Netenrich RICにおける「エンティティ」について
エンティティは企業にとって価値の高い有形・無形の資産を指します。本記事では、プラットフォーム上でのエンティティの定義、取り込み方法、分類、およびフィルター・インベントリ機能を活用した脅威調査やトラブルシューティングの手法について解説します。
1. エンティティとは
エンティティは、組織の運営・管理・セキュリティ監視において重要な役割を果たす各種デジタル資産および物理資産を一元管理するための概念です。
- 対象資産: アプリケーション、ユーザー、ネットワークインフラ、デバイスなど
- 目的: 単一のインターフェースを通じて資産を可視化・監視し、効果的な資産管理および迅速な脅威調査(SOC分析等)を実現する。
2. エンティティの取り込み・統合ソース
プラットフォーム上のエンティティは、さまざまな外部システムやデータソースから自動または手動で取り込まれます。
- クラウドサービスプロバイダー: Google Cloud、AWS、Azure、GitHubなど
- IT運用管理プラットフォーム (CMDB): OpsRampなどのサードパーティ構成管理データベース
- 専用セキュリティソリューション: Chronicleなど(継続的な監視およびインシデント検出のための統合)
- CSVインポート: 上記の統合ソースを利用しない環境でも、CSVファイルから直接エンティティデータを手動インポート可能
3. エンティティの分類とカテゴリ
プラットフォームは組み込みインテリジェンスを使用して、取り込んだエンティティを自動的に以下の7つのカテゴリに分類します。
| カテゴリ名 | 説明および含まれるエンティティ例 |
| アプリケーションとサービス | ソフトウェアアプリ、サービス、デプロイメントに関連(コードリポジトリ、デプロイメント、通信チャネルなど) |
| コンピューティングおよびデバイス | 計算リソースおよび物理デバイス(ホスト、コンテナ、ディスク、ネットワークエンドポイントなど) |
| データとストレージ | データストレージおよびリポジトリ(データベース、バックアップ、データオブジェクト、データストアなど) |
| IDとアクセス | ユーザーの身元情報およびアクセス制御(ユーザー、アクセスキー、アクセスポリシー、認証メカニズムなど) |
| ネットワーク | ネットワークインフラおよび通信(ネットワークインターフェース、ゲートウェイ、サブネット、VPNエンドポイントなど) |
| 人材と組織 | 個人および組織構造(個人、チーム、組織、サイトなど) |
| ポリシーとドキュメント | 方針、手順、文書に関連(方針、手順、要件、基準など) |
4. エンティティの検索とフィルタリング
目的のエンティティに迅速にアクセスするために、柔軟な検索およびフィルタリング機能が提供されています。
検索方法
- エンティティ名による検索: 名称を入力して一致するリストを表示。選択すると「エンティティ詳細」ページへ移動し、関連シグナルや作成状況、ActOnへの変換履歴を確認可能。
- カテゴリ/クラスによる検索: カテゴリ名やクラス名でグループ化して検索。「エンティティインベントリ」ページへ遷移して整理されたビューを確認可能(デフォルトではアクティブなエンティティのみ表示)。
主なフィルター項目
以下の属性を組み合わせて対象を絞り込むことができます。- 組織 / テナント: 権限レベル(ドメインレベル・組織レベル)に応じた組織やテナントでの絞り込み
- 状態: アクティブ / 非アクティブ
- 重要度: 重要(Critical)または非重要としてマークされたフラグ
- ソース / 取り込み元データソース: 同期元のシステムやデータソース
- タグ: キーと値のペアで管理されるカスタムタグ
- その他: カテゴリ、タイプ、場所、グループ、クライアントID、属性・追加属性など
5. エンティティインベントリとエンリッチメント
エンティティインベントリには、統合ソースから公開されたデータやCSV経由でインポートされた全エンティティが一覧表示されます。
- 情報の拡張(エンリッチメント): エンティティに対して重要度のフラグ付け、タグの追加、機能の割り当てを行うことで、可視性とコンテキスト(文脈)を高めることができます。
- SOCアナリストの活用: 脅威シグナルが検出された際、エンリッチメントされた詳細情報(関連メタデータや階層情報など)を参照することで、効率的な脅威調査やトラブルシューティングが可能になります。