SOC / SOC-03
ログ収集とSIEMの導入
有用なセキュリティイベントを集約し、検索、アラート、調査に活用できるようにします。このプロジェクトは、プラットフォームの導入と同様に、品質、タイムスタンプ、保持期間、コストにも取り組んでいます。.

役立つとき
的確な回答
定義されたニーズに対して.
散乱したり紛失したりしたログ、事後調査の必要性、SOCの準備、あるいは低価値のデータを多すぎる量で処理する高価なプラットフォーム。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 情報源と目的
- 信頼できる収集
- タイムスタンプ
- 解析
- 正常化
- アクセス制御
- 保持
- 検索
- 優先アラート
- 音量
- 回復と運営
成果物
- コレクションのアーキテクチャ
- ソースカタログ
- 保持規則
- 品質ダッシュボード
- 初期の検索とアラート
- ドキュメント
- 測定された容量とコストモデル
検収証拠
エンドツーエンドのイベントは正確な時刻で検索可能である。ソースの消失や沈黙が検出される。アクセスは制限される。保持は契約に従い実施される。ベースラインの音量とコストが測定される。.
配達
仕事の進め方.
アプローチ
サービスの範囲と役割の定義、データの接続と検証、テストシナリオの実施、運用の開始、測定と改善。.
前提条件と責任
カスタマー:資産、ログ、連絡先および対応権限。プロバイダー:契約に基づく収集/分析。ビジネス上の決定および復旧は明確に割り当てられています。.
スコープ要因
アセット、ソース、イベント、ボリューム、リテンション、統合、時間、および応答レベル。オンボーディング、ライセンス、従量課金、および継続的サービスを分離します。.
確認のための質問
ログにはどの質問に回答する必要がありますか?実際の量はどのくらいですか?保持期間、アクセスルール、運用予算はどのようになっていますか?
重要な境界線
SIEM は SOC チームではありません。また、Syslog が自動的に SIEM になるわけでもありません。ライセンス、保持期間、パフォーマンス、ストレージ/転送料金は別途料金が必要となります。.
契約承認後のみ対応時間および応答時間を適用。検出率や解決の保証はなく、収集の抜けや失敗したソースはレポートに表示されたままとなります。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
企業は疑わしいアクセスを再現することはできません。 プロジェクト:ID、ファイアウォール、およびクリティカルサーバーのイベントを中央集中管理。 ターゲット成果:収集されなかったイベントを再現するという主張なしに、対象システムに使える履歴を生成する。.
シナリオ 02
SOC は大量のログを大量に収集します。 プロジェクト:ソースを測定し、検出用ユースケースで必要とされるイベントを選択します。 ターゲットの成果:より管理されたコスト。削除は有用な証拠を失うことを避けるために評価されます。.
技術と参照コンテキスト
例:Splunk Enterprise Security またはその他の適切な SIEM。ソースや利用可能な権限に応じて、syslog/API/エージェントの収集が必要となる。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
