SIEM 相関ルール:脅威検出の強化
ログは、企業のあらゆる場所でのリアルタイムのアクティビティを表します。各監査ログには、ユーザーのアクティビティ、パラメータ、リソース、タイミングの情報が含まれており、まさにデータの金鉱です。ただし、これらを使用して企業を保護するには、データ以上のものが必要です。ログをつなぎ合わせて、安全か悪意があるかを識別する必要があります。これはすべて、攻撃者がペイロードを展開したりデータを盗んだりする前に行う必要があります。ここで相関ルールが役立ちます。
分析において相関関係とは、2つの要素間の関係性やつながりを指します。ログデータ間の関係性をマッピングし、 SIEM 相関ルール、あなたの SIEM 各データポイントを相互に関連づけて統合的に監視できます。最終的に、これらのデータにルールを追加することで、これらのシーケンスが安全か、潜在的に悪意のあるかを判断します。安全なトラフィックは許可され、不正または疑わしいトラフィックはマークされ、ブロックされます。

次世代 SIEM
ステラサイバー次世代 SIEMステラサイバーの重要なコンポーネントとして Open XDR プラットホーム...

AI を活用したセキュリティを実際に体験してください。
脅威を即座に検出して対応する Stellar Cyber の最先端の AI をご覧ください。今すぐデモをスケジュールしてください。
認定条件 SIEM 相関ルールの仕組み
ステップ1: ログの集中化
すべてのシステムからのログが収集され、 SIEMこれは、センサーとエージェントによって可能になります。これらは、エンドポイントデバイス、ネットワーク、サーバーにインストールされ、ネットワーク上で転送されるデータパケットとデバイス上で実行されるアクションを受動的に監視する小さなソフトウェアです。このステップでは、 SIEM ツールは、これらのログを中央分析エンジンに引き込むプロセスを開始します。
ステップ2: データの正規化
ログはインフラのあらゆる側面を網羅していますが、実際には多種多様なアプリケーション、サーバー、ハードウェアで構成されており、それぞれログエントリをリストするための独自の形式を持っています。イベントログのソースによって、情報フィールドやデータ構造が大きく異なる場合があります。 SIEM 相関関係はこれらを正規化することであり、これはさまざまなログを一貫した標準化された形式に解析することによって機能します。
このログデータの正規化が効率的であればあるほど、 SIEM 脅威検出技術の分析と適用を開始できます。
ステップ3: データの相関
すべてのログデータが取り込まれると、相関エンジンはそれが一般的なパターンにどのように適合しているかを確認できます。 SIEM ツールは個々の文字列を個別に識別する程度しかできませんが、Stellarのようなより高度なツールは、リクエストやレスポンスのパラメータなど、他の属性も考慮する第二層の相関分析機能を追加します。これにより、動作と関連するエンティティの関係性を明確にすることができます。
これはかなりハイレベルな話なので、実際の攻撃のコンテキストでデータの相関関係を考えてみましょう。攻撃者がアイデンティティおよびアクセス管理 (IAM) プロバイダーを介して企業にブルート フォース アクセスしようとするとします。関連する動作には、アクセスを取得するための継続的なログイン試行キャンペーン (アクション A) と、それに続くログイン成功 (アクション B) が含まれます。次に、管理コンソールにアクセスして昇格された権限を持つ新しいユーザーを作成するか、一連のポート スキャンを開始して脆弱な領域と機密リソースを調査する可能性があります。これをアクション C と呼びます。
ルールベースの相関分析では、各テクニック、戦術、手順(TTP)をシーケンスに組み込むことができます。これらのシーケンス相関分析によってルールアクションがトリガーされ、アラートを介してアナリストに通知されます。これらの属性がどのように組み合わされるかによって、攻撃者の識別能力が決定されます。 SIEM ツール。
ルールベースと行動相関
