ネットワークセキュリティのユースケースとは?QRadar・SIEM・クラウドの活用例を徹底解説
ネットワークセキュリティにおける「ユースケース」とは
セキュリティにおけるユースケースとは、セキュリティアナリストや脅威監視担当者の業務を支援するために設計された、具体的な検知・対応シナリオのことです。適切なユースケースを構築・定義することで、真陽性(実際の脅威)を高精度に識別できます。さらに、過去または実際のアクティビティパターンのうち、攻撃の証拠となったもの、あるいは進行中の攻撃の一部となる可能性があるものに基づいて、推奨される対応アクションを提示します。
サイバーセキュリティのユースケース例
サイバーセキュリティにおけるユースケースとは、製品・サービス・システムを「いつ」「どのように」使用すべきかを示す具体的なステップのリストです。代表的なシナリオとしては、次のようなものが挙げられます。
- アカウント認証:不正ログインやなりすましの検知
- データ流出(Data Exfiltration):機密情報の外部送信の検知
SIEMにおけるユースケースの役割
SIEM(Security Information and Event Management)におけるユースケースは、製品やサービスの有効性を実証するために使われます。要件に応じて、SIEMツール内の複数の技術的ルールを組み合わせたユースケースもあれば、複数のルールからのアクションを統合したユースケースもあります。SIEMはビジネスレベルの脅威を技術的なルールへと変換し、SOC(セキュリティオペレーションセンター)に対して潜在的な脅威をアラートとして通知します。
なお、SIEM単体で攻撃を完全に防止できるわけではありません。しかし、行動分析を通じてインサイダー脅威の兆候を可視化できるため、セキュリティチームが脅威を早期に発見し、被害を未然に回避するための有力な手段となります。
QRadarの用途とユースケース管理
IBM QRadarは、ネットワーク上のデータをリアルタイムで収集・集約・保存するセキュリティ分析プラットフォームです。収集したデータをもとに、リアルタイムの可視化情報の提供、アラートの発報、ネットワーク攻撃への防御などを行い、組織のネットワークセキュリティを管理します。
QRadarのUse Case Manager(UCM)には、柔軟なレポート生成を可能にするエクスプローラー機能が搭載されています。QRadar UCMは、システムルールとユースケースの事前定義済みマッピングを公開するだけでなく、独自のカスタムルールをMITRE ATT&CKの戦術・テクニック・手順(TTP)にマッピングすることもサポートしており、脅威の把握と分析を効率化します。
VPNログソースに適したユースケースの種類
VPNのログソースを監視対象とする場合、以下のようなユースケースが有効です。
- 高度持続的脅威(APT):不審な所在地からのログインを継続的に監視する
- インサイダー脅威:通常の利用パターンから外れたVPN利用や、異常な地理的地域からのアクセスを検知する
セキュリティユースケースの構築方法
効果的なセキュリティユースケースを構築するには、以下のステップが有効です。
- ユースケースを「インサイト(洞察)」として捉える:何を明らかにしたいのかを明確にする
- 適切なデータを選定する:ビジネス上の洞察を得るために必要なデータを収集する
- データを正しく分析する:分析手法を整備し、必要なインサイトを導き出す
- リスト化と優先順位付け:セキュリティユースケースを一覧化し、それぞれに優先度を割り当てる
ネットワークセキュリティへの6つの主要な攻撃
ネットワークセキュリティを脅かす攻撃には、代表的なものとして以下の6種類があります。
- マルウェア:ユーザーに損害を与え攻撃者に利益をもたらすことを目的とした、悪意のあるプログラムやファイル全般
- DDoS攻撃:大量のトラフィックでサーバーを圧迫し、サービスを停止させる攻撃
- フィッシング:偽のメールやサイトで認証情報などを盗み取る攻撃
- SQLインジェクション:データベースへの不正なSQL文の注入による情報漏洩・改ざん
- XSS(クロスサイトスクリプティング):Webページへの悪意あるスクリプトの埋め込み
- ボットネット:感染端末をネットワーク化し、大規模攻撃に利用する仕組み
脅威に関わる6つの主体(脅威アクター)
