SIEMとは何かをやさしく整理する
SIEMは「Security Information and Event Management」の略で、日本語では「セキュリティ情報イベント管理」と訳されます。読み方は「シーム」が一般的です。クラウド利用の広がりで機器もログも分散し、個別の画面を追う監視では見落としが起こりやすくなったことが、注目される背景です。
ログを集約して分析するセキュリティの司令塔
SIEMは、社内のさまざまな機器やソフトウェアが記録するログを一か所に集め、その内容を分析して不審な動きを知らせる仕組みです。対象となるログは、ファイアウォールやプロキシーなどのネットワーク機器、サーバーのOS、業務アプリケーション、クラウドサービスの操作履歴まで、広い範囲に及びます。
もともとは、ログを蓄積して監査や報告に使う考え方と、発生した出来事をその場で監視する考え方が別々に存在していました。SIEMはこの2つを1つにまとめたもので、過去のログを振り返る役割と、いま起きている異常に気づく役割を同時に担います。単にログを預かる保管庫ではなく、集めたログに意味づけをして「これは危ない」と判断する点が大きな違いです。
EDRやログ管理ツールとの役割の違い
EDR(Endpoint Detection and Response)は、パソコンやサーバーといった端末の内部の挙動を細かく監視し、不審なプログラムの動きを検知して隔離まで行う仕組みです。守る範囲が端末に絞られている分、端末の中で何が実行されたのかを深く追跡できます。
これに対してSIEMは、端末だけでなくネットワーク機器やクラウドまで含めた全体のログを横断して見ます。EDRが1台の端末で異常を捉える役割だとすれば、SIEMは複数の装置から上がってきた報告を突き合わせ、組織全体で何が起きているのかを描き出す役割です。両者は置き換えの関係ではなく、EDRの検知結果をSIEMへ送り、全体像の一部として扱う組み合わせが広く採られています。
EDRとの使い分けは、以下の記事もあわせて参考にしてください。
ログを集めて脅威を見つけ出すまでの流れ
近年の攻撃は、侵入から権限の奪取、社内の移動、情報の持ち出しへと段階を踏み、1つ1つの操作は正規の利用と見分けにくいことが少なくありません。SIEMはこれを収集、正規化、相関分析の3段階で捉えます。ログが警告へ変わるまでの道筋を順に追います。
収集:どのログを集めるかを先に決める
最初の段階は、監視対象からログを集めることです。多くの機器はSyslogと呼ばれる共通の形式でログを送り出せるため、これを受け取る方式が基本となります。サーバーやクラウドサービスでは、専用の収集プログラムを入れたり、提供されている連携機能を使ってログを取り込んだりします。
ここで大切なのは、手当たり次第に集めないことです。取り込むログの量はそのまま処理負荷と費用に跳ね返るため、認証の記録、管理者権限の操作、外部との通信、重要なファイルサーバーへのアクセスといった、調査で必ず使うログから優先して集めます。正確な時刻の同期も欠かせません。機器ごとに時刻がずれていると、出来事の前後関係を正しく並べられなくなります。
正規化:ばらばらの書式をそろえる
集めたログは、そのままでは突き合わせができません。機器の種類やメーカーによって、項目の並び方も言葉づかいも異なるためです。同じ「接続元のIPアドレス」でも、ある製品では「src」、別の製品では「client_ip」と記録されており、表記のゆれをそろえる作業が欠かせません。
この変換処理が正規化です。送信元、宛先、利用者名、日時、操作の内容といった共通の項目に割り当て直すことで、異なる機器のログを同じ土俵で比較できます。正規化がうまくいっていないと、本来つながるはずの記録が別人の行動として扱われ、後述する相関分析の精度が大きく落ちます。導入時に手間がかかる部分ですが、分析の土台となる重要な工程です。
相関分析:点と点をつないで兆候を捉える
相関分析は、複数のログを組み合わせて「その並びは不自然だ」と判断する処理です。例えば、深夜に何度もログインへ失敗した記録の直後に同じ利用者の成功記録があり、その端末から普段は使わないサーバーへの接続、さらに外部への大きなデータ送信が続いたとします。1つずつの記録は珍しくなくても、この順番でそろえば侵入の疑いが濃くなります。
