コンテンツへスキップ

ホーム 専門知識 / セキュリティ運用の

SOC / SOC-03

ログ収集とSIEMの導入

有用なセキュリティイベントを集約し、検索、アラート、調査に活用できるようにします。このプロジェクトは、プラットフォームの導入と同様に、品質、タイムスタンプ、保持期間、コストにも取り組んでいます。.

役立つとき

的確な回答
定義されたニーズに対して.

散乱したり紛失したりしたログ、事後調査の必要性、SOCの準備、あるいは低価値のデータを多すぎる量で処理する高価なプラットフォーム。.

一目でわかる

家族
セキュリティ運用の

エンゲージメント
サービスまたは実装

参考
SOC-03

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • 情報源と目的
  • 信頼できる収集
  • タイムスタンプ
  • 解析
  • 正常化
  • アクセス制御
  • 保持
  • 検索
  • 優先アラート
  • 音量
  • 回復と運営

成果物

  • コレクションのアーキテクチャ
  • ソースカタログ
  • 保持規則
  • 品質ダッシュボード
  • 初期の検索とアラート
  • ドキュメント
  • 測定された容量とコストモデル

検収証拠

エンドツーエンドのイベントは正確な時刻で検索可能である。ソースの消失や沈黙が検出される。アクセスは制限される。保持は契約に従い実施される。ベースラインの音量とコストが測定される。.

配達

仕事の進め方.

アプローチ

サービスの範囲と役割の定義、データの接続と検証、テストシナリオの実施、運用の開始、測定と改善。.

前提条件と責任

カスタマー:資産、ログ、連絡先および対応権限。プロバイダー:契約に基づく収集/分析。ビジネス上の決定および復旧は明確に割り当てられています。.

スコープ要因

アセット、ソース、イベント、ボリューム、リテンション、統合、時間、および応答レベル。オンボーディング、ライセンス、従量課金、および継続的サービスを分離します。.

確認のための質問

ログにはどの質問に回答する必要がありますか?実際の量はどのくらいですか?保持期間、アクセスルール、運用予算はどのようになっていますか?

重要な境界線

SIEM は SOC チームではありません。また、Syslog が自動的に SIEM になるわけでもありません。ライセンス、保持期間、パフォーマンス、ストレージ/転送料金は別途料金が必要となります。.

契約承認後のみ対応時間および応答時間を適用。検出率や解決の保証はなく、収集の抜けや失敗したソースはレポートに表示されたままとなります。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

企業は疑わしいアクセスを再現することはできません。 プロジェクト:ID、ファイアウォール、およびクリティカルサーバーのイベントを中央集中管理。 ターゲット成果:収集されなかったイベントを再現するという主張なしに、対象システムに使える履歴を生成する。.

シナリオ 02

SOC は大量のログを大量に収集します。 プロジェクト:ソースを測定し、検出用ユースケースで必要とされるイベントを選択します。 ターゲットの成果:より管理されたコスト。削除は有用な証拠を失うことを避けるために評価されます。.

技術と参照コンテキスト

例:Splunk Enterprise Security またはその他の適切な SIEM。ソースや利用可能な権限に応じて、syslog/API/エージェントの収集が必要となる。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.