コンテンツまでスキップ
日本語
  • 検索フィールドが空なので、候補はありません。

Google SecOps SIEMをデータレイクとして活用することについて 

Resolution Intelligence Cloud™(RIC)アーキテクチャでは、Google SecOps SIEM(旧称Chronicle)が中央集権型のセキュリティデータレイクとして機能します。データがサイロ化される従来のアーキテクチャとは異なり、RICはGoogleのインフラストラクチャの大規模な拡張性を活用し、すべてのセキュリティテレメトリ、ログソース、および運用データを単一の高性能リポジトリに取り込んで保存します。

RICは、このデータレイクの上に構築されたインテリジェントな分析レイヤーとして機能し、ビジネスリスクに基づいてインシデントをランク付けし、さまざまなシグナルを相関させて統一された運用ビューを作成することで、生のログを優先順位付けされたActOns™に変換します。

データレイクアーキテクチャの力

RICは、基盤となるデータレイヤーとしてGoogle SecOps SIEMを使用することで、いくつかの独自の利点を提供します。

  • ペタバイト規模のデータ取り込み: 従来のSIEMのパフォーマンスボトルネックなしに、クラウド、オンプレミス、ハイブリッドなど、あらゆるセキュリティおよび運用レイヤーからデータを容易に取り込むことができます。
  • 瞬時の検索と取得: 数年分の過去のテレメトリデータに数秒でアクセスでき、迅速なフォレンジック調査と長期的な傾向分析が可能になります。
  • 統合データモデル(UDM): すべてのログソースが共通の言語に正規化されるため、RICはファイアウォールイベントとクラウドネイティブAPI呼び出しをシームレスに関連付けることができます。
主要な統合および強化ポイント

RICデータレイクの強みは、異なるデータタイプを単一の、コンテキストが豊富な環境に統合できる点にある。

  • 完全なログ取り込み: RICは、Windowsイベントログ、Syslog、Netflow、CloudTrail、EDRデータなど、テレメトリデータの100%をSIEMに取り込みます。これにより、調査中に「盲点」が生じることはありません。
  • エンティティコンテキスト同期: RICは、すべてのログエントリをアセットデータとIDデータに自動的にマッピングします。つまり、ログ内の生のIPアドレスは、特定のホスト名、そのビジネス上の重要度、および現在ログインしているユーザーに即座に解決されます。
  • グローバル脅威インテリジェンス(GTI): データレイク内のすべてのデータは、Googleのグローバル脅威インテリジェンスと継続的に相互参照されます。これにより、ログに現れる既知の悪意のあるIPアドレス、ドメイン、ファイルハッシュをリアルタイムで検出できます。
  • 厳選された検出機能: RICは、現代の脅威アクターに特有のTTP(戦術、技術、手順)を検出する、専門家が検証済みの既成の検出ルールを適用することで、手動でルールを作成する必要性を軽減します。
RICはいかにしてデータをインテリジェンスに変換するのか

Resolution Intelligence Cloud™は、高度な分析技術を活用して、プロアクティブな運用を推進します。

  1. 検出と相関: RICは、データレイク内のライブストリームを分析し、さまざまなセキュリティおよびITドメインにわたる関連イベントを特定します。
  2. リスクベースの優先順位付け: RICは独自の「可能性×影響」スコアリングシステムを使用して、実際のビジネスリスクに基づいてインシデントをランク付けします。
  3. プロアクティブなインサイト: RICは過去のパターンを分析することで、「インシデント発生前」の兆候を特定し、チームがダウンタイムが発生する前に問題を解決できるようにします。
運用価値
  • データサイロを解消: セキュリティおよびIT運用に関するすべてのデータを一元管理する。
  • 迅速な解決: すべての証拠が事前に相関付けられ、GTIとエンティティのコンテキストで強化されているため、検出から解決までのプロセスをより迅速に進めることができます。
  • 積極的なセキュリティ体制: 事後対応型の火消しから、戦略的でリスクに基づいた管理への転換。