運用インテリジェンスソフトウェアの大手プロバイダーと評されるSplunkは、物理環境と仮想環境全体にわたる膨大なマシンデータの処理で生じる課題に対応する。
Splunk Enterprise Securityは、組織が内部および外部のセキュリティ脅威や攻撃を迅速に検知、分析、修復できるセキュリティ情報イベント管理(SIEM)ソリューションだ。
2003年に創業し、米カリフォルニア州サンフランシスコに本社を置くSplunkは、現在では世界で850件を超える特許と7,500人の従業員を擁する上場企業(Nasdaq:SPLK)となっている。
Splunkとサイバーセキュリティ市場
Splunkは、推定市場シェアの62.96%を占める明確なSIEMリーダーであり、シェア7.2%のAzure Sentinelやシェア3.97%のLogRhythmといった競合の影響をほとんど受けていない。
機能
Splunkの運用インテリジェンスプラットフォーム上に構築されたEnterprise Securityは、組織全体を対象とする継続的なセキュリティ監視とインシデント対応を実現する。
- 完全にカスタマイズ可能なSecurity Posture Dashboardは、現在の脅威活動や異常検知などの指標をリアルタイムで俯瞰できる。
- 注目すべきイベントを迅速に特定し、それが単発か繰り返し発生しているかを判定するとともに、発生頻度やホストに基づいて優先順位を付けることで、最もリスクの高い脅威を最初に確認できる。
- Incident Review DashboardとInvestigation Workbenchを使い、注目すべきイベントの調査を追跡・管理し、脅威インテリジェンスとセキュリティコンテキストを一元化するとともに、ユーザーとデバイスのデータを追跡できる。
- 不審なメール添付ファイルや、まれにしか起動しないプロセスなどの異常を自動的に共通のインシデントにまとめ、連続して発生したイベントを特定し、今後同様の脅威が発生する可能性をより正確に予測できる。
- 2週間ごとに提供される定期的なコンテンツ更新により、最新の脅威から保護できる。
- Use Case Libraryを参照してマルウェア別の分析ストーリーを確認できる。そこでは、チームによる作業や取り組みの不要な重複を防ぐ、過去の知見と修復の詳細を活用できる。
- Asset Investigatorダッシュボードを使い、アセットと環境との間のやり取りをトリアージできる。
- Security Domainsダッシュボードを設定し、ログイン試行などのアクティビティを追跡できる。
- Risk Analysis Dashboardで、リスク別にアセットを追跡できる。
- Access Anomalies Dashboardにより、侵害が発生する前に防止できる。
- Enterprise Securityは、ユーザーとエンティティの行動をプロファイリングするSplunkのUser Behavior Analytics(UBA)製品とシームレスに統合できる。
メリット
- 定義済みのダッシュボードを使い、自組織の主要セキュリティ指標(KSI)と主要業績評価指標(KPI)を特定できる。
- 静的および動的なしきい値に対する監視制御を作成できる。
- ログ、アラート、レポートを一元化し、インシデント対応を最適化できる。
- チームのコラボレーションと情報共有をサポートし、悪意のある活動を迅速に調査できる。
- すべてのマシンデータを一元化して活用し、蓄積された脅威インテリジェンスに基づいて、十分な情報に基づく意思決定ができる。
- 高度なインシデント管理により、関連するシステムイベントを統合できる。
ユースケース
Expo 2020 Dubai
Expo 2020 Dubaiが6か月間にわたる大規模イベントを計画した際、包括的かつ柔軟なセキュリティ監視が必要となった。190を超える参加者を対象に、4.38キロメートルに及ぶ範囲をカバーするだけでも相当な課題だったが、8,000を超えるアクセスポイント、100台のセキュリティデバイス、複数のクラウド、1日あたり1テラバイトのデータ取り込みにも対応する必要があった。
Expoのサイバーセキュリティおよびレジリエンス担当副社長、Eman Al Awadi氏によると、「Splunkは、変化するExpoのサイバーセキュリティ環境の要求に対応できる、柔軟で効率的かつ効果的なSIEMテクノロジーであることを証明した」。
SaskTel
優れた顧客サービスの提供を使命とし、全社的なセキュリティ監視を必要としていたSaskTelは、Splunkに目を向けた。カナダ・サスカチュワン州を代表する情報通信技術(ICT)プロバイダーとして知られるSaskTelは、手間がかかりエラーも発生しやすい通話トレースプロセスを改善できる、拡張性の高いソリューションを必要としていた。
SaskTelは90日以内に投資収益率(ROI)を達成しただけでなく、現在では顧客に価値をもたらす新しく革新的な製品のプロトタイプを、より迅速に作成できるようになった。
差別化要因
Splunkは、Microsoftや競合製品のAzure Sentinelと比べると小規模な企業だが、顧客からは、よりパーソナライズされた体験と、より高く評価されたサポートを受けられるとの声が寄せられている。
Splunk Enterprise Securityは、サードパーティー製のソフトウェアアプリケーションやサービスとの連携にも優れており、多数の統合機能を提供するため、複雑なIT環境における明確な選択肢となっている。
エンタープライズセキュリティへの取り組みに加え、Splunkはデータ責任、多様性、倫理的かつ包摂的な成長、環境の持続可能性、倫理的な事業運営、人権、責任ある調達にも注力している。同社の環境・社会・ガバナンス(ESG)プログラムおよび実践における現在の取り組みと成果は、FY21 Annual Report and Proxy Statementにまとめられている。
評価
Splunk Enterprise Securityのユーザーレビューには、検索機能、使いやすさ、簡単な導入を称賛するコメントが数多く寄せられている。一部のユーザーは、レポート作成業務における課題や、当初の急な学習曲線について指摘しているものの、サポートが必要な場合のSplunkのカスタマーサービスに対する評価は、圧倒的に肯定的だ。
価格
Splunk Enterprise Securityはオンプレミスまたはクラウドに導入できる。ただし、Splunk Enterprise Securityをクラウドで利用するには、Splunk Cloudのライセンス購入が必要となる。
あらゆる組織の異なるニーズに対応するため、Splunkは3種類の料金体系を提供している。
- ワークロード課金:顧客は、実行される検索および分析タスクの数に基づいて決定されるSplunk Virtual Compute Unit(SVC)の数に応じて課金される。
- エンティティ課金:この料金モデルでは、Enterprise Securityの費用は、監視・管理するホストまたは保護対象デバイスの数によって決まる。
- 取り込み課金:Splunk製品に取り込むデータ量に基づく従量制の料金体系で、データ量は1日あたりのGBで測定される。顧客のニーズが増加すると、この料金モデルもそれに比例して拡張される。
すべての料金プランには標準サポートが含まれ、新バージョンや更新プログラムへのアクセス、ドキュメント、製品ロードマップのライブ版、ステータスを確認できるオンラインでのケース提出、電話サポート、専門家が参加するSplunk Answersコミュニティのメンバーシップが提供される。プレミアムサポートは追加料金で利用でき、より迅速な応答時間とSplunkの高度なサポートチームへの直接アクセスが得られる。
結論
絶えず変化する脅威の状況に直面する企業にとって、あらゆるセキュリティ脅威や攻撃を防ぐことが常に現実的とは限らない。Splunk Enterprise Securityが提供する継続的な監視と蓄積型のセキュリティインテリジェンスにより、組織はより迅速に、より適切な意思決定を行える。