4.4

View in English

4.4 セキュリティ運用

概要と動機

予防は必要ですが、決して十分ではありません。決意した敵対者、新種の脆弱性、単純な人為的ミスにより、一部の脅威は防御をすり抜けます。セキュリティ運用は、それらを素早く見つけ、うまく対応し、学んだことをより強い防御へフィードバックする規律です。それは、数分で封じ込められるインシデントと、誰かが気づくまで何か月も膿み続けるインシデントの違いです。

大きな組織では、セキュリティ運用は規模と速度で機能しなければなりません。数千のサービスが、海のようなログを生成します。毎週、数百の新しい脆弱性が開示されます。デプロイは止まりません。手作業の職人的な運用では、単に追いつけません。答えは、セキュリティをデリバリーのパイプラインに組み込み(DevSecOps)、検知と対応を自動化し、インシデントが起きたときに落ち着いて扱う筋力を築くことです。政府にとって、セキュリティ運用は法的な義務も負います。義務づけられたインシデント報告の期限、協調的な脆弱性開示、法的な精査に耐えるフォレンジックの厳密さ。

本章は、セキュリティのパイプラインへの統合、脆弱性の管理とパッチ適用、インシデントへの対応とフォレンジックの実施、SIEMとSOARによる検知の運用、レッドチームとパープルチームおよびペネトレーションテストによる防御の検証を扱います。

主要原則

  • 日常を自動化する。 機械がスキャン、相関、反復的な対応を扱い、人間が判断に集中します。
  • セキュリティをパイプラインにシフトする。 テストとゲートはCI/CD(継続的インテグレーションと継続的デリバリー)に住み、エンジニアがすでに働く場所で素早いフィードバックを与えます。
  • 侵害を前提に備える。 必要になる前にインシデント対応を演習します。インシデントは即興する時ではありません。
  • 時間を測定して減らす。 検知までの平均時間と対応までの平均時間が、最も重要な指標です。
  • 非難しない学習。 すべてのインシデントとヒヤリハットは、罰する相手を探すのではなく、システムを強化する教訓になります。
  • 防御を敵対的に検証する。 本物の攻撃者がするようにセキュリティをテストし、見つかったものを直します。
  • 検知エンジニアリングは製品です。 検知をコードとして扱います。バージョン管理され、テストされ、継続的に改善されるものとして。

推奨事項

DevSecOpsをパイプラインに組み込む

自動化されたセキュリティテストを継続的インテグレーションとデリバリーに直接統合し、フィードバックが数分以内にエンジニアに届くようにします。

  • SAST(静的アプリケーションセキュリティテスト)は、ソースコードがコミットされるときに、脆弱なパターンを解析します。
  • DAST(動的アプリケーションセキュリティテスト)は、動いているアプリケーションに悪用可能な欠陥がないか探ります。
  • SCA(ソフトウェア構成分析)は、既知の脆弱な依存関係に旗を立てます。
  • IaCスキャンは、インフラストラクチャ・アズ・コードの安全でない設定を、デプロイされる前にチェックします。
  • シークレットスキャンは、資格情報がリポジトリに入るのをブロックします。

誤検知を抑えるために、これらのツールを容赦なく調整してください。狼少年のように叫ぶスキャナーは無視されます。リスクに基づくゲートを設定します。高重大度で高信頼の発見はブロックし、残りはデリバリーを止めずに追跡します。ノイズの壁ではなく、速くて信頼されるシグナルが欲しいのです。

脆弱性を管理し、体系的にパッチを当てる

脆弱性の絶え間ない流れには、見出しのたびに新たなパニックを起こすのではなく、体系的で優先順位づけされたプロセスが必要です。

  • 正確な資産の目録を維持し、どの脆弱性でも何が影響を受けうるかを知ります。
  • 実際のリスクで是正に優先順位をつけます。生のスコアだけでパッチを当てるのではなく、重大度、悪用可能性(実際に悪用されているか)、露出、資産の重要度を組み合わせます。
  • 重大度の階層ごとに是正のSLA(サービスレベル合意)を定義して徹底し、遵守を測定します。
  • 安全にできる所では、特にインフラストラクチャと依存関係について、パッチ適用を自動化します。
  • 外部の研究者が欠陥を公に投げ捨てる代わりに責任をもって報告できるよう、明確な受付窓口と、適切な所ではバグバウンティを備えた協調的な脆弱性開示のプログラムを運営します。

