サイバーセキュリティ入門:SOCプラクティショナーとは?役割、課題、および侵害封じ込め | Illumio
SOCプラクティショナーとは何ですか?
役割、責任、そして封じ込めなしでは検出だけでは不十分な理由
ASOCの実務担当者は、セキュリティオペレーションセンターで勤務します。それは、脅威を監視し、警告を調査し、攻撃が発生した際に対応する、セキュリティアナリスト、脅威ハンター、インシデント対応担当者からなるグループです。彼らは、実際に情報漏洩が発生した際に、最前線で対応にあたる人々だ。そして、彼らにはそれを発見し、理解し、蔓延する前に阻止することが期待されているのだ。
この仕事の決定的な条件は、洪水のようなアラートです。どのチームも対応しきれないほどのアラートが、境界を監視するツールから届きますが、現代の攻撃がまさに展開する場所で、アラートが途絶えてしまうのです。しかもそのほとんどは誤報です。SOCの実務担当者を理解するということは、その洪水のような状況を理解することと同義である。なぜなら、その役割がどのように進化しているかに関するあらゆることは、その洪水への対応だからである。
主なポイント
• SOC担当者は、セキュリティオペレーションセンターから脅威を検知、調査、対応するセキュリティアナリスト、脅威ハンター、またはインシデントレスポンダーです。
• この役割の最大の敵はノイズです。アラート疲労や誤検知によって、実際の攻撃を表すごく少数のアラートが埋もれてしまいます。
・最も危険な死角は東西方向の交通です。ほとんどのツールは外周(南北方向)を監視しており、攻撃者が内部に横方向に移動すると見失ってしまいます。
・検出だけでは侵害を防ぐことはできません。SOCを定義する指標としてますます重要になっているのは、脅威を検出してからそれを封じ込めるまでの時間です。
•セキュリティグラフは、SOCに攻撃経路のコンテキスト可視性を提供し、誤検知を削減し、真の脅威を明らかにし、単一のアクションで横方向の移動を封じ込めることを可能にします。
SOCプラクティショナーとは何ですか?
ASOC(セキュリティオペレーションセンター)の担当者は、セキュリティオペレーションセンターの一員です。セキュリティオペレーションセンターは、組織の環境を継続的に監視し、脅威を検出し、セキュリティインシデントに対応する責任を負うチームです。この用語は、いくつかの関連する役割を包含する。
・アラートの優先順位付けと調査を行うセキュリティアナリスト
・自動防御をすり抜けた攻撃者を積極的に探し出す脅威ハンター
・何らかの事態が確認された際に、封じ込めと復旧を主導するインシデント対応担当者
階層型SOCでは、アナリストは多くの場合、第1階層(初期トリアージ)から、最も複雑な調査を担当する上級対応者やハンターまで、段階的に組織化されています。
彼らを結びつけているのはテンポだ。CISOが四半期単位で考え、アーキテクトが導入計画単位で考えるのに対し、SOCの実務担当者は分単位で考える。彼らは安全という現在に生きている。彼らの頭の中にある疑問は、「これは今まさに起こっていることなのか、もしそうなら、どれほど深刻なのか?」ということだ。SOCを企業における消防署だと考えてください。予防チームは壁に防火対策を施し、SOCは煙が出たときに連絡する相手であり、本物の火災と焦げたトーストを素早く見分け、建物全体に火が燃え広がる前に消火する訓練を受けている。
SOCプラクティショナーとはどのような仕事をするのですか?
ASOCの担当者は、組織環境全体にわたるセキュリティ上の脅威を監視、検知、調査し、対応します。日々の業務は、次のようなサイクルで進んでいく。
・監視とトリアージ。アラートやテレメトリのストリームを監視し、どれを詳しく調べる必要があるかを数秒で判断します。
•調査。不審なアラートを詳しく調査し、それが実際の脅威なのか、どのように侵入したのか、そして何に影響を与えたのかを判断する。
・脅威の特定。警報を鳴らしていない攻撃者を積極的に捜索する。これは、一部の攻撃者が既に自動防御システムを突破しているという前提に基づいている。
・インシデント対応。確認された攻撃を封じ込め、攻撃者の拠点を破壊し、通常の業務を復旧させる。
・鑑識と調整。事後的に何が起こったのかを再構築し、その教訓をより精度の高い検出ルールに反映させる。
共通するテーマは、膨大なデータの中で迅速に意思決定を行うことである。SOC担当者の核となるスキルは、重要な信号とノイズを迅速に分離することです。なぜなら、誤報に費やす時間は、実際の攻撃者が行動を起こすための時間だからです。
SOC実践者はどのような課題に直面しているのか?
