SIEM「RSA Security Analytics」に新版--C&Cとの通信を機械学習で検知

日川佳三 2016年05月10日 18時46分

  • このエントリーをはてなブックマークに追加

 「標的型攻撃を受けたら侵入は防げないと割り切らなければならないが、侵入後の活動を早期に発見して迅速に対処できれば、実被害を未然に防ぐことは可能だ」――。

 EMCジャパンのRSA事業本部は5月10日、パケットやとログの相関分析で標的型攻撃を検知する、セキュリティ情報イベント管理(Security Information and Event Management:SIEM)製品の新版「RSA Security Analytics 10.6」(RSA SA)を発表、同日提供を開始した。

 RSA SAは、各種のログデータやパケットデータなどを相関分析することで社内LAN上で起こっている標的型攻撃を検知する。マルウェアや攻撃者の情報といった既知の情報に加え、いつもと異なるネットワーク上の挙動を検知するといった手法によって、潜伏期間を経て攻撃が発動した標的型攻撃を素早く発見する。これにより、適切なアクションを起こせるようになる。

 最大の特徴は、攻撃を検知するために必要なデータソースとして、ログとパケットの2つを対象にしている(図1)。製品は大きく、ログ収集装置、パケット収集装置、データ分析装置などで構成する。物理アプライアンスのほか、仮想アプライアンスの形でも提供する。単一のデータ分析装置を用いて、ログとパケットの両方を分析できる。

図1:RSA Security Analyticsは標的型攻撃の活動を迅速に検知するための手段として、各種ログデータとネットワークキャプチャデータの両方を分析する
図1:標的型攻撃の活動を迅速に検知するための手段として、各種ログデータとネットワークキャプチャデータの両方を分析する

 データをリアルタイムに分析できるように、元データ(ログとパケット)に対してメタデータとインデックスを作成する仕組みを採用した。これにより、検索性が増している。さらに、Hadoopベースのデータウェアハウス(DWH)を備えており、データを長期保存できるようにしている。

 税別価格は、ログ収集機能とデータ分析機能を組み合わせてログ分析用に機能をパッケージングした「RSA Security Analytics for Log」が、1日に収集するログが50Gバイトまでで450万500円。パケット収集機能とデータ分析機能を組み合わせてパケット分析用とした「RSA Security Analytics for Packet」が1日に収集するパケットが1Tバイトまでで450万500円。

  • このエントリーをはてなブックマークに追加

関連ホワイトペーパー

SpecialPR

連載

CIO
内山悟志「IT部門はどこに向かうのか」
データドリブンな経営
情報通信技術の新しい使い方
米ZDNet編集長Larryの独り言
谷川耕一「エンプラITならこれは知っとけ」
田中克己「2020年のIT企業」
大木豊成「Apple法人ユースの取説」
林雅之「スマートマシン時代」
デジタルバリューシフト
モノのインターネットの衝撃
松岡功「一言もの申す」
三国大洋のスクラップブック
大河原克行のエンプラ徒然
今週の明言
アナリストの視点
コミュニケーション
情報系システム最適化
モバイル
モバイルファーストは不可逆
通信のゆくえを追う
スマートデバイス戦略
セキュリティ
ベネッセ情報漏えい
ネットワークセキュリティ
セキュリティの論点
OS
XP後のコンピュータ
スペシャル
より賢く活用するためのOSS最新動向
HPE Discover
Oracle OpenWorld
AWS re:Invent 2015 Report
「Windows 10」法人導入の手引き
北川裕康「データアナリティクスの勘所」
Windows Server 2003サポート終了へ秒読み
米株式動向
マーケティングオートメーション
AWS re:Invent 2014
Teradata 2014 PARTNERS
Dreamforce 2014
Windows Server 2003サポート終了
実践ビッグデータ
VMworld 2014
中国ビジネス四方山話
日本株展望
ベトナムでビジネス
アジアのIT
10の事情
エンタープライズトレンド
クラウドと仮想化
NSAデータ収集問題