情報セキュリティ の分野において、ユーザーアクティビティ監視(UAM)またはユーザーアクティビティ分析(UAA)とは、ユーザーの行動を監視および記録することです。UAMは、アプリケーションの使用、開いたウィンドウ、実行されたシステムコマンド、クリックされたチェックボックス、入力/編集されたテキスト、アクセスしたURL、その他ほぼすべての画面上のイベントを含むユーザーの行動を捕捉し、従業員や契約社員が割り当てられたタスクの範囲内で業務を行い、組織にリスクをもたらさないことを確認することでデータを保護します。
ユーザーアクティビティ監視ソフトウェアは、ユーザーのアクティビティをビデオのように再生し、ビデオをユーザーアクティビティログに処理して、ユーザーのアクションを段階的に記録し、検索および分析して範囲外のアクティビティを調査することができます。[ 1 ]
ユーザー認証情報に直接的または間接的に関わるセキュリティインシデントの増加、企業情報や機密ファイルの漏洩により、UAMの必要性が高まりました。2014年には米国で761件のデータ侵害が発生し、8300万件以上の顧客および従業員の記録が漏洩しました。 [ 2 ]これらの侵害の76%は脆弱な、または悪用されたユーザー認証情報に起因するため、UAMはITインフラストラクチャの重要な構成要素となっています。[ 3 ] UAMがリスク軽減を目指す主なユーザー層は次のとおりです。
組織では、情報技術関連の運用業務を遂行するために請負業者が利用される。企業データにアクセスできる外部ベンダーはリスクとなる。悪意がなくても、請負業者などの外部ユーザーは重大なセキュリティ上のリスクとなり得る。
通常のビジネスユーザーの 70% が、必要以上のデータにアクセスしていると認めています。汎用アカウントでは、通常のビジネスユーザーが機密の企業データにアクセスできるようになります。[ 4 ]これにより、汎用アカウントを使用するすべての企業にとって、内部脅威が現実のものとなります。
管理者アカウントは、そのアクセス権限の重要度の高さから厳重に監視されています。しかし、現在のログツールでは、これらの管理者アカウントに「ログ疲労」が発生する可能性があります。ログ疲労とは、ユーザー操作が多すぎるためにアカウントに大量のログが蓄積され、処理に圧倒される感覚のことです。毎日何千ものユーザー操作が蓄積されるため、有害なユーザー操作が見落とされやすくなります。
Verizonのデータ侵害事件報告書によると、「データを保護する第一歩は、データがどこにあるのか、誰がアクセスできるのかを知ることです。」[ 2 ]
UAMを利用する企業のほとんどは、UAMに必要な要素を3つの主要な構成要素に分けています。
ビジュアルフォレンジックとは、潜在的に危険なユーザーアクティビティの視覚的な要約を作成することです。各ユーザーアクションはログに記録されます。ユーザーセッションが完了すると、UAMは、ユーザーが行った操作を正確に記録したテキスト記録と、画面キャプチャまたはビデオなどのビジュアル記録の両方を作成します。このテキスト記録は、SIEMやログツールとは異なり、システムレベルではなくユーザーレベルでデータをキャプチャするため、SysLog(元々はデバッグ目的で作成されたもの)ではなく、平易な英語のログを提供します。これらのテキストログは、対応する画面キャプチャまたはビデオの要約とペアになっています。これらの対応するログと画像を使用することで、UAMのビジュアルフォレンジックコンポーネントは、セキュリティインシデントが発生した場合に、組織が正確なユーザーアクションを検索できるようにします。セキュリティ上の脅威、つまりデータ侵害が発生した場合、ビジュアルフォレンジックは、ユーザーが行った操作と、インシデントに至るまでのすべての状況を正確に示すために使用されます。ビジュアルフォレンジックは、侵入を調査する法執行機関に証拠を提供するのにも使用できます。
ユーザーアクティビティアラートは、UAMソリューションを操作する担当者に、企業情報に関する不手際やミスを通知することを目的としています。リアルタイムアラートにより、コンソール管理者はエラーや侵入が発生した瞬間に通知を受け取ることができます。アラートはユーザーごとに集約され、ユーザーのリスクプロファイルと脅威ランキングを提供します。アラートは、ユーザー、アクション、時間、場所、アクセス方法の組み合わせに基づいてカスタマイズ可能です。アラートは、アプリケーションの起動、特定のキーワードやWebアドレスの入力など、簡単な操作でトリガーできます。また、ユーザーの削除や作成、特定のコマンドの実行など、アプリケーション内でのユーザー操作に基づいてアラートをカスタマイズすることもできます。
