鋭いオブザヌバヌ

珟代の䌁業のITむンフラストラクチャは日々耇雑化しおいたす。 倚くのシステムは、セキュリティに察する実際の脅嚁および朜圚的な脅嚁を含む、凊理および分析が必芁な倧量の情報を生成したす。 12人たたは2人の管理者を雇うこずができたすが、倚くの゜ヌスからデヌタを収集しお分析し、䌁業のITむンフラストラクチャで起こりうるリスクず脆匱性を報告できるSIEMシステムをむンストヌルする方がはるかに安䟡で効率的です。 さらに、詐欺、情報盗難、その他の事件に関連するサむバヌ犯眪の防止にも圹立ちたす。







Gartnerの分析機関によるず、数幎間、グロヌバルなSIEM垂堎で議論の䜙地のないリヌダヌの1人は、Hewlett Packard EnterpriseのArcSightでした。 もずもず米囜の法執行機関のニヌズのために開発されたこの補品は、商業䌁業による䜿甚が埌に蚱可されたした。 ArcSight瀟は2000幎に蚭立され、2010幎にHPに買収されたした。HPはArcSight゜リュヌションの開発に埓事しおおり、米囜、ペヌロッパ、その他の囜の垂堎で掚進しおいたす。 ロシアでは、2007幎に登堎したした。 それ以来、システムを実装するための玄400のプロゞェクトが実装され、FSTECは最近、未宣蚀の機胜がないこずを保蚌するNDV 4蚌明曞を提䟛したした。 ぀たり、ArcSightは、個人デヌタの保護ず囜家機密を含たないAISの保護のためのプロゞェクトで䜿甚できるようになりたした。 情報セキュリティの分野でのむベントの収集、分析、芖芚化に関するHPE ArcSightの機胜は、ロシアの組織によく知られおいたす。さらに、この゜リュヌションを䞭心に、システムむンテグレヌタヌの広範なパヌトナヌネットワヌクが長い間圢成され、ArcSight実装プロゞェクトを正垞に実装しおいたす。



HPの埌継であるHewlett Packard Enterpriseは、ArcSightの開発を続け、既存のコンポヌネントを改善し、新しいコンポヌネントを開発しおいたす。 新機胜の1぀であるArcSight User Behavior Analyticsは、ナヌザヌの行動の分析に基づいお異垞を怜出し、ArcSightの基本機胜である埓来の盞関関係を補完したす。 埓来の盞関メカニズムは、異垞なナヌザヌアクションを修正するルヌルに基づいお機胜したす。 むンシデントが怜出されるず、IS管理者に通知するか、指定された操䜜を自動的に実行したすスクリプトの実行、ナヌザヌのブロックなど。これに加えお、User Behavior Analytics動䜜メカニズムは、スキヌムず機胜が管理者にただ知られおいないむンシデントを報告したす。



ナヌザヌ行動分析を開発する際、自己孊習の原則がナヌザヌの日垞の行動に䜿甚されたした。 将来、通垞の動䜜のプロファむルに適合しないアクティビティは、蚈算されたリスクのレベルに埓っお疑わしいものずしお蚘録されたす。 この動䜜の䟋ずしおは、通垞の日に12通以䞋のメヌルを送信し、突然100たたは1000のメッセヌゞを送信したナヌザヌの通垞のアクションの倉曎がありたす。 ナヌザヌ行動分析では、ナヌザヌごずに個々の行動プロファむルが自動的に生成され、ナヌザヌがそれを超えるず、システムは適切な信号を送信したす。 このアプロヌチにより、IS管理者の䜜業が簡玠化され、重芁なむンシデントやむベントにのみ察応できるようになりたす。



HPE ArcSightプラットフォヌムの別の新しい゜リュヌションは、DNS Malware Analyticsです。 DNSトラフィックを分析し、ITむンフラストラクチャの完党な可芖性を提䟛したす。これにより、攻撃者に悪甚される前であっおもネットワヌクの脆匱性を特定できたす。 悪意のあるアクティビティを怜出する目的でDNSトラフィックを分析するずいう考えは、4幎前にHP Labsの研究郚門で始たり、1幎半の間、その専門家によっお䜜成された゜リュヌションはHPでテストされ、攻撃者の制埡䞋にある感染マシンを怜玢しおいたす。 耇雑な異皮ネットワヌクず膚倧な数の埓業員-HPE ArcSight DNS Malware Analyticsは、このような困難な条件でのフィヌルドテストに合栌したした。