先ほど説明した攻撃に関係するアクションは、2 つの方法で検出できます。1 つ目は、「アクション A の後にアクション B、さらにアクション C が続く場合はアラートをトリガーする」と明示的に規定するルールです。アナリストが事前にこの攻撃の可能性を認識しており、攻撃者が実行する可能性のある TTP を大まかに把握している場合、この方法は非常に有効です。
しかし、これが唯一のアプローチではありません。ブルートフォース攻撃は、「エンドユーザーの通常の認証動作から逸脱する一連のアクションが発生した場合、アラートをトリガーする」というより一般的なルールによっても検出できます。このルールは、 SIEM エンドユーザーの通常の行動履歴を把握することは、集中管理されたログを機械学習アルゴリズムに通すことで可能になりました。これにより、ユーザー、デバイス、トラフィックの行動パターンを日々容易に把握できるようになり、行動相関を分析の基盤として活用できるようになります。 SIEM ルール。行動相関は「リスクスコア」を生成するためによく使用され、アナリストはそれに対して許容可能な閾値を設定します。
脅威を特定するためのさまざまなアプローチが2倍になったため、これまで以上に積極的に SIEM ルールが整理され、高機能になります。これを実現する最善の方法については、以下で説明します。
のメリット SIEM 脅威検出のための相関ルール
シグネチャベースの脅威検出
攻撃の大部分は特に特殊なものではありません。悪意のあるコードをコピー&ペーストする日和見的な攻撃者は非常に一般的であるため、「スクリプトキディ」というニックネームが付けられています。これが、 SIEM 攻撃対象領域の保護は、シグネチャベースの検出によって行われます。
マルウェアシグネチャサイトのリポジトリは拡大を続けています。最もよく知られているものの一つがM&TRE ATTACKデータベースです。これは攻撃者が用いる具体的な攻撃手法を特定し、セキュリティ専門家にオープンソースデータベースを提供しています。 SIEM ルール。これらのルールセットは、既知の悪意のある動作のパターンを定義することに依存しています。
しかし、より広範囲に SIEM ルールが多ければ多いほど、攻撃者はルールの回避に注力するようになります。そのため、相関ルールは攻撃者とセキュリティアナリストの間で常に競争状態に置かれます。そして、セキュリティチームがルールを過剰に作成し始めると、大量の攻撃に見舞われるリスクがあります。 SIEM 誤検知
Stellar Cyberは、純粋な相関関係に基づく従来の困難を解消します。 SIEMML分析の新たなレイヤーを追加することで、アナリストは相関ルールを用いて可能な限り多くのベースをカバーし、2層目の分析で各アラートのより広範なコンテキストを評価して、その正当性を判断します。
現実世界の脅威に対する事前設定されたルール
相関ルールは、ハッカーがリソースへのアクセスを試みるために繰り返し使用する一般的な脅威を識別するために特別に作成されています。ただし、単一の企業の IT チームが、現実世界の TTP について最新の知識を持っているとは限りません。結局のところ、脅威インテリジェンスには、悪意のある行為者、手法、侵害の兆候に関するデータを継続的に収集、処理、適用することが求められます。
これが、事前にパッケージ化された相関ルールが大きなメリットである理由です。これらの事前設定されたアプローチは、業界とより広範な脅威領域のマクロな視点から構築されています。各動作バリエーションにラベルを付けてアラート タイプに関連付けることができるため、ログ アラートの散発的な性質が軽減され、より合理化された全体になります。
データとアクセスのコンプライアンス
事実上あらゆる業界の組織は、特定の法律、規則、規制を遵守していることを証明する必要があります。そして、これらの要件は、事業を展開する業界によって異なります。欧州の拠点はGDPRを注視する必要があり、決済関連ビジネスはPCI DSSに準拠する必要があります。
GDPRは最も厳格かつ広範囲に及ぶ規制の一つであり、組織の技術プロセス全体にわたってデータセキュリティを要求しています。 SIEM ログは組織の資産とユーザー アカウント全体を占めるため、これを実現するには独自の優れた位置にあります。