ユーザー行動分析は、セキュリティ担当者がセキュリティチェーンの中で最も脆弱な部分を監視するのに役立つ、追加の保護レイヤーを提供します。専用ソフトウェアを使用してユーザーのセッション中の行動を正確に分析することで、セキュリティ担当者は特定のユーザーやグループにリスク要因を割り当て、機密性の高い顧客情報のエクスポート、役割の範囲外の大規模なデータベースクエリの実行、アクセス権限のないリソースへのアクセスなど、高リスクと解釈される可能性のある行動を高リスクユーザーが行った場合に、即座に警告を発することができます。
UAMは、アプリケーション、 Webページ、内部システム、データベースにおけるすべてのユーザーのアクティビティを記録することで、ユーザーデータを収集します。UAMは、あらゆるアクセスレベルとアクセス戦略( RDP、SSH、Telnet、ICA、直接コンソールログインなど)に対応しています。一部のUAMソリューションは、CitrixおよびVMware環境と連携可能です。
UAMソリューションは、記録されたすべてのアクティビティをユーザーアクティビティログに記録します。UAMログは、同時実行されたアクションのビデオ再生と照合されます。ログに記録される項目の例としては、実行されたアプリケーション名、開いたページのタイトル、URL、テキスト(入力、編集、コピー/ペースト)、コマンド、スクリプトなどがあります。
UAMは、個々のユーザー操作を記録する画面録画技術を使用しています。動画のような再生映像は保存され、ユーザーアクティビティログが付随します。再生方法は、従来の動画再生とは異なり、連続したスクリーンショットを動画のような再生映像にまとめるスクリーン・スクレイピング方式を採用しています。ユーザーアクティビティログと動画のような再生映像を組み合わせることで、すべてのユーザー操作を検索可能な形でまとめることができます。これにより、企業は特定のユーザーが社内システム上で実際に行った操作を、単に読み取るだけでなく、視覚的にも確認することが可能になります。
ユーザー活動の監視が個人のプライバシーを危険にさらすかどうかは、さまざまな理論でプライバシーがどのように定義されているかによって異なります。「制御理論」では、プライバシーは個人が自分の個人情報に対して持つ制御のレベルとして定義されますが、「無制限アクセス理論」では、プライバシーは個人の個人データが他者にアクセスできるかどうかとして定義されます。制御理論を用いると、監視システムは人々の情報に対する制御を低下させるため、システムが実際に使用されるかどうかに関わらず、プライバシーの喪失につながると主張する人もいます。[ 5 ]
多くの規制では一定レベルのUAMが求められますが、監査目的でのアクティビティログのみを要求する規制もあります。UAMは、さまざまな規制遵守要件(HIPAA、ISO 27001、SOX、PCIなど)を満たします。UAMは通常、監査とコンプライアンスを目的として実装され、企業が監査をより簡単かつ効率的に行うための手段として機能します。ユーザーアクティビティに関する情報の監査情報要求には、UAMで対応できます。通常のログツールやSIEMツールとは異なり、UAMは、ますます複雑化する規制環境に対応するために必要な制御を構築することで、監査プロセスを迅速化するのに役立ちます。ユーザー操作を再生できる機能は、セキュリティインシデント対応中に規制対象情報への影響を判断するのに役立ちます。
UAMには2つの導入モデルがあります。1つは、専用ハードウェアを使用してネットワークトラフィックを監視するアプライアンスベースの監視手法です。もう1つは、ユーザーがアクセスするノードにインストールされたソフトウェアエージェントを使用するソフトウェアベースの監視手法です。
より一般的な方法としては、監視対象ユーザーが利用するシステム(サーバー、デスクトップ、VDIサーバー、ターミナルサーバーなど)にエージェントをインストールする必要があります。これらのエージェントはユーザーのアクティビティを捕捉し、情報を中央コンソールに送信して保存・分析します。こうしたソリューションは、機密情報を扱う高リスクユーザーやシステムを優先的に対象とすることで、段階的に迅速に導入できます。これにより、組織は迅速に運用を開始し、ビジネスニーズに応じて新たなユーザー層へと展開していくことが可能です。