令和元年度 秋期 午前 問43
セキュリティ
SIEMに関する問題
SIEM(Security Information and Event Management)の機能はどれか。
- ア隔離された仮想環境でファイルを実行して,C&C サーバへの通信などの振る舞いを監視する。
- イ様々な機器から集められたログを総合的に分析し,管理者による分析と対応を支援する。
- ウネットワーク上の様々な通信機器を集中的に制御し,ネットワーク構成やセキュリティ設定などを変更する。
- エパケットのヘッダ情報の検査だけではなく,通信先のアプリケーションプログラムを識別して通信を制御する。
答えと解説を見る
✓ これが正解イ様々な機器から集められたログを総合的に分析し,管理者による分析と対応を支援する。
解説
機器のログを集めて分析し、管理者の対応を助ける仕組みです。
守りの機器はそれぞれが記録を残しますが、別々に見ていては全体像が見えません。SIEM は、いろいろな機器から記録を集め、突き合わせて分析する仕組みです。一つの機器では小さな出来事でも、時刻や相手を並べると筋が見えることがあります。集める記録は、時刻の基準をそろえておかないと並べ替えられません。一台では見えない、時間をかけた侵入の足跡が見えてきます。集めた記録に決まりを当てはめ、あやしい並びを見つけて知らせます。名前は、情報の管理と出来事の管理を組み合わせた言葉から来ています。あくまで人が判断するための材料を整えるのが役目です。検体を動かして観察する仕組みや、通信の中身を見て通す通さないを決める仕組みとは、受け持つ場所も、出てくるものも違います。何を集め、何を出すのかで守りの道具は棚分けできます。
ほかの選択肢はなぜ違うのか
- ア隔離された仮想環境でファイルを実行して,…:隔離した場所で検体を動かし、外への通信などを観察する仕組みです。見ているのは一つの検体の振る舞いで、機器をまたいだ記録ではありません。調べる対象が最初から違います。調べ終わるまで、外の本物の環境には触れさせません。
- ウネットワーク上の様々な通信機器を集中的に…:多数の通信機器の設定を、一か所からまとめて変える仕組みです。記録を読む側ではなく、設定を配る側の道具にあたります。分析ではなく運用の手間を減らすためのものです。設定の食い違いを減らす道具で、記録の分析は受け持ちません。
- エパケットのヘッダ情報の検査だけではなく,…:通信の頭の情報だけでなく、中身の用途まで見分けて通し方を決める仕組みです。通信をその場で制御する道具で、記録を後から突き合わせる道具ではありません。働く時点が、通信中か通信後かで分かれます。通信を止めるか通すかを、その場で決めます。
この問題の用語
- SIEMあちこちの機器に散らばったログを一か所に集め、突き合わせて分析する仕組み。単体では気づけない兆候を見つけます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
出典:令和元年度 秋期 基本情報技術者試験 午前 問43
同じ用語が出る問題
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)