IUWorld サイバーセキュリティガバナンス、リスク、コンプライアンス

パート I: サイバーヘルスとサイバー脅威ハンティングの謎を解く

ジェフ:クラウドエキスポへようこそ。サイバー脅威ハンティングとは何か、ご説明いただけますか?

スネハル:ジェフ、お招きいただきありがとうございます。まず、サイバー脅威とは何かについてお話ししましょう。サイバー脅威とは、誰かがあなたの重要なデジタルシステムに侵入して、あなたのデータを盗もうとすることです。3つの種類について説明します。

  • 脅威はハッカーの国からの IP アドレスである可能性があり、そのトラフィックは侵入の兆候です。
  • 脅威とは、誰かが電子メール システムに侵入して個人情報を盗み、他のシステムへのアクセス権を獲得することです。
  • 脅威は、重要なサーバーからデータを削除する人物である可能性があり、この場合、ランサムウェアの問題が発生します。

ジェフ:つまり、サイバー脅威ハンティングとは、非常に複雑な攻撃を察知し、実際の被害が発生する前に阻止する手法だということですか?

スネハル: ジェフ、その通り。脅威ハンティングには SIEM ログ。ネットワーク トラフィック、動作分析、アプリケーション認識が必要です。 より広範なツールセットにわたってデータを相関させることにより、すべての IT インフラストラクチャにわたる複雑な攻撃をプロアクティブに把握できます。 SIEM単独ではこの包括的な可視性が欠けています。 私たちは、AI(人工知能)が、より幅広い企業が高度な技術を活用できるようにするための重要な手段であると考えています。 SOC 解決策。コンピューターはパターンを認識するのが得意で、機械学習はその助けとなる。 SOC チームの規模が拡大し、戦略的な仕事に集中できるようになります。

ジェフ:なるほど、香港ではAIが話題になっていますね。技術的な詳細に入る前に、脅威ハンティングでお客様を支援する前に、お客様が抱えていた共通の課題についてお聞かせいただけますか?

スネハル:適切なツールをすべて揃えていても、多くのお客様は成功よりも失敗を報告しています。その理由を理解するために、私たちは最近、エンタープライズ・ストラテジー・グループ(ESG)と協力して、アジアのお客様の課題を調査しました。主な結論を見ていきましょう。まず、脅威は増加傾向にあります。回答者の70%以上が、攻撃は時間とともに複雑化していると認識していますが、それでもどう対処すべきか確信が持てないでいます。

ジェフ:香港でも同様の課題が見られます。実際、最新の金融規制当局の政策マニュアルでは、脅威と脆弱性の管理の重要性、そして体系的な監視プロセスの必要性が強調されています。

スネハル: 2番目の結果は、データが多すぎることへの懸念を示している。 SOC、正しいデータを見逃したり、IT インフラストラクチャの実際の状況を示していないログの検索に多くの時間を費やしたりすることになりがちです。

ジェフ:だから香港の優秀なセキュリティ人材の採用競争は非常に激しいんですね。皆、膨大なデータの中から必要な情報を探し出すためのクエリ作成に追われているんです。

スネハル: ジェフ、シェアしてくれてありがとう。なるほど。最後に、リモートワークが当たり前になり、インフラの多くの側面がオンプレミスとパブリッククラウドの両方で利用されるようになったにもかかわらず、70%以上のお客様がまだ盲点があると考えているようです。繰り返しになりますが、 SIEMだけでは脅威を察知することはできない

ジェフ:新しい常態においては、異種環境全体にわたる拡張性と相互運用性が不可欠となります。では、セキュリティチームが新たなアイデアを必要とする理由を理解した上で、その解決策についてお話ししましょう。

スネハル氏:今日のハッカーは従来の方法で攻撃してきません。これが重要な点です。境界防御ではもはや安全ではありません。彼らは目立たない資産にアクセスし、より重要なシステムに関する情報を集め始め、その後、より価値の高い情報へと狙いを定めます。

ジェフ:スライドの例について説明していただけますか?

SNHEAL:そうですね、例えばCEOを重要人物としてタグ付けしたとしましょう。すると、CEOが東京でログインした後、2時間後にオーストラリアのシドニーでログインしたことが分かりました。これは明らかにあり得ない移動ですが、ログイン自体は有効でした。さらに、CEOがコマンドを使ってアプリケーションにアクセスし、例えばSSLを使ってSQLサーバー上のデータにアクセスしているのが分かりました。

ジェフ:なぜCEOはSSLを使用しているのか、そしてなぜSQLデータを探しているのか?非常に疑わしい点があるが、既存のツールやデータから判明する限り、これら3つの行動はすべて正当なものと言えるのだろうか?