インシデント対応に備えて実行する

インシデントが起きたとき、演習されたプロセスは、どんなツールよりも価値があります。

  • 定義された役割(インシデントコマンダー、コミュニケーション責任者、調査員)、重大度の分類、エスカレーションの経路を備えたインシデント対応計画を維持します。
  • 明確なフェーズを確立します。準備、検知と分析、封じ込め、根絶、復旧、事後レビュー。
  • フォレンジック のために証拠を適切に保全します。文書化された証拠の連鎖を伴うログ、メモリ、ディスクイメージを取得し、発見が法的に通用し、分析が健全であるようにします。
  • 侵害のコミュニケーションを事前に計画します。誰が顧客、規制当局、公衆に、どんな期限で、法務と広報の関与のもとで通知するか。規制の時計(しばしば72時間以内)は、発見の時点で刻み始めます。
  • チームが本物の危機の前に計画を知るよう、定期的に机上演習を行い、具体的な改善を生む、非難しない事後レビューを実施します。

SIEMとSOARで検知を運用し、検知をエンジニアリングする

セキュリティのシグナルを集め、規模で行動します。

  • SIEM(セキュリティ情報イベント管理)を使い、資産群全体のログとイベントを集約して相関させ、疑わしいパターンを表面化させます。
  • SOAR(セキュリティのオーケストレーション、自動化、対応)を使い、アラートの拡充、ホストの隔離、資格情報の無効化、日常の手順で人間を待たないケースの起票といった、トリアージと対応のプレイブックを自動化します。
  • 検知エンジニアリングを実践します。検知ルールを、MITRE ATT&CKのようなフレームワークに沿った、バージョン管理されテストされたコードとして扱い、その真陽性率と偽陽性率を測定し、本物の敵対者の技法のカバレッジを継続的に改善します。
  • アプリケーションとインフラストラクチャにわたって、包括的で改ざんに強いログを確保します。ログに出さないものは検知できません。

レッドチーム、パープルチーム、ペンテストで防御を検証する

攻撃者がするように防御をテストすることが、それが実際に機能するかを知る唯一の方法です。

  • ペネトレーションテストは、しばしばコンプライアンスのために、特定のシステムの焦点を絞った、ある時点の評価を提供します。
  • レッドチーム は、環境全体で目的を追う現実的な敵対者をシミュレートし、予防だけでなく検知と対応もテストします。
  • パープルチームは、攻撃者(レッド)と防御者(ブルー)を協調的に集め、シミュレートされたすべての攻撃が検知と統制を直ちに改善して、演習を持続する能力に変えます。
  • すべての発見を、検知エンジニアリング、是正、訓練にフィードバックします。

トレードオフ: 長所と短所

決定長所短所
ブロックするパイプラインのゲート既知の問題が出荷されるのを止める摩擦。誤検知がチームを苛立たせる
ブロックしないスキャン低い摩擦。速いデリバリー問題が出荷されうる。直す規律が必要
社内のSOC深い文脈。完全な制御高価。24時間365日の人員確保が難しい
マネージドな検知/対応24時間365日のカバレッジ。専門知識がすぐ使える文脈が薄い。ベンダー依存
自動化されたパッチ適用速い。窓を素早く閉じる壊れる変更のリスク
頻繁なレッドチーム現実的な検証。本物のギャップを見つけるコストが高い。リソースを使う
バグバウンティのプログラムクラウドソースの発見。良いカバレッジトリアージの負担。報奨金のコスト。ノイズ

中核の緊張は、速度対保証と、カバレッジ対コストです。ブロックするゲートと自動化されたパッチ適用は保証を最大化しますが、摩擦とリスクを加えます。ブロックしないアプローチは速く動きますが、やり遂げることに依存します。24時間体制の検知は規模では不可欠ですが、社内で築くには高価で、多くの組織をハイブリッドのモデルへ押しやります。持続可能な道は、高信頼の日常を自動化し、人間の注意を本物の判断のために取っておき、恐れではなく測定された成果を使ってバランスを調整し続けます。