相関ルールの真のメリットは、その普遍的な適用性です。異常なログが発見されるたびにアラートを送信することで、アナリストは潜在的なコンプライアンス上の問題を事前に把握できます。独自のルールを作成できるため、コンプライアンス規制をセキュリティ体制の根幹に組み込むことも可能です。PCI DSSですべてのエンドポイントのマルウェア対策を最新の状態に保つことが求められている場合は、 SIEM マルウェア対策ソリューションが更新されていない場合に警告するルール。より高度な SIEM ツールを使用すると、このプロセス全体を自動化し、そのアクションに関するフォレンジックファイルを保持できます。 SIEMこれは、GDPR などの規制の文脈では特に重要であり、セキュリティ インシデントを通知して対処するための 72 時間という短い期間が与えられます。
多段階攻撃と高度な持続的脅威(APT)の検出
個々の相関ルールは十分にシンプルですが、ログの粒度が非常に細かいため、はるかに鋭敏な解決と緩和が可能になります。複合ルールは、より高度な脅威を特定するのに優れています。複合ルールは、複数のルールをネストして、特定のコンテキスト内の特定の動作に焦点を絞ります。たとえば、同じワークステーション (および同じ IP アドレス) で X 回のログイン試行が X 分以内に失敗し、異なるユーザー名が使用されている場合、およびネットワーク内の任意のコンピューターでログインが成功し、同じ IP アドレスからのログインが成功した場合、アラートがトリガーされます。
複合ルールは、APT の侵入ポイントを遮断するために不可欠です。侵入者が組織のネットワークに最初にアクセスし、安全なアクセス ポイントを見つけて、その後何もしない状態です。脅威は潜伏しているように見えますが、おそらく好機を待っているだけでしょう。あるいは、進行中のエクスプロイトの買い手さえも待っているかもしれません。侵入者は、アカウントやアクションが安全であると想定されているため、望めばファイアウォールを通り抜けてデータを盗んだり、マルウェアを展開したりすることができます。
従来、単純な相関ルールは APT の検出には信頼性が低く、アナリストが潜在的な TTP を認識していない場合、脅威を発見できる可能性は低くなります。
したがって、最も信頼性の高いアプローチは、複合ルールを一歩超えるものです。最新の動作モデルでは、過去のアクションを分析エンジンに取り込むことができます。その後、受信および送信ネットワーク トラフィックを継続的に分析することで、ユーザーの予想アクションからの逸脱を危険としてフラグ付けできます。
構築のベストプラクティス SIEM 相関ルール
ユースケースの優先順位付け
初めて適応する場合 SIEM あなたの企業に、 SIEM ベストプラクティスでは、正確な使用事例を明確に把握しておくことが求められます。 SIEM 解決できる問題です。優先順位に従ってこれらのユースケースを絞り込み、事前にパッケージ化されたルールが自社の課題にどれだけ適合するかを評価する必要があります。そこから、相関ルールの各セクションを自由に編集または追加できます。
どのような攻撃手法が利用されるのかわからない場合は、 MITER ATT&CK or ロッキードのサイバーキルチェーンどちらも、攻撃者の特定のアプローチとエクスプロイトを非常に詳細にカタログ化する膨大な作業を行っています。
ファイアウォールを活用する
-
- A 「不正なネームサーバー」 ルールは、社内 DNS サーバー以外の宛先から DNS アプリケーションにアクセスしようとするデバイスを監視する必要があります。社内デバイスは、不明なドメインを解決するために必要に応じてインターネットにアクセスする社内 DNS サーバーのみを使用するように構成する必要があります。
- A 「不正なプロキシサーバー」 ルールは、TCP ポート 80/443 でインターネットに向かう LAN サブネットからのトラフィック、または Web ブラウジングおよび SSL アプリケーションに対して境界ファイアウォールを監視する必要があります。理想的には、指定されたプロキシ サーバーからのトラフィックのみを許可する必要があります。このタイプの接続を試行するその他のソース IP は、ユーザーまたはマルウェアによるセキュリティのバイパスの試行を示している可能性があります。
