技術的セキュリティ対策とセキュリティ製品|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問15
SIEM(Security Information and Event Management)の機能として,最も適切なものはどれか。
- 機密情報を自動的に特定し,機密情報の送信や出力など,社外への持出しに関連する操作を検知しブロックする。
- ✓ これが正解サーバやネットワーク機器などのログデータを一括管理,分析して,セキュリティ上の脅威を発見し,通知する。
- 情報システムの利用を妨げる事象を管理者が登録し,各事象の解決・復旧までを管理する。
- ネットワークへの侵入を試みるパケットを検知し,通知する。
解説
各所のログを集めて分析し脅威を見つけて知らせます。
サーバやネットワーク機器は、それぞれが自分の動きをログとして記録しています。一台分のログだけを追っていると異常に見えない動きでも、別の機器の記録と重ね合わせてはじめて攻撃の兆候として浮かび上がることがあります。SIEMは、あちこちに散らばったログデータを一か所に集めて一括で管理し、横断的に分析して、セキュリティ上の脅威にあたる事象を見つけ出し、管理者へ通知する仕組みです。集める、突き合わせる、気づいたことを知らせる、というこの流れが働きの中心になります。
ほかの選択肢はなぜ違うのか
- 機密にあたる情報を自動で見分け、社外への送信や出力といった持出しの操作を止める働きは、情報が外へ漏れるのを防ぐDLPの役目です。記録を突き合わせて脅威を探し出すのとは目的が異なります。
- 利用を妨げる出来事を管理者が登録し、解決や復旧まで進み具合を追いかけるという記述です。対応の進捗を管理する業務の話で、機器が残した記録を分析して脅威を探す働きとは扱う対象が違います。
- ネットワークへ侵入を試みるパケットを見つけて知らせるのは、侵入検知を担うIDSの働きです。見るものが流れている通信に限られる点で、複数の機器の記録を束ねて扱う仕組みとは範囲が違います。
この問題に関係する言葉
- SIEMあちこちの機器に散らばったログを一か所に集め、突き合わせて分析する仕組み。単体では気づけない兆候を見つけます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- DLP秘密の情報を見分けて、持ち出しにつながる操作を警告したり止めたりする仕組みです。気づくだけでなく、その場で止められるのが特徴です。
- IDSサーバやネットワークを見張り、侵入の試みや不審な挙動を見つけて管理者に知らせる仕組み。知らせるところまでが役目で、通信を止めるのはIPSです。
- 侵入検知外からの不正な侵入の試みを見つけて、管理者に知らせる働きです。ログを集めて分析するSIEMと組み合わせると、気づきが早くなります。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問15
同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)