を提供し、最も広範囲のイベント収集を可能にします。
すべてのイベントを集中型 SEM システムに送信すると、次の理由から有益です。
- すべてのログへのアクセスは、一貫した中央インターフェースを通じて提供できます。
- SEM は、イベント ログの安全で法的に健全な保存とアーカイブを提供できます (これも従来のログ管理機能です)。
- 強力なレポート ツールを SEM 上で実行して、ログから有用な情報を抽出できます。
- イベントは SEM に到達するとすぐに解析され、重要性が判断され、必要に応じてアラートや通知が関係者に即座に送信されます。
- 複数のシステムで発生する関連イベントを検出できますが、各システムに個別のログがある場合は検出が非常に困難です。
- システムから SEM に送信されたイベントは、送信システムに障害が発生したり、そのログが誤ってまたは意図的に消去されたりした場合でも、SEM に残ります。
セキュリティ分析
集中ログは古くから存在していますが、SEM は比較的新しいアイデアで、1999 年に E-Security という小さな会社によって開発され、[8]現在も急速に進化しています。セキュリティ イベント管理ツールの主な機能は、収集されたログを分析して、通常の営業時間外の管理者またはスーパー ユーザーのログオンなど、興味のあるイベントや動作をハイライト表示する機能です。これには、ホスト情報 (値、所有者、場所など)、ID 情報 (イベントで参照されるアカウントに関連するユーザー情報、たとえば名/姓、従業員 ID、マネージャーの名前など) などのコンテキスト情報の添付が含まれる場合があります。このコンテキスト情報は、より優れた相関関係とレポート機能を提供するために活用でき、メタデータと呼ばれることがよくあります。製品は、外部の修復、チケット発行、ワークフロー ツールと統合して、インシデント解決のプロセスを支援することもできます。優れた SEM は、柔軟で拡張可能な一連の統合機能を提供し、SEM がほとんどの顧客環境で機能することを保証します。
規制要件
SEM は、サーベンス・オクスリー法、PCI-DSS、GLBAなどの米国の規制要件を満たすために販売されることが多い。[要出典]
標準化
SEM 分野における大きな問題の 1 つは、イベント データを一貫して分析することが難しいことです。ベンダーごとに、また実際には 1 つのベンダーによるさまざまな製品でも、独自のイベント データ形式と配信方法が異なります。Syslog のように、チェーンの一部に「標準」が使用されている場合でも、その標準には通常、開発者がイベントを生成する方法、管理者がイベントを正確かつ確実に収集する方法、および消費者がイベントを効果的に分析するのに役立つ十分なガイダンスが含まれていません。
この問題に対処するため、いくつかの標準化作業が並行して進められています。まず、The Open Group は、ドラフト段階から先に進めなかった 1997 年頃の XDAS 標準を更新しています。XDAS v2 と呼ばれるこの新しい作業では、イベントに含めるデータとその表現方法など、イベント フォーマットを公式化しようとします。[要出典] XDAS v2 標準にはイベント配信標準は含まれませんが、Distributed Management Task Forceによって開発中の他の標準がラッパーを提供する可能性があります。
さらに、MITRE は、イベント構造と配信方法の定義を試みたため、範囲がやや広い Common Event Expression (CEE) を使用してイベント レポートを統合する取り組みを展開しました。しかし、このプロジェクトは 2014 年に資金が枯渇しました。
参照
- ネットワーク監視システムの比較
- コンピュータセキュリティインシデント管理
- イベント管理 (ITIL)
- セキュリティ情報とイベント管理
- セキュリティ情報管理
- トレース(ソフトウェア) § イベントログ、ソフトウェアトレースとイベントログの比較
参考文献
- ^ 「セキュリティイベント管理」。2014年10月19日時点のオリジナルよりアーカイブ。2013年7月17日閲覧。シーエム
- ^ 「セキュリティイベント管理の準備」(PDF)。360 Information Security Ltd. 2023年6月22日時点のオリジナル(PDF)からアーカイブ。
- ^ ab Swift, David (2006 年 12 月 26 日)。「SIM/SEM/SIEM の実用的応用、脅威の特定を自動化」(PDF)。SANS Institute。2024年6 月 14 日閲覧。
- ^ Kelley, Diana (2004 年 3 月)。「レポート: SIM (セキュリティ情報管理) によるセキュリティ管理の統合 - 要件の観点」。Journal of Network and Systems Management。12 ( 1): 137–144。doi : 10.1023 /B: JONS.0000015702.05980.d2。ISSN 1064-7570。S2CID 1204926 。
- ^ コンピュータセキュリティログ管理ガイド。2006年10月2日にWayback Machineにアーカイブされました。
- ^ 「SIEM: 市場のスナップショット」。Dr.Dobb's Journal。2007 年 2 月 5 日。
- ^ SIEMの未来 - 市場は分岐し始める
- ^ 「Novell が e-Security を買収」、2006 年、ZDNet
外部リンク
- SIEM 分析
- 上位の SIEM およびイベント ログ マネージャー ツールのリスト
