MDRとSIEMが比較される理由
MDRとSIEMはどちらも脅威検知をサポートしているため、よく比較されます。これらは、セキュリティチームが環境全体で何が起きているかを把握し、不審なアクティビティを特定し、対応が必要な事項の優先順位付けを行うのに役立ちます。違いは、それぞれがどのような目的で設計されているかという点にあります。
- セキュリティ情報とイベント管理(SIEM)は、セキュリティデータを収集して分析するテクノロジープラットフォームです。
- マネージド検知・対応(MDR)は、テクノロジー、アナリストの専門知識、脅威ハンティング、調査、対応サポートを組み合わせたサービスモデルです。
多くの組織にとって課題となっているのはデータ収集だけではなく、セキュリティシグナルを実際のアクションへとつなげることであるため、この違いは重要です。SIEMは警告を表面化させるのに役立ちますが、チームがそれらの警告を検証してリスクを低減するには、人材、プロセス、対応ワークフローが依然として必要です。
SIEMの仕組み
SIEMプラットフォームは、組織全体のシステムからデータを収集します。これには、エンドポイント、サーバー、ファイアウォール、IDシステム、クラウド環境、アプリケーション、ネットワークデバイスが含まれます。
SIEMはそのデータを正規化および相関付けするため、セキュリティチームはアクティビティの検索、パターンの検知、警告の生成を行うことができます。また、レポート、ダッシュボード、コンプライアンスエビデンス、過去の調査もサポートします。
チームが一元的な可視性を必要とする場合、SIEMは特に有用です。アナリストは、個別のツールからのログを1つずつ確認する代わりに、SIEMをセキュリティイベントを確認し、疑わしい行動を調査するための一元的な場所として使用できます。
一般的なSIEMの機能には以下が含まれます。
- ログの収集と保持:セキュリティイベントを収集し、検索、レポート、コンプライアンスのために保持
- 相関分析とアラート: 関連するイベントを結び付けて不審なアクティビティを特定
- ダッシュボードとレポート:セキュリティチームがアクティビティ、トレンド、統制パフォーマンスをより明確に把握できるように
- 調査サポート:アナリストによる過去データの検索や、インシデント発生時の状況の再現を支援
問題は、SIEMの価値が設定とメンテナンスに大きく依存することです。チームは、適切なデータソースの選択、検知ルールの調整、過検知の削減、警告の調査を行う必要があります。そうした運用サポートがなければ、SIEMは明確さではなくノイズを生み出す可能性があります。
MDRの仕組み
MDRは、セキュリティの専門家チームを通じて、検知と対応をアウトソーシングで提供します。組織が独自に運用する別のプラットフォームを提供するのではなく、MDRは継続的な監視、調査、脅威ハンティング、対応サポートによってセキュリティチームを拡張します。
MDRプロバイダは通常、エンドポイント、ネットワーク、ID、クラウド、その他のテレメトリソースからのデータを使用します。一部のMDRプログラムでは、より広範な検知ワークフローの一部としてSIEMデータも使用します。主な違いは、顧客がすべての警告を単独で処理するのではなく、アナリストが不審なアクティビティを積極的に確認、検証、エスカレーションする点です。
MDRは通常、テクノロジーと人間の専門知識を組み合わせたもので、検知ツールは潜在的な脅威を特定し、アナリストはコンテキストを加え、SDLCを判断し、サービスモデルに応じて対応の提案や対応行動を行います。
MDRがアラート以外にもたらすもの
MDRは検知と対応のギャップを埋めるのに役立ちます。SIEMは、通常とは異なる何かが発生したことをチームに伝える場合があります。MDRは、そのアクティビティが悪質なものかどうか、どの程度深刻か、どのシステムが影響を受けているか、そして次に何をすべきかを判断するのに役立ちます。
その対応レイヤーには、警告トリアージ、脅威ハンティング、調査、封じ込めガイダンス、修正プロジェクトのサポートなどが含まれます。24時間年中無休のセキュリティ オーケストレーションを持たない組織にとって、MDRは社内で構築することが困難なカバレッジと専門知識を提供できます。
MDRとSIEMの主な違い
MDRとSIEMを比較する最もシンプルな方法は、可視性と運用上の対応を切り離して考えることです。SIEMはチームのセキュリティデータの収集と分析を支援します。MDRはテクノロジーと人間の専門知識を活用して、チームが脅威を検知、調査、対応できるように支援します。