SOCの実務者にとって最大の課題はノイズである。検出ツールは、どのチームも調査できる数をはるかに超えるアラートを生成する。ほとんどは誤検出、つまり脅威を装った無害な活動であることが判明する。アナリストが誤報の可能性を排除するために費やす1分ごとに、実際の侵入が調査されないままになっている。時間が経つにつれ、絶え間ない警戒心は疲労感を生み出し、鈍った反射神経によって、本当に重要な警戒を逃してしまうことになる。それは、トーストを焼くたびにけたたましい警報音を鳴らし、誰も信用しなくなる煙探知機のようなものだ。
その騒音の裏には、構造的な盲点が存在する。ほとんどのセキュリティツールは、ネットワークの境界、つまりネットワークに出入りする南北方向のトラフィックを監視するように設計されている。攻撃者が内部に侵入し、ワークロード間を東西に移動するようになると、彼らは追跡の糸口を見失ってしまう。その横方向への動きこそが、限定的な侵入が企業全体への侵害へと発展する局面であり、境界防御に特化したツールでは捉えられないものだ。それぞれが全体像の一部しか捉えていない、ばらばらで連携のとれていないツールが多数存在する状況では、SOCは攻撃全体を把握するのではなく、断片的な情報から攻撃を再構築せざるを得ないことが多い。その結果、チームは受動的な消火活動に終始し、機械のようなスピードで動き回る敵の一歩後ろに下がってしまう。
SOCにとって、検出だけでは不十分なのはなぜですか?
検知するだけでは不十分です。なぜなら、侵害を検知することと侵害を阻止することは全く異なる作業であり、後者だけがあなたを救うからです。侵入を前提とした世界、つまりどんなに優れた予防策を講じても、有能な攻撃者はいずれ侵入してくるという世界において、アナアラートはまさにその第一歩となる。事件は発砲の瞬間から始まる。攻撃者の動きを検知できるものの、その動きを阻止できないSOCは、進行中の強盗を監視している防犯カメラのようなものだ。
これが、SOCの重要な評価指標が、検知時間から封じ込め時間へと移行しつつある理由です。侵害による被害は、この二つの間の隙間、つまり攻撃者が発見された後、重要なデータに向かって横方向に拡散し続ける隙間で発生する。その差を埋めることが全てだ。検知の価値は、それが引き起こす対応の速さと決断力によってのみ決まる。SOCは攻撃経路を把握し、それを遮断する必要がある。
セキュリティグラフはSOCにとってどのように役立つのでしょうか?
セキュリティグラフは、無数の断片的なアラートを、環境内のあらゆるものが実際にどのように接続されているか、そして攻撃者が実際にどのようにその環境内を移動しているかを示す、単一のコンテキストマップに変換することで、SOC(セキュリティオペレーションセンター)を支援します。アナリストは、何千もの個々のログ行を読む代わりに、攻撃を全体像として捉えます。どのワークロードがどのワークロードと通信したか、最初に悪意のあるアドレスに接続したのはいつか、そして次に何を狙っているのか、といった情報を把握できるのです。こうした、個別の警告から状況に応じた攻撃経路の可視化への移行こそが、脅威ハンターが誤検知を追いかけるのではなく、真の攻撃経路に焦点を絞ることを可能にするのです。
それは二つの点でメリットがある。まず、ノイズの問題が軽減されます。アナリストが目の前のデータを信頼し、どの活動が実際に重要なのかを把握できるようになれば、誤検知を疑う時間を省き、真の脅威の調査により多くの時間を費やすことができるようになります。ビジネスコンテキスト(どのシステムが本番環境なのか、誰が所有しているのか、コンプライアンスの範囲に含まれるものは何かなど)を追加することで、生のネットワークフローが優先順位付けされた意思決定へと変わります。第二に、そして東西方向の視野の狭さという問題にとって非常に重要な点として、このグラフは、境界ツールでは見逃してしまう横方向の動きを明らかにします。Illumio Insightsは、AIセキュリティグラフに基づいて構築されており、SOCに攻撃対象領域の完全なリアルタイムビューを提供することで、チームが攻撃を検知し、セキュリティの脆弱性を解消し、攻撃経路を遮断できるようにします。これは、外周警備区域にはこれまで設置されていなかった、屋内監視カメラシステムです。
SOC実践者は、侵害封じ込めにどのように取り組むべきか?
