2024年セキュリティの現状:競争が激化するAIの活用
先進的なサイバーセキュリティ対策を推進する組織がどのように課題を克服し、AIを活用してイノベーションを推進し、デジタルレジリエンスを強化しているかをご確認ください。
いくつものチームからなる大規模なセキュリティ運用センター(SOC)には、大量のセキュリティイベントが発生した際にも迅速に意思決定を行えるようにする手段が必要です。
ほんの数週間前にリリースされたSplunk Enterprise Security 7.2では、インシデントレビューダッシュボードに重要イベントの調査をカスタマイズできる機能がオプションとして導入されました。このオプションを使えば表のフィルタリングや並べ替えによってインシデントレビューダッシュボードをカスタマイズしたり設定したりすることができるため、アナリストは特に重要なイベントを簡単に見つけて迅速に調査できます。また、カスタマイズしたインシデントレビューダッシュボードのビューを保存して、他のEnterprise Securityのアナリストと共有することもできます。保存したビューを使えば、さまざまなユースケースを担当するアナリストが重要イベントのカスタムビューを他のインシデント調査担当者と共有でき、重要イベントの対応を連携して円滑に行えるようになります。さらにSplunk Enterprise Securityの管理者も、すべてのユーザーに対してデフォルトのビューを設定するなど、アナリストにとってのインシデントレビューの使い勝手をこれまでにないレベルで制御できるようになりました。
Splunk Enterprise Security 7.3では、この改良されたアナリスト向け機能がデフォルトになりました。
この新しいワークフローにスムーズに移行できるよう、ガイドに沿って新機能を設定できるインタラクティブなオンボーディング機能も製品内に組み込んでいます。
お客様からのフィードバックは、Splunk Enterprise Securityのイノベーションと機能の向上の原動力です。本リリースでは、インシデントレビューにドリルダウンダッシュボードを追加し、コンテンツエンジニアがインシデントワークフローからSplunkのダッシュボードを直接ドリルダウンできるようになりました。今後は、ドリルダウンダッシュボードリンクをいくつも作成し、そのリンクから特定の重要イベントを調査できるようになります。アナリストはこのような機能を利用することで調査中に重要な詳細情報にシームレスにアクセスできるようになり、手作業による負荷も軽減されます。
またコンテンツエンジニアは、ドリルダウンリンクのテキストのカスタマイズや、トークンとしてダッシュボードに渡されるフィールドの設定も行えるようになります。このこれまでにない柔軟性によって、カスタムダッシュボードのユースケースは無限に広がりました。世界最先端のSOCでこの機能がどのように活用されていくのか、楽しみでなりません。
お客様からは、Splunkにデータがリアルタイムで転送されないケースがまれにあり、コントロールできない状況にあるが、こうしたデータフィードについてもEnterprise Securityで脅威や異常がないか確認したいという要望もありました。そこで本リリースでは、リアルタイムではなく常に遅れて到着するデータソースに対して、管理者がイベントが記録された時刻(タイムスタンプのイベントの時刻)ではなくインデックスされた時間(タイムスタンプのインデックス時刻)に相関ルールを実行できるようになる新しい時間範囲設定が追加されました。この拡張により、Splunkではデータの発生場所、日時に関係なく、包括的な可視性が引き続き確保されます。
リスクベースアラートは、MITRE ATT&CKフレームワークとエンティティのリスクスコアに沿ってセキュリティ脅威に優先順位を付けられるようにする革新的なアプローチで、SOCにおける偽陽性の調査を最大80%削減し、真陽性のインシデントの調査と修復に必要な時間を50%短縮します。Splunk Enterprise Security 7.3では、リスクイベントのタイムラインが更新され、ドリルダウンサーチ、ドリルダウンダッシュボード、「原因となったイベント」が追加されました。これによってアナリストは、リスクNotableへの対応時に、リスクイベントについてコンテキストに即した情報を迅速に収集できるようになりました。
Splunk Enterprise Security 7.3に新たに追加された機能は次のとおりです。
また、Splunk Cloudで運用中のSplunk Enterprise Securityに含まれる、クラウドベースのストリーミング分析によって生成されたリスクイベントも、「原因となったイベント」の改良によって改善される予定です。
クラウド環境でもオンプレミス環境でも、今すぐSplunk Enterprise Security 7.3にアップデートできます。
私たちはお客様の声に耳を傾けています。アイデアやリクエストがありましたら、Splunk Ideasまでぜひお寄せください。
Splunk Enterprise Security 7.3について詳しくは、リリースノートをご覧ください。
Splunkのメリットをどうぞお試しください。
このブログはこちらの英語ブログの翻訳、阿部 浩人によるレビューです。
Splunkプラットフォームは、データを行動へとつなげる際に立ちはだかる障壁を取り除いて、オブザーバビリティチーム、IT運用チーム、セキュリティチームの能力を引き出し、組織のセキュリティ、レジリエンス(回復力)、イノベーションを強化します。
Splunkは、2003年に設立され、世界の21の地域で事業を展開し、7,500人以上の従業員が働くグローバル企業です。取得した特許数は1,020を超え、あらゆる環境間でデータを共有できるオープンで拡張性の高いプラットフォームを提供しています。Splunkプラットフォームを使用すれば、組織内のすべてのサービス間通信やビジネスプロセスをエンドツーエンドで可視化し、コンテキストに基づいて状況を把握できます。Splunkなら、強力なデータ基盤の構築が可能です。