SIEMは消えません。ただしISOCは、ツールを増やすことなく、データ、検知、対応をつなぐ方法を変えつつあります。
Gartnerは最近、セキュリティツールの新カテゴリーとしてIntegrated Security Operations Center(ISOC)を発表しました。この新カテゴリーは、セキュリティポートフォリオを構築するうえで従来のSIEMツールの枠を超える必要があることを示しています。ただし、導入レポートで同社が述べているとおり、SIEM(Security Information and Event Management)がなくなるわけではありません。
Gartnerが、SIEMをすべてを包含するカテゴリーとして扱わなくなったことは、セキュリティ運用におけるもう一つの大きな市場変化を反映しています。SIEMだけでは、データの収集、調査の支援、インシデントの管理をこなしきれなくなりました。SIEMは明確に異なるアーキテクチャ層へと分離しつつあります。イベントデータの収集、正規化、検索、分析を担うセキュリティの記録システムとして残るSIEMプラットフォームは、Integrated Security Operations Center(ISOC)ソリューションとは別物になりました。ISOCの役割は、セキュリティドメインやセキュリティ/オブザーバビリティのデータパイプラインをまたいで、検知、調査、ケース管理、対応を統合することです。
AIが攻撃者の力を高めるなか、この階層化は不可欠になっています。データ管理、分析、運用上の対応はそれぞれ別の課題であり、別々のソリューションが求められます。コスト、遅延、運用上の摩擦を減らすため、ISOCの領域はいっそう明確になりつつあります。
ISOCを切り分けて定義する新カテゴリーの狙いは、従来のSIEMのロジックと、拡張された脅威検知・調査・対応(TDIR)機能とを統合するベンダーの能力を評価し、適応させることにあります。効率と合理化されたワークフローを重視する少人数のチームにとって、複雑さの軽減はとりわけ重要です。ISOCが目指すのは、完全な可視性を確保するために多種多様なセキュリティツールを寄せ集めることで生じる摩擦の軽減です。
つまりISOCは、今日のあらゆるセキュリティチームが直面する課題を的確に突いています。柔軟で適応力があり、かつ包括的で透明性の高いセキュリティソリューションを単一のベンダーが提供すれば、増え続けるアラートへの対処と、それに効果的に立ち向かうために欠かせない適応力の両方を確保できます。
GartnerはISOCレポートで、コストの削減、導入期間の短縮、そして複雑化が進むSIEMが持続不可能になっていることを、ISOCを推進する主な要因として挙げています。
Gartnerによると、ISOCに共通する機能には、ネイティブの検知・対応サービス、インシデントのケース管理、データ取り込みに関する拡張的なケース管理などがあります。ISOCの目的は、セキュリティツール間の摩擦と、データ、コンテキスト、判断、アクションの間に生じる遅延を減らすことの重要性を浮き彫りにすることです。脅威が発生し、マシンの速度で展開される時代には、対応で半秒たりとも無駄にしないことが不可欠です。
ISOCが必要とされる背景には、企業がもはや許容できない遅延の問題があり、それは次の領域で生じています。
- ネイティブの検知と対応 検知と対応は、緩やかに連携した個別製品ではなく、同じ基盤のセキュリティデータ上で動作する必要があります。ネイティブの制御により、シグナル、相関分析、調査、アクションの間の遅延が減ります。
- セキュリティデータの所有 ISOCは、データ層の制御から始まります。テレメトリーを取り込み、正規化し、エンリッチし、保持し、検知やAIによる推論に使えるようにすることです。プラットフォームがデータモデルを制御していなければ、下流の分析やエージェントはすべて、統合の境界を越えて動作することになります。
- インシデントのケース管理 アラート、エンティティ、証拠、タイムライン、アナリストの対応が、永続的なインシデントオブジェクトとしてまとめられます。個々のアラートではなく、ケースが調査と対応の運用単位になります。
- ドメイン横断の相関分析 エンドポイント、ネットワーク、ID、クラウド、アプリケーション、サードパーティのテレメトリーを、共通のスキーマとコンテキストモデルに照らして相関させる必要があります。これにより、個々には弱いシグナルが、確度の高い攻撃のストーリーになります。
- 自動化とエージェント型の対応 自動化は、正規化されたデータとインシデントのコンテキストに対して直接動作すべきです。そうすれば、AIエージェントやプレイブックが、コンテキストを何度も再構築することなく、調査、エンリッチ、推奨、アクション実行を行えます。
- オープンな取り込みと対応のファブリック ISOCは、変換やAPI上の摩擦を最小限に抑えながら、既存のセキュリティインフラに幅広く接続する必要があります。目標は、サードパーティ製ツールがシグナルを提供し、対応の実行面にもなる共通のデータ・制御プレーンです。
今後の展望
SIEM市場は今後も成長すると予測されていますが、その市場シェアはISOCベンダーにも分配されることになります。こうしたベンダーは、ID、クラウド/SaaS管理、メールセキュリティまで提供範囲を広げていくでしょう。
市場は、セキュリティチームが長年感じてきた力学を反映しているにすぎません。この力学は、脅威アクターによるAIの採用で急激に悪化しています。ツールをただ増やすだけでは、戦略的でも効果的でもありません。
市場は、セキュリティの基本的な命題を裏付けています。現代の運用ニーズには、統合された一体的な機能が求められるということです。オープンな統合標準の策定からAIネイティブ機能の組み込みまで、ISOC環境の狙いは、カバレッジや可視性を損なうことなく運用を簡素化することにあります。
断片化したセキュリティスタックの限界を見据えれば、ネイティブに統合された運用プラットフォームに行き着きます。現代のISOCソリューションは、あらゆるソースの生データを高コンテキストのスキーマ技術で正規化することで、市場がいま求める、統合された成果をすぐに使える形で提供します。
この新カテゴリーの誕生により、AI SOCは業界全体で最大の関心事となり、導入のしやすさと透明性が引き続き重要な差別化要因になっています。検知から対応までの全工程は、ケース中心のアプローチに支えられています。大量のアラートに追われるのではなく、コンテキストで補強されたケースがあれば、アナリストは迅速に対応するために必要な情報を得られます。
翻訳元: https://www.csoonline.com/article/4230792/what-exactly-is-isoc-and-what-does-it-mean-for-you.html