サイバー犯罪者による犯罪行為は、その多くが金銭的な利益の獲得を目的としています。一方で、ハッカーの主な動機の一つには知名度や主張の拡散(パブリシティ)があります。その他にも、組織内部の関係者による脅威(インサイダー脅威)、物理的な危害の脅威、テロリズム、そして国家レベルのスパイ行為(諜報活動)など、多様な脅威主体が存在します。
クラウドセキュリティの主なユースケース
クラウド環境で特に注目されるセキュリティユースケースには、次のようなものがあります。
- 特権アカウントへのアクセス監視:管理者権限を持つアカウントの不正利用を検知
- データ流出の検知:クラウド上の機密データの外部持ち出しを監視
- 不審なネットワーク接続:未知のIPアドレスや異常な通信先との接続を検知
- クラウドベースのマルウェア攻撃:クラウド経由で展開されるマルウェアの検出
- 保護されていないストレージコンテナ:公開設定ミスなどの脆弱なストレージの特定
クラウドのユースケースとクラウドセキュリティの重要性
クラウドの典型的なユースケースの一つが、コンピューティング需要の急増時への対応です。需要が高まった際に、プライベートクラウドに加えてパブリッククラウドから追加のコンピューティングリソースを調達することで、柔軟なスケーリングを実現できます。また、大量のデータを扱うビッグデータ処理も、クラウドならではの主要なユースケースです。
クラウドサービスを提供する事業者は、常時接続によって自社サーバーをインターネットに接続し、クラウドサービスをホストしています。顧客の信頼が事業の基盤となるため、クラウドセキュリティの手法を用いてクライアントデータのプライバシーと安全性を確保することが不可欠です。同時に、クラウドセキュリティは利用者側(クライアント)の設定や運用にも部分的に依存するため、双方の取り組みが重要になります。
セキュリティの主な分類
金融商品としての「証券(セキュリティ)」は、大きく分けて負債証券(債券など)、株式証券、そしてこれらを組み合わせて創出される派生証券(デリバティブ)に分類されます。
一方、サイバーセキュリティは守るべき対象によって、次の5つに大別できます。
- クリティカルインフラセキュリティ:電力・交通・医療など社会基盤の保護
- ネットワークセキュリティ:内部ネットワークを外部からの脅威から防御
- クラウドセキュリティ:クラウド環境のデータとシステムの保護
- IoTセキュリティ:IoTネットワークおよび接続デバイスの保護
- アプリケーションセキュリティ:ソフトウェアやアプリの脆弱性対策
また、オンラインセキュリティの観点では、クラウドストレージによるプライバシー強化、ネットワークセキュリティによる内部ネットワークの防御、アプリケーションセキュリティの3領域が特に重要とされています。
-
ネットワークセキュリティとは?基本概念から種類・仕組み・対策まで徹底解説
ネットワークセキュリティとは?ネットワークセキュリティとは、ネットワークとデータの可用性および完全性を守るために行われる一連の取り組みを指します。対象はハードウェアだけでなく、ソフトウェア技術も含まれます。ネットワークには常にさまざまな脅威が存在しており、ネットワークセキュリティはそれらがネットワークに侵入・拡散することを防ぎます。効果的なネットワークセキュリティが実現できれば、安全なネットワークアクセスが可能になります。ネットワークセキュリティの主な種類ネットワークセキュリティには、以下のような多様な手法が含まれます。アクセス制御(Network Access Control)アンチウイルス
-
ネットワークセキュリティにおけるハニーポットとは?仕組み・種類・導入目的を徹底解説
ハニーポットとは何かハニーポット(Honeypot)は「仮想トラップ」とも呼ばれるセキュリティ技術で、攻撃者をおとりシステムへ誘い込むための仕組みです。意図的に脆弱性を持たせた偽のターゲットをネットワーク上に設置することで、攻撃者に既知の脆弱性を突かせ、その行動を観察・分析します。これにより、自組織のネットワークをより強固に守るための貴重な情報を得ることができます。ハニーポットはソフトウェア、ネットワーク機器、ファイルサーバーなど、ほぼあらゆるコンピューティング資源に対して適用可能です。攻撃者の時間を無駄に消費させると同時に、その攻撃手法や挙動パターンを把握するための欺瞞(ぎまん)技術としても