企業ネットワークに対するサイバー脅威が増加する中、ネットワーク検知・対応(NDR)は企業のサイバーセキュリティ戦略に不可欠な要素となっている。
さまざまな業界の組織が、セキュリティ体制の強化にNDRをどのように活用しているのか、以下で紹介する。
NDRのケーススタディ5選
- Blackstone
- EarthMover Credit Union
- CordenPharma
- Life Insurance Association of the Republic of China
- Viasat
1. Blackstone
Blackstoneは、プライベートエクイティ、パブリックデットおよびパブリックエクイティ、不動産など多様なポートフォリオを持つ、従業員3,000人超のオルタナティブ資産運用会社だ。
Blackstoneのように世界各地に展開する組織にとって、強固なサイバーセキュリティ管理システムを整備することは、予防措置というより必須条件である。世界中の資産運用会社を狙ったランサムウェア攻撃は増加しており、同社にはAzure ADとMicrosoft 365を可視化し続けられるソリューションが必要だった。
Blackstoneが選定したVectra Detectを導入してネットワークセキュリティを強化した。このNDRは人工知能(AI)を活用してOffice 365上の不審な挙動を検知し、Blackstoneのサイバーセキュリティチームによる軽量な検知エンジニアリングを可能にした。チームはその後、すべてのサイバーアラートを「MITRE ATT&CK」ガイドラインに沿ってマッピングし、一般的な攻撃パターンを包括的にカバーできるようになった。VectraはBlackstoneのアラート対応機能を一元化することで機能した。
「NDRによって、入ってくる情報をすべて測定できるようになります。これは非常に重要です。すべてを同じ場所に集められれば、優先順位を付けられるからです」と、Blackstoneのサイバーセキュリティ担当シニアバイスプレジデント、Kevin Kennedy氏は話す。
「こうした指標はすべて私たちにとって重要です。アナリストがどこに時間を費やしているのかを把握できるからです」
業界: 金融サービス
ネットワーク検知・対応プロバイダー: Vectra
成果:
- すべてのNDR施策を一元化する単一の統合
- Office 365環境に対し、1日で50件の新たな脅威を検知
- アラート量を90%削減
- 防御層を突破する攻撃に対する特別な脅威保護
- サイバーセキュリティ施策全体のセキュリティ体制を強化
2. EarthMover Credit Union
EarthMover Credit Unionは、顧客にパーソナライズされた金融サービスを提供することを目指している。同組織の会員数は約25,000人で、6つの支店と複数のATMを展開している。
EarthMoverの安全なITインフラは、数十年にわたる円滑な業務運営を支えてきた。少し前まで、EarthMoverの脆弱性管理はMicrosoft Update Managerを使って手作業でパッチを適用する形で行われていた。しかし、新たな脆弱性が急増したため、EarthMoverはITSシステムに最新のパッチを適用できる、拡張性のあるサイバーセキュリティソリューションを探す必要性を感じた。
「金融機関として、私たちは会員のデータを保護する必要があります。それはフルタイムの仕事です」と、EarthMoverのShelley Johnson氏は話す。
Qualysの脆弱性管理ソリューションはEarthMoverのネットワークトラフィックをスキャンし、脆弱な領域を特定するとともに、新たな脅威が現れるたびにシステムへパッチを適用した。NDRは、すでに確認された脆弱性を軽減するための修復手順も提供した。さらに、各段階に複数のスキャンが組み込まれていたため、システムが変更されるたびに、EarthMoverから追加の指示を受けることなくQualysが新たなスキャンを自動実行した。同じプロセスが、脆弱性の検知、システム更新、パッチ適用設定のそれぞれについて繰り返された。
「自動スケジュール機能によって時間を節約でき、手動でスキャンを実行することを覚えておく必要もありません」とJohnson氏は話す。
「レポートは脆弱性の数と深刻度を時間の経過とともに自動追跡してくれるので、常にセキュリティレベルを把握できます」
業界: 金融サービス
ネットワーク検知・対応プロバイダー: Qualys
成果:
- ソフトウェア更新と脆弱性チェックを一元管理
- 脆弱性の深刻度と件数を定期的に追跡
- ネットワークの自動評価により時間を節約
- 企業の脆弱性管理プログラムを自動化
3. CordenPharma
CordenPharmaは、世界最大級のバイオテクノロジー企業に医薬品を供給している。同組織は米国と欧州で11か所のcGMP製造施設を運営し、2,600人超を雇用している。
