あなたはSOCで働くセキュリティアナリストだとします。セキュリティツールの1つで、問題発生の可能性を知らせるアラートが発生しました。これから何が起こるでしょうか?
何が起こったのかを検討してみましょう。
あなたは脅威の検出、調査、対応(TDIR:Threat Detection, Investigation, and Response)のステップをいつもどおりにこなしました。しかし、その道のりは容易ではありませんでした。手作業に多くの時間と労力を費やしたはずです。
この状況を改善するために何ができるでしょうか?検出、調査、対応はできましたが、もっとすばやく効率的に行うには?30%の誤検知率を劇的に下げて、できるだけゼロに近づけるには?アラートの量を80%削減するには?45分かかっていたプロセスを45秒以内に短縮するには、どうすればよいでしょうか?
まずは、最高レベルのSIEMソリューションを使用して、脅威を検出し、データを分析する必要があります。Splunk Enterprise Securityは、ガートナー社、Forrester社、IDC社の3大調査会社の主要SIEMレポートすべてでリーダーに選出された唯一のSIEMソリューションです。だからといって、Splunkはその栄誉に安住してそれ以上の努力を怠ることはありません。常にスピード感を持ってイノベーションを起こし続けています。
さて、脅威を検出して調査を開始したとしましょう。攻撃を詳しく分析して理解し、迅速な対応につなげなければなりません。そこで登場するのが、脅威分析を自動化して、検出を回避する複雑な攻撃チェーンもすばやく解明する、Splunk Attack Analyzer (旧TwinWave)です。Splunk Attack Analyzerを使用すると、マルウェアや認証情報フィッシングのフォレンジックや攻撃技法を包括的に可視化して、これらの脅威のプロセス分析を効率化できます。Splunk Attack Analyzerには以下の特徴があります。
Splunk Attack Analyzerは、従来のサンドボックステクノロジーとは異なる斬新なアプローチで、脅威分析を自動化するための業界屈指のテクノロジーを提供します。悪質なコンテンツへのアクセス、ファイルのダウンロード、さらにはアーカイブのパスワード入力まで、攻撃チェーンのさまざまな侵入ベクトルを自動的に検出し、そこから送り込まれたペイロードを分析します。
Splunk Attack Analyzerについて詳しくは、Splunk Attack AnalyzerのWebサイトをご覧ください。
次は、対策を実行しますが、手作業で行うのでしょうか?もちろん違います!オーケストレーションと自動化による対応を可能にするSplunk SOARなら、セキュリティワークフローの一環としてさまざまな調査と対策を自動的に実行できます。オーケストラを指揮するように、Splunk SOARは自動化プレイブックを使って各種のツールに指示を出し、あらかじめ定義されたプロセスに沿ってアクションを次々に実行します。これで、今まで45分かかっていたプロセスを45秒に短縮できます。Splunk SOARの最新のイノベーションには以下のものが含まれます。
ここまでご説明したとおり、Splunkのセキュリティツールを使えば、脅威の検出、調査、対応のスピードと効果を向上させることができます。さらに今後は、セキュリティ運用に関わるすべてのワークフローを統合して、1つの画面で管理できます。Splunkは2023年3月、Splunk Mission Controlの新機能と機能強化を発表しました。このクラウドベースの管理コンソールを使えば、SIEM、SOAR、脅威インテリジェンス、分析を1つの画面に統合して、ワークフローを合理化し、SOCの効率を向上させることができます。Splunk Mission Controlには以下の特徴があります。
今週ラスベガスで開催される.conf23に参加される場合は、Splunkのセキュリティテクノロジーのすべてがわかる充実のブレイクアウトセッションとハンズオンワークショップをぜひチェックしてください。Splunkの最新のイノベーションで喫緊のセキュリティ課題を解決する方法について詳しくは、.conf23のAppまたはWebサイトにログインし、上記のセキュリティテクノロジーを検索してください。皆様の興味を引くセッションがきっと見つかります。主なセッションをいくつかご紹介します。
.conf23でお会いしましょう!
#splunkconf23のハッシュタグが付いたツイートをぜひご確認ください。
Splunkプラットフォームは、データを行動へとつなげる際に立ちはだかる障壁を取り除いて、オブザーバビリティチーム、IT運用チーム、セキュリティチームの能力を引き出し、組織のセキュリティ、レジリエンス(回復力)、イノベーションを強化します。
Splunkは、2003年に設立され、世界の21の地域で事業を展開し、7,500人以上の従業員が働くグローバル企業です。取得した特許数は1,020を超え、あらゆる環境間でデータを共有できるオープンで拡張性の高いプラットフォームを提供しています。Splunkプラットフォームを使用すれば、組織内のすべてのサービス間通信やビジネスプロセスをエンドツーエンドで可視化し、コンテキストに基づいて状況を把握できます。Splunkなら、強力なデータ基盤の構築が可能です。