判断の材料には、時間の近さ、同じ利用者や端末であること、発生の回数などが使われます。最近では、利用者や端末の普段の振る舞いから外れた動きを見つけるUEBAと呼ばれる分析手法を組み合わせる製品もあります。これは、既知の攻撃手口に当てはまらない内部不正や、乗っ取られた正規アカウントの動きを捉えるうえで役立ちます。
検知ルールの設計とチューニングの進め方
SIEMは導入しただけでは期待どおりに働きません。どのような並びを危険と見なすかを定めた検知ルールを用意し、運用しながら調整を重ねる必要があります。ここでは、ルールの作り方と、誤検知を減らす考え方を説明します。
守りたい資産から逆算してルールを作る
検知ルールは、多くの製品であらかじめ用意された雛形が付属します。ただし、そのまま使うと自社にとって重要度の低い警告ばかりが増えてしまいます。まず、止まると事業に影響する業務システムや、持ち出されると困る情報がどこにあるのかを洗い出し、そこへ至る経路を守るルールから優先して有効にする進め方が有効です。
ルールを体系立てて考えたいときは、実際の攻撃で観測された手口を戦術と技術に分類して公開しているMITRE ATT&CKが役立ちます。攻撃の段階ごとに「自社のログでこの動きを捉えられるか」を確認すると、監視の抜けが見つかります。ルールは、検知したい動きだけでなく、警告が出たとき誰が何をするのかまで決めておくことが重要です。
誤検知を減らすチューニングの考え方
運用を始めると、業務上の正常な操作が危険と判定される誤検知に必ず直面します。警告が多すぎる状態が続くと、担当者が確認をあきらめ、本当に危険な通知まで埋もれてしまいます。これを避けるため、運用開始から数週間は警告の内容を振り返り、条件を絞る調整を計画的に行います。
調整の方法としては、定期実行されるバッチ処理や検証環境からの通信など、業務上あらかじめ分かっている動きを除外条件に加える、回数や時間帯のしきい値を実態に合わせる、重要度の低い警告は通知せず記録だけ残す、といった手段があります。一度決めた条件も、システム構成や働き方が変われば合わなくなるため、定期的に見直す運用が望まれます。
ITトレンドでは、最新の製品・サービスを多数比較・掲載しています。まず資料を取り寄せて、さまざまな製品の機能や特徴を比較してみてください。忙しい業務時間内でも、各社に問い合わせる手間なく、たった1回の入力(約60秒)でEDRの一括資料請求が可能です。浮いた時間で、じっくりと製品を比較検討し進めましょう。
ログの保管期間と容量をどう決めるか
SIEMの費用と使い勝手を大きく左右するのが、ログをどれだけの期間、どの形で持ち続けるかという設計です。長く持てば調査の幅は広がりますが、保管の費用は膨らみます。決め方の基準を整理します。
保管期間は法令と調査の必要性から決める
保管期間を判断するときは、まず自社に適用される決まりを確認します。例えば、クレジットカード情報を扱う企業に適用されるPCI DSSでは、監査ログを12か月以上保持し、そのうち直近3か月分はすぐに分析できる状態に置くことが求められています。業界の指針や取引先との契約で期間が指定されている場合もあります。
一方で、国内の法令に、あらゆる企業へ一律の保存期間を定めた規定は見当たりません。そのため実務では、調査の観点から期間を決める考え方が取られます。不正侵入は発生から発覚まで時間がかかる例が知られており、短い期間しか残していないと、原因の特定に必要な記録が消えている事態が起こり得ます。遡りたい期間から逆算して決めましょう。
ログと法令の関係は、以下の記事でも整理しています。
データ量と費用を抑える工夫
SIEMの利用料は、1日あたりの取り込み量に応じて決まる方式が主流です。そのため、集めるログを増やすほど費用が上がります。監視に使わない細かな記録を収集の手前で除外したり、同じ内容が繰り返される記録をまとめたりする処理を挟むと、量を抑えられます。
保管先を分ける方法も有効です。直近の数か月分は、すぐに検索できる形で手元に置き、それより古いログは安価な保管領域へ移して、必要になったときだけ取り出す構成にします。こうすれば、長期保存の要件を満たしながら費用を抑えられます。設計の段階で、機器が増えた場合にログ量がどこまで伸びるかを見積もっておくと、後から慌てずに済みます。
SOARとの連携と導入でつまずきやすい点
SIEMが出した警告は、人が確認して対応しなければ意味を持ちません。その負担を減らす仕組みがSOARです。ここでは連携の考え方と、導入の現場で実際に起こりやすい問題への向き合い方を紹介します。
