PraxisにおけるSIEMブリッジ(SIEM Bridge)とは?
PraxisにおけるSIEMブリッジ(SIEM Bridge)とは、既存のSIEM(Security Information and Event Management)ツールとPraxisの間でログやセキュリティイベントを安全かつ効率的に双方向連動させるためのデータ接続機能(ソース統合)です。
Praxis Sourcesの公式ドキュメントによると、主に既存SIEMからのイベント抽出や既存SIEMへのイベント転送・集約を行うことで、システムの移行作業やデュアルルーティング(並列運用)をスムーズに実現する目的で利用されます。主要なコンポーネントおよび仕組みは以下の通りです。
構成される主なソース
-
Splunk Search API
-
概要: SplunkのSearch APIを定期的に呼び出し、既存のSplunkからログや分析イベントをパル(抽出)してPraxisのパイプラインに流し込みます。
-
用途: Splunkに集積されたセキュリティデータをPraxis側で二次処理・加工したい場合や、別システムへの転送用パイプラインに乗せたい場合に利用します。
-
-
Splunk HEC Source (HTTP Event Collector)
主な活用シナリオ
- SIEMの移行(マイグレーション)
既存のSplunkなどのSIEM環境から別のデータプラットフォームへ移行する際、既存の設定やデータフローを壊さずに段階的にデータを引き抜いて移行を行えます。 - デュアルルーティング(データのマルチキャスト)
単一のログ送信元から届いたセキュリティイベントを、既存SIEMと同時に別のストレージや分析基盤(Google SecOpsやS3など)へリアルタイムに並行転送できます。 - パイプライン前処理の導入
SIEMにインジェスト(取り込み)される前にPraxisのプロセッサを挟むことで、PII(個人情報)のマスキング、ログの圧縮・フィルタリング、正規化などを事前に行い、SIEM側のストレージコストやライセンス費用を最適化できます。
設定上の注意点
-
ネットワーク・ポートの開放
Splunk HEC Sourceのようなリスナー型ソースを使用する場合、Praxisコレクター側で該当の受信ポートを開放する必要があります。
-
認証情報の管理
Splunk Search API等の外部接続を行う際は、APIトークンや認証資格情報(Credentials)をPraxisの管理画面(またはAPI)経由で事前設定して利用します。