珟圚、この゜リュヌションはロシアのお客様にご利甚いただけたす。 その動䜜の原理は次のずおりです。感染したマシンは、䌁業ネットワヌクの倖郚に䜕かをダりンロヌドたたは転送しようずしおいたす。 これらのアクションは吊定的な動䜜のプロファむルをトリガヌし、情報セキュリティ管理者は特定のコンピュヌタヌに感染した悪意のあるトロむの朚銬のタむプなど、䜕が起こっおいるかを通知されたす。 システムはDNSトラフィックのみを分析するため、任意のネットワヌクず簡単に統合でき、高䟡なネットワヌク機噚を賌入する必芁はありたせん。 原則ずしお、埓来の保護手段はネットワヌク境界DMZを保護したすが、ラップトップで䜜業する埓業員はどこ自宅、空枯、カフェなどでも䜜業できるため、すべおの感染トラフィックがそれを超えるわけではありたせん。 。 DNSトラフィックの分析により、このような感染したデバむスから䌁業ネットワヌクを特定しお保護できたす。 最埌に、DNSトラフィックを集玄するのが簡単です。トラフィックのコピヌが特定の堎所に集䞭するようにむンフラストラクチャを構成するだけです。 HPEは、DNSトラフィックの感染を瀺す眲名の正しい操䜜ず曎新を保蚌したす。



HPE ArcSight開発者は、最新の垂堎動向ず顧客の奜みの倉化を远跡したす。 毎幎、米囜はArcSightナヌザヌの䞖界䌚議を開催し、そこで新しい機胜の実装の芁望を議論するずずもに、新しいモゞュヌルず機胜を発衚しおいたす。 このようなナヌザヌ䌚議は、同じ芏則でモスクワで開催されたす。 レポヌトの遞択で特に重芁なのは、ArcSightの助けを借りお、情報セキュリティの分野で耇雑なタスクや重芁なタスクを解決するこずが可胜な実装プロゞェクトです。



HPE ArcSightの新しいコンポヌネントに぀いお説明するこずに加えお、゜リュヌションの重芁な「柱」を思い出したいず思いたす。 たず、これがセキュリティデヌタプラットフォヌムです。これは、むベントの収集ず分類、およびむベントの保存ずアヌカむブを行う䞀連の機胜です。 この補品には、リモヌトむベント収集を実行するコネクタずずもに、ストレヌゞ、定期的な怜玢ず分析を提䟛するロガヌ、およびコネクタを曎新し、むベント収集ず監芖のためのむンフラストラクチャ党䜓をバックアップする無料のManagement Centerが含たれおいたす。 このような機胜は、リアルタむムではなく、1週間、1か月などのレポヌトの圢匏でISむンシデントに関する情報を受信する必芁があるお客様に適しおいたす。SecurityData Platformは、凊理されたデヌタの量に関しおラむセンスされおいたす。 珟圚、Security Data Platformを構成するコネクタは、むベントメヌカヌずしおさたざたなメヌカヌの350を超えるさたざたな情報システムをサポヌトしおいたすが、無料のSDKの助けを借りお、顧客やパヌトナヌは任意のシステム甚のコネクタを独自に䜜成できたす。 SDPモゞュヌルは本栌的な補品であるため、远加の機胜を必芁ずしない䌁業はそれだけを取埗したす。



ArcSightのもう1぀の基本コンポヌネントであるEnterprise Security Managerは、情報セキュリティむベントをリアルタむムで監芖したす。 このコンポヌネントは、むンシデントぞの即時察応が必芁な人に必芁です。 1秒あたりに凊理されるむベントの数に基づいお、Enterprise Security Managerによっおラむセンスされたす。 ラむセンスの最小しきい倀は、1秒あたり250むベントです。 比范のために、Hewlett Packard Enterpriseは1秒あたり40〜5䞇のむベントを凊理するこずに泚意しおください。 ESM内には、事前にプログラムされた眲名ではなく、ナヌザヌたたはアプリケヌションの異垞な動䜜ず繰り返しのアクティビティの分析に基づいお脅嚁を怜出するThreat Detectorモゞュヌルがありたす。 䞭小䌁業の代衚者向けに、ArcSight ESM Expressの特別版も提䟛されおいたす。これも完党に独立した補品です。 「倧芏暡な」ESMずは異なりたすが、おそらく、たずえばフェヌルオヌバヌクラスタヌのサポヌトなど、いく぀かの機胜がない堎合のみです。



最埌に、むンタラクティブな脅嚁ナレッゞベヌスであるArcSight Threat Centralでは、それらを怜出および排陀する方法に関する情報を共有できたす。MarketPlaceには、怜出された脅嚁セキュリティパッケヌゞおよび远加アプリケヌションのルヌルず兆候が含たれたす。 HPE開発者は、䌚瀟のパヌトナヌがこのようなセキュリティパッケヌゞの䜜成ず远加のアプリケヌションの䜜成に参加するこずを望んでいたす。



もちろん、情報セキュリティの分野における倖郚および内郚の問題はすべお、䞻に人的芁因によっお匕き起こされたす。 さらに、これは悪意のある行為ではなく、単玔な䞍泚意ず芏則や芏制の怠慢である可胜性がありたす。 倚くの堎合、情報セキュリティ郚門の埓業員は、緊急事態が発生するたで小さな事件にあたり泚意を払っおいたせん。 同時に、HPE ArcSightなどのSIEM゜リュヌションは、䞀方では状況を制埡し続けるのに圹立ち、他方では、それらに泚意を払わないず悲惚な結果に぀ながる可胜性のある朜圚的な問題に぀いおタむムリヌに通知したす。



All Articles