主な相違点は次のとおりです。
- カテゴリー: SIEMはプラットフォーム、MDRはMDRサービス
- 主な目的:SIEMはデータと警告を一元化し、MDRは検知と対応を運用化
- 所有権:SIEMでは通常、社内チームがルールの調整や警告の調査を行う必要があり、MDRには外部アナリストによるサポートが含まれる
- 対応機能:SIEMは警告をトリガーしたり、対応ツールと連携したりでき、MDRには調査および対応ワークフローが含まれる
- 最適な選択肢:SIEMは一元的な可視性とコンプライアンスサポートを必要とするチームに、MDRは継続的な監視と専門家による対応を必要とするチームにそれぞれ最適
すべての環境において、一方のカテゴリーがもう一方に取って代わるわけではありません。成熟したSOCでは、検知プログラムの中心としてSIEMを活用しながら、トリアージや対応を社内アナリストに依存している場合があります。より小規模なチームでは、脅威の監視や迅速な対応に関する支援を必要とするため、MDRを選択する場合があります。
実際には両方を使用している組織もあります。そのモデルでは、SIEMがログ、可視性、履歴コンテキストを提供する一方で、MDRは脅威シグナルを検証済みの調査と対応アクションへと変換します。
例とユースケース
SIEMがより適している場合
組織が幅広いデータの可視性、ログの保持、レポート作成、そしてアナリストがイベントを調査するための一元化された場所を必要とする場合、多くの場合SIEMは最適な選択肢となります。特に、コンプライアンス要件を抱えるチームや、社内で検知を管理できる成熟したセキュリティ運用機能を備えたチームにとって有用です。
例えば、規制対象の組織では、監査のためにログ監視を保持し、アクセスのアクティビティを調査し、セキュリティ制御が機能していることを示すリソースを作成する必要がある場合があります。チームにSIEMを適切に維持および使用するための専門知識があれば、SIEMはそれらのニーズをサポートできます。
MDRがより適している場合
チームが24時間365日の監視、脅威ハンティング、警告の検証、インシデント対応の支援を必要としている場合、MDRがより適していることがよくあります。24時間体制で警告を確認するのに十分なアナリストがいない組織にとって、これは特に有用です。
例えば、小規模なセキュリティチームでは、エンドポイントやクラウドのツールを導入していても、疑わしいイベントをすべて調査する時間が不足している場合があります。MDRは、重要な事項の優先順位付け、アラート疲労の軽減、そして実際の脅威が発生した際の対応の支援に役立ちます。
MDRとSIEMが連携するとき
SIEMはチームにセキュリティデータの一元的なソースを提供する一方で、MDRはそのデータやその他のテレメトリソース全体にわたって専門家主導の検知と対応を提供します。
この組み合わせは、コンプライアンス基準の可視性と積極的な脅威対応の両方を必要とする組織にとって有用です。このSIEMは検索、保持、レポーティングをサポートします。MDRは、不審なアクティビティがより深刻なインシデントに発展する前に確実に確認され、対応されるように支援します。
MDRとSIEMがセキュリティ運用にどのように適合するか
MDRとSIEMはどちらもセキュリティ運用をサポートしますが、前述したように、セキュリティチーム内では異なる役割を果たします。SOCはSIEMを運用することも、MDRを利用してチームを拡張することも、両方のアプローチを組み合わせることもできます。
SIEMは多くの場合、データおよびアラートのレイヤーとして機能し、アナリストがイベントを検索し、アクティビティを相関分析し、過去のエビデンスを確認するための場所を提供します。MDRは、脅威の検知、調査、対応を支援する運用レイヤーとして機能します。
他のツールには、多くの場合その両方が含まれています。
- エンドポイントディテクションレスポンス(EDR)は、エンドポイントテレメトリを提供します。
- 拡張検知・対応(XDR)は、複数のドメインにわたるシグナルを統合します。
- セキュリティオーケストレーション、自動化、対応(SOAR)により、対応手順を自動化できます。
- マネージドSIEMはSIEM機能の運用に役立ちますが、MDRは調査と対応の成果により直接結び付いているため、MDRと同じものではありません。
適切な組み合わせは、チームの規模、リスク許容度、コンプライアンスのニーズ、利用可能な専門知識によって異なります。SIEMは可視性とレポート作成に不可欠となる場合がある一方、MDRは対応に不可欠となる場合があります。