ASOCの担当者は、侵害封じ込めを対応自体の一部として捉え、後で別のチームに引き継ぐのではなく、その場で対処することで、侵害封じ込めに取り組むべきである。目標は、検知と封じ込めをできるだけ単一の動作に圧縮することである。つまり、攻撃者の経路を把握し、重要なものに到達する前にそれを遮断する。Illumioを使えば、ワンクリックで横方向の移動を阻止し、脅威を封じ込めることができます。侵入が広がるのを待つことなく、変更プロセスを経るだけで済みます。
それを可能にするのがマイクロセグメンテーションです。環境が既に隔離されたゾーンに分割されているため、SOCの担当者は侵害されたワークロードを隔離し、攻撃者が外部へ拡散するために使用する経路を即座に遮断することで、拡散しつつあるインシデントを単一の封じ込められたイベントに戻すことができます。また、封じ込めは盲目になることを意味するわけではありません。Illumioは隔離されたシステムへのアクセスを制御するため、SOCチームはログインして調査、フォレンジックデータの収集、および修復を行うことができ、それ以上の拡散のリスクを負うことなく、履歴フローデータによってワークロードが最初に悪意のあるアドレスに接続した時期を再構築できます。SOCは、攻撃経路を視覚化し、リアルタイムで封じ込めるという、この仕事の2つの側面を同時に実行できます。火災を検知することは重要です。周囲の防火扉を自動的に閉じることで、建物の延焼を防ぐことができるのです。
SOCの実務担当者に関するよくある質問
サイバーセキュリティにおけるSOCとは何ですか?
SOCとは「セキュリティオペレーションセンター」の略で、組織のシステムを継続的に監視し、脅威を検出し、セキュリティインシデントに対応する責任を負うチームおよび機能を指します。SOCの実務担当者とは、セキュリティアナリスト、脅威ハンター、インシデント対応担当者など、その機能に従事するすべての人を指します。
SOCアナリストと脅威ハンターの違いは何ですか?
ASOCのアナリストは主に事後対応型で、検出ツールが生成するアラートの優先順位付けと調査を行います。脅威ハンターは、一部の侵入は自動防御システムをすり抜けるという前提に基づき、アラートを発動していない攻撃者を積極的に探し出す。両者ともSOC(セキュリティオペレーションセンター)の実務者であり、多くのチームでは、日によって同じ人が両方の業務を担当している。
なぜ誤検知はSOCチームにとって大きな問題となるのでしょうか?
誤検知は真の脅威を覆い隠してしまう。ほとんどのアラートが無害であることが判明した場合、アナリストは無関係な事象の調査に時間を浪費し、その結果生じるアラート疲労によって、実際に重要なアラートに対するチームの対応能力が鈍ってしまう。(コンテキスト、相関関係、および優先順位付けの改善を通じて)誤検知を減らすことは、SOCが実施できる最も効果的な改善策の1つです。
東西方向の可視性とは何ですか?また、なぜそれがSOCにとって重要なのでしょうか?
東西方向の可視性とは、境界を越える南北方向のトラフィックとは対照的に、環境内のワークロード間を横方向に移動するトラフィックを可視化できる能力のことです。横方向の移動は、攻撃者が単一の侵害されたシステムを企業全体の侵害に発展させる方法であり、ほとんどの境界防御に特化したツールではそれを検知できないため、SOCは侵害がどこに広がっているのかを正確に把握できないという問題があるため、これは重要な点です。
SOCにとって、侵害の封じ込めが検出と同じくらい重要な理由は何ですか?
攻撃者を検知しても、攻撃を阻止できるわけではないからです。侵害を前提とした世界では、発見された攻撃者が重要なデータに向かって動き続けるため、被害は検出と封じ込めの間のギャップで発生する。侵害封じ込めは、マイクロセグメンテーションを使用して横方向の移動を遮断し、多くの場合単一のアクションでそのギャップを埋めることで、SOCが拡散するインシデントを単一の封じ込められたイベントに戻すことを可能にします。
関連文献
.png)