- A 「ボットネットトラフィック」 ルールは、管理にインターネット リレー チャット (IRC) を使用する古いコマンド アンド コントロール (C2) ソフトウェアを識別できます。IRC は本質的に悪意のあるものではありませんが、企業ネットワーク内に存在すると疑わしい場合が多くあります。このルールは、送信元または送信先のホストが IRC を使用している場合にアラートをトリガーする必要がありますが、特定のネットワーク管理コンピューターを除外する必要がある場合もあります。
開いているポートを最小限に抑える
デフォルトでは、ポート 514 でリッスンしているセンサーは受信ログを分析します。これは、ソース デバイスの識別に役立ちます。ポート 514 を使用するのではなく、ログの種類にターゲットを絞ったポートを指定すると、いくつかの利点があります。データの取り込みとログの解析が高速化され、センサーがソース デバイスを即座に識別できるため、センサーのパフォーマンスが向上します。最後に、正しいポートに基づいて相関ルールを設定することは、ログ情報を保存する上で非常に重要です。
代わりに、形式に応じて適切なポートを選択します。
- 共通イベント形式 (CEF)、ログ イベント拡張形式 (LEEF)、または JSON: これらのログ タイプの場合、その標準に割り当てられたポートにデータを転送します。
- 標準 Syslog 形式のログ: 特定のベンダーに指定されたポートを使用します。
- 正規表現、キーと値のペア、CSV と組み合わせた Syslog などの特殊な形式の場合は、ベンダー固有のポートを利用します。
脅威ハント
適切に構成されたシステムと並行して、積極的な脅威ハンティングを実施する SIEM システムは脅威検出能力を大幅に強化し、自動ログ分析の分析力を大幅に向上させます。適切に調整された SIEM 多くの既知の脅威を効果的に監視して警告することができ、自動化された脅威ハンティングを追加することで、標準的な相関ルールを回避する可能性のある、高度で進化する攻撃やステルス性の高い攻撃を検出できます。
脅威ハンティング SIEM Stellar Cyberは、アラートや異常の発生後に、その実際の攻撃可能性をシミュレートします。この継続的な検証プロセスにより、相関ルールが正確で、適応性に優れ、新たな攻撃手法に対して効果的であることが保証されます。また、アラートの優先順位付けにも反映され、アナリストが手動で脅威ハンティングを行うための基盤を提供します。アナリストはマルウェアサンドボックスの記録を検索して攻撃の試みを特定し、自分たちに向けられた攻撃についてより詳細な情報を得ることができます。
迅速な対応のための統合
統合 SIEM より広範な技術スタック内での連携により、脅威を効果的に検知、分析、対応する能力が向上します。これには、 SIEM エンドポイント検知・対応(EDR)、脅威インテリジェンスプラットフォーム、インシデント対応システム、セキュリティオーケストレーション・自動化・対応(SOAR)ソリューションなどのツールを活用します。さらに、セキュリティツールとの統合により、Stellar Cyberの重点分野である脅威への自動対応が可能になります。
Stellar Cyberのケースで基本ルールを超える
Stellar Cyber は、ルール作成にマルチモーダル アプローチを採用しています。相関ルールと ML 駆動型の動作分析の豊富なデッキを提供し、企業全体で生成されたすべてのログを最大限に活用します。ログ データが個々のルールをトリガーするとアラートが作成されますが、Stellar はこれらを統合ケースに関連付けます。各ケースは、単一のデータ構造内で潜在的に関連しているアラートのコレクションを表します。そこから、アナリストには、MTTR を最小限に抑えるように設計されたプレイブックと修復オプションのスイートが提供されます。
Stellar Cyber のアラートの相互検証により、より深いコンテキストが提供され、アナリストは本物の攻撃、高リスクの行動、または単なる偶然の出来事を扱っているかどうかを判断できます。自動応答を設定し、悪意のあるトラフィックを即座にブロックする方法をご覧ください。 今日はデモをします。