テルアビブ証券取引所 CISO: SIEM の有効活用

テルアビブ証券取引所 CISO: SIEM の有効活用

ギル シュア氏にとって、テルアビブ証券取引所のセキュリティ情報イベント管理 (SIEM) システムを最大限に活用するには、信号対雑音比を正しくすることが重要です。それと、正しいルールを書くことです。

高周波技術者であれば誰もが知っているように、信号対雑音比は、要約すると、実際の内容 (信号) と静的およびその他の音響妨害 (ノイズ) の量に相当します。 Shua の目標は、実用的なコンテンツを優先して SIEM に送信されるノイズの量を最小限に抑えることです。彼は、次のように認識して机から立ち上がるきっかけとなるものを探しています。今すぐ対処して修正したいことがあります。」

シュア氏は、2022 年以上にわたりテルアビブ証券取引所 (TASE) でさまざまなセキュリティ関連の職を歴任し、XNUMX 年に CISO に任命されました。その間、信号を確実に提供するために「データ リソースを常に追い求めていた」と彼は言います。信号データを優先して対ノイズ比を歪め、取引所の SIEM の機能と利点を最大化します。

テルアビブ証券取引所 CISO ギル・シュア

テルアビブ証券取引所 CISO のギル・シュア氏。出典: Gil Shua、テルアビブ証券取引所

ノイズのフィルタリング

ほとんどの SIEM では「ノイズが多く、信号はあまり見られない」ため、Shua 氏と彼のチームは、自分たちの仕事に最適です。これにより、誤検知や構成ミスが発生し、SOC チームに余分な作業が発生し、生産性が低下し、 SIEMを動作させようとしています.

これを最小限に抑えるために、SOC チームは SIEM が受信データを処理する方法に関するルールを作成できるが、そのルールの作成には SOC チームの貴重な時間も費やされる、と Shua 氏は言います。

しかし、SIEM ソリューションにレポート アプリケーション用のログ解析とルールが事前に定義されている場合、SIEM 相関ルールの作成は比較的簡単だとシュア氏は言います。ただし、ルールを作成する前に、SOC チームは次のことを行う必要があります。 

  • データ構造を理解し、ルールに必要な関連フィールドを特定します。
  • レポート システムには独自のログ標準がある場合があるため、レポート システムのロジックを理解します。
  • 正確なルール相関を作成し、例外を分析します。
  • 品質保証とテストを実行します。

これらのアクション アイテムにはそれぞれ数時間かかる場合がありますが、より複雑な場合は完了するまでに数日かかる場合もあると Shua 氏は付け加えます。

「SIEM を構築する場合、2 つの懸念があります。 1 つは、「関連する攻撃から身を守るルールがあるか…効果的なルールでカバーされているか?」です。 2 つ目は、『これらのルールをトリガーする情報を報告システムから取得するかどうか』です。」

最近 CardinalOps プラットフォームが追加されたことで、TASE の Splunk Enterprise が改善されました。 Shua 氏によると、ルールを作成するプロセスが大幅に短縮され、この特定のテクノロジーが使用され始めた数か月間で 85 のルールが作成されました。 「チームはルールの作成ではなく、ルールの実装とテストに重点を置いています。これがリンクで最も時間のかかるプロセスでした。」と彼は付け加えました。

それでは、SIEM には相関関係やルールの作成に時間と費用を費やす価値があるのでしょうか? Shua 氏は、SIEM の保守は継続的な更新と変更が必要なため、大変な作業であることを認めています。あらゆる努力にもかかわらず、一部の攻撃は、可視性の欠如やルールの一致により気付かれない可能性があります。

「将来のソリューションでは、すぐに使用できる自律的なルールの作成と対応のための自動化機能が採用されると思います」と Shua 氏は言います。 

また、SIEM は多くのソースからデータを取得するため、さまざまな形式のデータの処理、分析、保存をより効率的に行う必要があります。 「維持するには調整が必要です」とシュア氏は言い、不適切な変更管理は組織がいくつかのセキュリティ イベントを見逃す可能性があることを意味すると付け加えた。

タイムスタンプ:

より多くの 暗い読書