技術的セキュリティ対策とセキュリティ製品|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問14
SIEM(Security Information and Event Management)の機能はどれか。
- 隔離された仮想環境でファイルを実行して,C&Cサーバへの通信などの振る舞いを監視する。
- ✓ これが正解様々な機器から集められたログを総合的に分析し,管理者による分析を支援する。
- ネットワーク上の様々な通信機器を集中的に制御し,ネットワーク構成やセキュリティ設定などを動的に変更する。
- パケットのヘッダ情報の検査だけではなく,通信が行われるアプリケーションを識別して,通信の制御を行う。
解説
各所のログを集めて総合的に分析し管理者を助けます。
SIEMは、サーバやネットワーク機器など、あちこちに散らばったログを一か所に集めて管理し、横断的に突き合わせて分析する仕組みです。一つの機器のログだけを目で追っていると異常に見えない動きでも、別の機器の記録と重ねると、攻撃の兆候として浮かび上がることがあります。SIEMはそうした突き合わせを機械的に行い、注目すべき事象を見える形にして、管理者が判断する手前までを支えます。様々な機器から集められたログを総合的に分析し、管理者による分析を支援するという記述が、この働きをそのまま述べたものです。
ほかの選択肢はなぜ違うのか
- 隔離した仮想環境でファイルを実際に動かし、外部との通信などのふるまいを観察するのは、サンドボックスと呼ばれる方式の説明です。集めた記録を突き合わせて見せる働きとは別物です。
- 多数の通信機器をまとめて制御し、ネットワークの構成や設定を動的に変えるのは、ネットワークそのものを柔軟に作り替えるための技術の説明です。記録を分析して支援する機能ではありません。
- ヘッダの情報だけでなく、通信が行われるアプリケーションまで識別して通す通さないを決めるのは、境界で出入りを制御する仕組みの働きです。分析を助ける役割とは立ち位置が違います。
この問題に関係する言葉
- SIEMあちこちの機器に散らばったログを一か所に集め、突き合わせて分析する仕組み。単体では気づけない兆候を見つけます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問14
同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)