CordenPharmaの顧客の大半は、データ保護が必要な医薬品の初期段階の臨床試験に関わっている。製薬業界がサイバー攻撃の主要な標的になる中、CordenPharmaのセキュリティチームは、災害発生時に重要な治験情報が漏えいしないよう、セキュリティ対策を強化することにした。チームは規模が限られていることから、対応能力を高められるNDRの導入が必要だと認識した。
それまで同組織は、アラートに関する問題が多いレガシーツールを使用していた。事前に定めた技術的パラメーターに曖昧に合致する活動まで危険と判定され、セキュリティチームに大量の誤検知と不要な作業時間をもたらしていた。このプロセスは時間がかかるうえ、本物の脆弱性を見落とすことも多かった。
CordenPharmaはトラフィック分析用のNDRとしてDarktraceを導入した。全員に同じルールセットを適用するレガシーツールとは異なり、DarktraceのSelf-Learning AI PlatformはAIアルゴリズムを使って正常な活動と異常な活動を区別した。この情報によりDarktraceは、CordenPharmaの事業特性を深く理解し、脅威を示すわずかな異常活動さえ検知できるようになった。
NDRの導入直後、CordenPharmaは暗号資産攻撃の一歩手前にあった。Darktraceはパッシブモードを展開し、過去のユーザー活動に基づいて侵害されたエンドポイントを検知するとともに、セキュリティチーム向けに自動的な緩和策を提示した。
業界: ヘルスケア
ネットワーク検知・対応プロバイダー: Darktrace、Darktrace Antigena
成果:
- 脅威アラートを自動的に優先順位付け
- ユーザー活動を時間軸に沿って包括的にレポート
- デジタルインフラ全体を100%可視化
- 大量の暗号資産マイニング攻撃の阻止に貢献
4. Life Insurance Association of the Republic of China
Life Insurance Association of the Republic of China(LIA-ROC)は、他の保険会社11社とともに、パイロット段階でProtection/Claims Consortium Blockchainを立ち上げた。このプロジェクトは、保険金請求の処理と個人データの更新を一元的に行うプラットフォームとして構想された。
パイロット運用では非常に機密性の高い情報を扱うため、LIA-ROCはブロックチェーンに強固な仕組みが備わっていることを確認する必要があった。
LIA-ROCは組織基準として情報セキュリティスコアLevel Aを維持する必要があり、VMwareを選定し、NSX Network Detection and Responseを導入した。VMwareは仮想化を専門としており、NSXはそれを利用してLIA-ROCのセキュリティインフラを構築した。CPUやメモリの構成、複製されたユーザーの操作履歴を備えた仮想環境を作り、システムに侵入したマルウェアが実際のLIA-ROCインフラと接触する前に記録・無害化できるようにした。
NSXのAPI機構と標準化されたサンプルコードにより、LIA-ROCは限られた期間で、ベンダーや保険関係者との統合に向けた導入フレームワークを構築できた。VMwareはゼロトラストアーキテクチャを用いて、出入口のチェックポイントに脆弱性がないかを検査した。
業界: 保険
ネットワーク検知・対応プロバイダー: VMware
成果:
- データ量が急増しても処理効率への影響はゼロ
- AIを活用して改変された攻撃手法や偽装マルウェアを検知
- サンドボックス検査を通じてゼロトラストアーキテクチャを実装
5. Viasat
Viasatは企業を含むさまざまな顧客にインターネットサービスを提供している。同社は60か所のオフィスに7,000人の従業員を擁する。
インターネットサービスプロバイダー(ISP)であるViasatは、顧客に対して使われる攻撃者の種類やサイバー攻撃の手法に関する情報を把握していた。
そこでViasatはサイバーセキュリティ管理ソリューションを必要としていた。同社はそれによって脅威をより広く可視化・理解し、顧客に対するランサムウェア攻撃を防ぐことを目指した。
ExtraHopのNDRには、総当たり攻撃、開放ポートの探索、ランサムウェアのペイロードを最小限に抑える、AIで構成されたネットワークスキャナーが搭載されている。NDRは特定の接続やIPアドレスに関連するリスクを分離し、その情報を使って潜在的な脅威に効果的に対応した。
「ネットワークは事実そのものです。攻撃者が避けて通れないものです」と、ViasatのLee Chieffalo氏は話す。
「ネットワーク上のすべてを可視化できるようになります。ネットワーク検知ツールを導入すれば、すべてを見られるようになります。そのデータがなければ、部分的に、あるいは完全に盲目の状態で運用することになります。NDR以外に、これを実現できるテクノロジーはありません」
業界: インターネットサービス
ネットワーク検知・対応プロバイダー: ExtraHop
成果:
- 大規模な脅威の検知にかかる時間を短縮
- リスクのある接続を詳細に把握
- 顧客データの保護に役立つ詳細な分析と洞察