SOARと組み合わせて対応までつなげる
SOARは「Security Orchestration, Automation and Response」の略で、複数のツールを連携させ、対応の手順を自動化する仕組みを指します。SIEMが「気づく」役割を担うのに対し、SOARは気づいた後の「動く」役割を担うと考えると分かりやすくなります。
具体的には、SIEMが警告を出した時点で、対象のIPアドレスの評判を外部の情報源へ自動で問い合わせ、結果を添えて担当者に通知し、危険と判断されれば端末の通信を遮断する、といった流れを手順書として定義しておきます。判断の難しい部分は人が担い、定型的な確認作業を自動化する切り分けが現実的です。頻度が高く手順の固まった作業から着手すると、効果を実感できます。
導入と運用でつまずきやすい点
よくあるつまずきは、最初から全機器のログを取り込もうとして、正規化の作業と費用が想定を超えてしまう進め方です。対象を重要なシステムに絞って始め、運用が安定してから広げる方が結果的に早く軌道に乗ります。警告を確認して判断する担当者を決めずに導入し、通知だけが積み上がってしまう例も見受けられます。
自社だけで24時間の監視体制を組むのが難しい場合は、監視と初動対応を外部の専門事業者に任せる選択肢もあります。その際も、どのログを集め、どこまでを任せ、自社が何を判断するのかという線引きは自社で決める必要があります。小規模な組織ほど、対象範囲と役割分担を早い段階で明確にしておくことが大切です。
自社に合った体制づくりや導入の進め方は、次の記事も参考にしてください。
ログ監視と端末の検知を任せられるサービス
SIEMで全体を見渡すには、端末側の検知結果と、警告に対応する体制が欠かせません。ここでは、ログ監視から脅威の検知・調査・対応までを担う製品・サービスを取り上げます。
ESET PROTECT MDR
- 業界最速のMDRレスポンス ※ESET社調べ
- エンドポイントのセキュリティ対策をひとまとめで任せられる
- 24×365でキヤノンMJグループが日本語対応!安心して任せられる
キヤノンマーケティングジャパン株式会社が提供する「ESET PROTECT MDR」は、専門家による監視と対応を組み合わせたマネージド型のXDRサービスです。ログ監視、脅威検知、封じ込め、インシデントの調査・分析、脅威の排除・復旧、レポート作成までを対応範囲としており、24時間365日の日本語サポートが用意されています。ランサムウェア対策やデバイスコントロールなどのエンドポイント保護機能も備え、端末で捉えた挙動を全体の監視につなげられます。
PSC EDRマネージドサービス
- EDRアラートを24時間365日体制で監視・分析
- アラート検知後、15分以内に一次報告を実施
- 運用状況を月次で可視化、セキュリティ改善を提案
株式会社ピーエスシーが提供する「PSC EDRマネージドサービス」は、EDRの監視と運用を任せられるマネージドサービスです。24時間365日の体制でセキュリティイベントを常時監視し、検知した際は15分以内に一次報告を行う運用が示されています。対応範囲はログ監視、脅威検知、封じ込め、インシデントの調査・分析、脅威の排除・復旧、レポートまでで、クラウド/SaaS型で提供されます。従業員500名以上の企業を対象としています。
CortexXDR (JBサービス株式会社)
- MITRE ATT&CK評価で100%検出率。設定変更・遅延なし。
- AIと自動化でSOC効率化、アラート98%削減
- 統合型XDRエージェントでマルチクラウド組織を保護
SecureworksTaegisXDR (セキュアワークス株式会社)
- ATT&CK 98%以上カバーでリスク低減
- AI分析と脅威インテリジェンスで高度な脅威を検知。
- 米国・英国政府認定のインシデント対応プロバイダー
まとめ
SIEMは、分散したログを集めて書式をそろえ、相関分析によって単体では気づけない攻撃の兆候を浮かび上がらせる仕組みです。効果を引き出せるかは、どのログを集め、どのような検知ルールを置き、誤検知をどう減らすかという運用の設計にかかっています。保管期間は適用される決まりと調査の必要性から決め、費用との釣り合いを取りましょう。SOARとの連携や監視体制まで含めて検討し、自社の規模に合う形で無理なく始めることをおすすめします。