スニール: まさにその通りです、ジェフ。まとめると、脅威ハンティングに本当に必要なのは、すべてのツールとフィードを統合し、それを AI で処理してパターンを見つけ、適切なデータを見つけることに特化した方法です。 私たちは、これを呼び出します 開いた-XDR –拡張された検出と対応 あらゆるシステム、ツール、データフィードと統合できる機能を備えています。ファイアウォールを SIEMでは、どのように構築するかを再考する時が来ています SOC. ツールのコレクション - または - インテリジェントなプラットフォームが鍵となります。

ジェフ:つまり、私が理解している限りでは、これはすべて可視性の向上に関することですね!そして、AIを活用して適切なデータを取得し、複雑な攻撃をより効率的に把握するのに役立つということですね。

スネハル:その通りだよ、ジェフ。

ジェフ:では、可視性とAIという概念について、さらに深く掘り下げてみましょう。

スネハル: そうですね、ジェフ。これが私たちの考え方の基盤です。私たちは喜んで考えを共有します。 まず左側に見られるように、伝統的な SOC ツールのコレクションがあります。これらのツールはすべて、それぞれの分野で優れた機能を発揮します。 SIEM ログの場合、 UEBA 動作については 、ネットワーク トラフィックについては NTA を使用します。 現在、私たちが発見している問題は、これらのツールと、複雑な攻撃を知らせる重要な検出との間に、依然として盲点があり、見逃されているということです。これらのツールの一部が機械学習を使用している場合でも、盲点があるために一貫したアプローチが妨げられます。

ジェフ:なるほど、それは非常に理にかなっていますね。顧客がこれらのギャップを埋め、インテリジェンスと包括的な可視性の両方を獲得するために、どのような取り組みをすべきだとお考えなのか、ぜひお聞かせください。

スネハル:まさにその通りです。右側にあるように、すべてのツールを統合する一つの方法として、プラットフォームについて考え、現在のインフラストラクチャの上に構築されたオープンシステムを使用することが考えられます。これにより、複雑な攻撃を組み立てるのに役立ちます。そして今では、共通のデータレイクが一つだけになり、取り込み時にすべてのデータが正規化されるため、分析がはるかに高速になり、AI によってビッグデータのトレンドを適用して、短期および長期のトレンドを分類できます。要約すると、すべての検出、すべてのデータ、すべてのソース、ログ、トラフィック、クラウド、ネットワーク、エンドポイント、ユーザー、アプリケーションへの可視性など、すべてのものを視覚化、分析、対応するための単一の画面が提供されます。

ジェフ:スネハルさん、ありがとうございます。そろそろ製品が実際に動作する様子を見てみたいですね!実際の使用例を見てみましょう。簡単なデモをしていただけますか?

スネハル:もちろん、ジェフ。今から脅威ハンティングを実行して、4つの重要なステップでハッキングされたデバイスを検出し、攻撃を阻止する方法をお見せします。まず、感染したサーバーを特定しました。ハッキングされています。

ジェフ:早速本題に入りましたね。ダッシュボードは使いやすそうです。

スネハル:ジェフ、ありがとう。お客様も同意見で、トレーニングは数週間ではなく数日で済むと言っています。では、 2つ目のステップをお見せしましょう。インターフローレコードを開きます。これは読み取り可能なJSON形式です。これで、彼らがどのようにこのサーバーをハッキングしたかがわかります。

ジェフ:それは一つのファイルにたくさんの詳細情報が詰まっているように見えますね。多くのお客様から、イベントの全体像を把握するために複数のツールを使わなければならないという不満をいただいています。

スネハル:ジェフ、ありがとう。その通りです。AIが各イベントをどのように処理したかも記録されているので、実行可能な記録になります。では、3番目のステップを見てみましょう。デバイスからのトラフィック送信をブロックします。ポートを閉じるための応答をトリガーするために、弊社の脅威ハンティングライブラリを使用しました。

ジェフ: 統合プラットフォームの力を感じます。数回クリックするだけですぐに行動に移せますね。まさにこれが、組織の運営をスムーズにするお手伝いをしているのです。 SOC より簡単に!

スネハル: そうです、ジェフ。私たちの顧客は生産性が劇的に向上したと語っています。多くの場合、生産性は数桁向上しました。AIの力を示す最良の方法だ. さて、この脅威ハンティングのユースケースを終えましょう。 第4 そして最後のステップとして、サーバーが他のデバイスに感染しているかどうかを確認します。最初に説明したように、これはハッカーが環境内の他のデバイスに感染させる一般的な方法です。
ご覧のとおり、他の多くのデバイスにも注意が必要です。

ジェフ:ありがとう、スネハル。君が本当にたくさんのことをしてくれたのがよく分かったよ。しかも簡単だったし、ほんの数分しかかからなかったんだね。

ジェフ:スネハル、そろそろ締めくくりたいのですが、今日の議論を要約していただけますか?

スネハル: そうですね、ジェフ。私が言える最も重要なことは、ハッカーが新しいアプローチを使用している今、顧客はハッカーに対抗するための新しいツールを検討する必要があるということです。そして、サイロ化されたツールではなく、ツールを結び付けるプラットフォームの観点から考えてください。これで、適切なデータを確認し、より多くの情報を得て、より迅速に対応するためのより優れた方法が得られます。 顧客はクローズドなシステムに飽き飽きしており、ベンダーロックインに不満を抱いていると考えており、システムはオープンであるべきだと考えています。 また、新しいアイデアには既存のツールやデータフィードをすべて活用し、より効果的に機能させる必要があると考えています。 AIの力で.

次に、スクリプトではなくアプリについて考えます。 
アナリストの作業を迅速化し、採用できる人材の幅を広げるのに役立つ、構築済みのプレイブックアプリケーションのライブラリを用意しましょう。

ジェフ:スネハルさん、ありがとうございます。今回のセッションの目的は、お客様が既に信頼しているツールやデータから得られた、意味のある新たな検出結果を確認できるようにすることです。香港市場はこの考え方を気に入ってくれると思いますよ!

上へスクロール