セキュリティ情報/イベント管理(SIEM)ツールは、ITセキュリティの専門家にセキュリティシステムの状況を直感的に一目で把握できる概要を提供する。異常な、場合によっては脅威となる傾向を検出し、被害を未然に防ぐ自動応答を実行することも可能だ。
IBM、Microsoft、McAfeeといったおなじみの企業を含め、このようなツールは市場に数多く存在する。ここでは、SolarWindsのSecurity Event Managementソリューションを詳しく見ていく。
SIEMの現在
SIEM市場は今後数年間で約40億ドル規模の成長が見込まれており、現在の市場規模から12%拡大することになる。成長の大部分を後押ししているのはサイバー犯罪の増加であり、特に国家主体が互いにより攻撃的な攻撃を仕掛けるようになっていることが大きい。この成長の4分の1超は、北米だけで生じると予想されている。
SolarWindsのほか、市場の主要ベンダーにはBroadcom、Dell Technologies、Hewlett Packard Enterprise、Splunkなどがある。政府機関は、医療、通信、エネルギー分野と並び、機密データを保護するためにSIEM技術を利用する最大級の顧客層だ。
SolarWindsの位置付け
SIEMツールは、セキュリティ情報管理(SIM)ツールとセキュリティイベント管理(SEM)ツールを組み合わせたものだ。3つのカテゴリーは混同されがちだが、従来、SIMツールは一元管理されたリポジトリからログファイルを集約して分析するものだった。つまり、SIMシステムは何よりもまずログに重点を置いている。一方、SEMツールはよりリアルタイムに動作し、ネットワーク全体から不審なトラフィックやアカウント活動などのイベントを探し出す。
SolarWinds Security Event Managerはログの分析、つまりSEMではなくSIMの従来の役割に特化しているため、話はさらに複雑になる。以前のSolarWinds SEMは、当時はLog Event Managerと呼ばれており、ネットワーク活動の検出機能を備えていた。しかし同社は現在、ソフトウェアの重点をログの分析と管理に移している。
この点を踏まえると、SolarWinds SEMはより適切な名称であるSolarWinds SIMに分類されるかもしれない。ただし、いずれにせよSEMとSIMのツールは、それぞれ独自に脅威を検出する機能を備えている。
機能
SolarWinds Security Event Managerは現在も積極的に開発が続けられており、機能が追加されている。主な機能は次のとおりだ。
一元ログ管理:ITインフラ全体のログを管理・分析するための、直感的でシンプルな表示を提供する。ログマネージャーは、イベントの分析、イベント相関、メトリクスの追跡、変更のスキャン、カスタマイズしたレポートの作成、サイバー攻撃の前兆となる不審なログパターンの検出を実行できる。
脅威検出:SEMには脅威データベースが搭載されており、システム全体のリアルタイムのログデータをデータベースと照合して、攻撃の可能性を示す相関関係を見つけ出す。SEMは、不正なIPアドレス、悪意のある攻撃者、感染の可能性があるホスト、ボットネット、スパマーをカタログ化し、これらの発信元からのアクセス試行に関するレポートを提供する。また、ボットネット検出ツールも備えており、サーバー間を流れるデータパケットを分析して、異常なパターンや通常とは異なる挙動を検出する。
自動応答:SEMは、管理者の設定に従って、不審なプロセスの停止、ユーザーのログオフ、マシンの隔離、IPアドレスのブロック、さらにはUSBデバイスのブロックまで実行できる。さらに、チームメンバーにメール通知を送信し、侵害の可能性を全員に警告するよう設定することも可能だ。
コンプライアンス管理:ITコンプライアンス違反を検出するためのリアルタイム監視と監査を行う。SEMは、IPアドレスのブロック、パスワードのリセット、アラートの送信など、コンプライアンス違反に対して自動応答を実行する。また、HIPAAやSOXなどの規制基準に対応したコンプライアンスレポートも作成する。
イベント相関エンジン:サーバー、ファイアウォール、サードパーティーのクラウドプロバイダー、セキュリティアプリケーションなど、多数のソースからログデータを取り込む。データは正規化され、統一された形式で表示されるため、データの可視化が向上し、ITセキュリティチームは傾向を迅速に把握できる。
クロスサイトスクリプティング攻撃検出:複数のソースからログを調査し、XSS攻撃を検出して対応する。
侵害後レポート:フォレンジック分析と監査に役立つ可視化を作成する。
内部脅威検出:特権アカウントが悪意のある人物の手に渡ると、大きな被害を引き起こす可能性がある。SolarWinds SEMは、予測可能なユーザー活動の履歴ベースラインを作成し、異常または悪意のある可能性があるリアルタイムの活動にフラグを立てられる。
高いカスタマイズ性:ユーザーはそれぞれ、自分用のアラート、トリガー、キーワード、通知、フィルター、レポート、検索を設定できる。システムはあらゆる場所からすべてのログを収集するよう設計されているが、対象を特定のソースだけに絞って監視することも可能だ。
ユースケース
SolarWinds SEMは主に、ログに記録されたすべての情報を集約し、リアルタイムで明確かつ一貫した形で提示するための製品だ。古いログは圧縮・アーカイブされ、より新しいログは利用可能な状態で検索できる。
SolarWinds SEMを使えば、ユーザーアカウントも簡単に監視できる。管理者は、どのアカウントがどこからログインしているかを確認できるほか、どの種類のデバイスが使われているか、ユーザーがリモートデスクトップからログインしているかどうかも把握できる。
ファイル整合性監視により、悪意のある攻撃者が活動の痕跡を隠すのを防げる。ユーザーアカウントの監視と同様に、SEMのファイル整合性ツールは保護されたファイルへのすべてのアクセス試行を記録し、監査証跡を作成するため、被害の追跡、元の状態への復元、隔離が可能になる。
差別化要因
SolarWinds SEMは、2つの重要な点で他社製品との差別化を図っている。1つ目は、セットアップが比較的簡単で、導入直後に機能させるための複雑な設定がほとんど必要ないことだ。
2つ目は、市場で最も安価な選択肢ではないものの、SolarWindsが主要な競合製品よりおおむね安価なSEMソリューションを提供していることだ。料金体系もよりシンプルで透明性が高く、製品を買い切る場合は2,639ドルからとなるが、サブスクリプションも選択できる。
評価
SolarWinds SEMの現在および過去のユーザーは、この製品をG2で総合4/5つ星と評価している。多くのレビュアーは、競争力のある製品価格に満足しており、導入の容易さも高く評価している。
競合他社の分かりにくい料金プランと比べ、ライセンス条件が理解しやすい点もレビュアーから好評だ。ダッシュボードも使いやすさが広く評価されており、カスタマーサービスは迅速で有用だと見られている。
興味深いことに、多くの顧客はSolarWinds SEMを使いやすいと評価している一方、特定の要件に合わせてサービスを設定するのに苦労した顧客も少数ながら存在した。スケーラビリティも限定的だと見られている。
結論
この市場は競争が激しく、SolarWinds SEMは価格面で競争力があるものの、一部の顧客が求めるほど多機能でもスケーラブルでもない可能性がある。
ログ分析とネットワークイベントの追跡を組み合わせ、高度な持続的脅威を検出するよう設計されたSIEMツールを求める大企業の顧客にとっては、堅牢で高性能ながら、はるかに高価な選択肢が数多く存在する。
予算がより限られた中小規模の企業にとって、SolarWinds SEMはニーズに適した、強力で十分な機能を備えたセキュリティツールとなる可能性がある。