チームで議論すべき問い

  1. 重大度ごとの是正のSLAは何で、それを実際に徹底するものは何ですか。 脆弱性の絶え間ない流れには、見出しのたびに新たなパニックではなく、体系的で優先順位づけされたプロセスが必要で、重大度の階層ごとのSLAが、ペースを保つ方法です。時計(たとえば重大は日単位、高は週単位)を決め、同じくらい重要なこととして、遵守をどう測定し、期限を過ぎたときに誰が責任を負うかを決めてください。生のCVSSスコアだけでパッチを当てるのではなく、重大度に、実際に悪用されているか、露出、資産の重要度を組み合わせて、実際のリスクで優先順位をつけます。未解決の発見の現在の滞留を、経過日数と重大度で並べて持ち込んでください。窓を過ぎて放置された未パッチの重大が、重要な証拠だからです。SLAに徹底も所有者もないなら、それは願いであり、是正のないスキャンは、監査上の負債と偽りの安心感を築くだけです。

  2. 午前2時にインシデントが起きたとき、誰がインシデントコマンダーで、規制の時計はどれだけ速く動き出しますか。 演習されたプロセスはどんなツールよりも価値があるので、危機の前に、名前のある役割(インシデントコマンダー、コミュニケーション責任者、調査員)、定義された重大度のレベル、エスカレーションの経路が書き留められている必要があります。規制の時計はしばしば72時間以内で、発見から始まるので、誰が顧客、規制当局、公衆に通知するかを事前に決め、法務と広報が関与していることを確認してください。文書化された証拠の連鎖を伴うフォレンジックの証拠の保全は、誰かが侵害されたホストを再構築する前に行わなければ、何が起こったかを理解したり証明したりする能力を失います。最後の机上演習の日付を持ち込んでください。それが昔か一度もなかったなら、計画はテストされていないからです。政府のチームにとって、法定の報告期限はこれを任意でなくするので、技術的な対応だけでなく、通知の経路も演習してください。

  3. 人間を介さずにSOARに許す日常の対応アクションはどれですか。 自動化は、少人数のチームが大きな資産群をカバーできるようにする戦力の増幅で、重要な指標は対応までの平均時間であり、自動化されたプレイブックはそれを時間から分に削れます。どの高信頼のアクション(ホストの隔離、資格情報の失効、ケースの起票)を自動的に実行させると信頼し、どれが最初に人間の判断を要するかを決めてください。リスクは、誤検知が破壊的なアクションを引き起こすことなので、自動化を検知の品質に結びつけ、容赦なく調整してください。狼少年のように叫ぶシステムはオフにされるからです。現在のアラートの量と誤検知率を持ち込んでください。その数字が、今日どのプレイブックを自動化して安全かを教えます。あらゆる対応のステップが人間を待つなら、規模では追いつけず、侵害のコストを駆動する滞留時間は高いままです。

  4. パイプラインのどの発見がリリースをブロックし、どれが追跡されるだけで、エンジニアがまだゲートを信頼するほどに誤検知率を低く保つのは誰ですか。 狼少年のように叫ぶスキャナーは無視され、エンジニアがゲートへの信頼を失うと、それを外すよう働きかけるので、DevSecOpsの価値は、生のカバレッジではなくシグナルの品質にかかっています。緊張は本物です。ブロックが少なすぎると脆弱なコードが出荷され、多すぎると摩擦を加え、デリバリーを遅くし、好意を燃やします。各スキャナー(SAST、DAST、SCA、IaC、シークレットスキャン)の真陽性率と偽陽性率、チームがゲートをオーバーライドしたり抑制したりする頻度、直さずに追跡しているだけの発見の経過日数を持ち込んでください。数百のパイプラインを運用する企業や政府機関では、ブロック対追跡の方針を中央で設定してデータで調整してください。チームごとに恣意的に異なるゲートは、監査上のギャップと、セキュリティが気まぐれだという感覚の両方を生むからです。

  5. 検知が、本物の攻撃者が使う技法を今もカバーしていると、どれだけ確信があり、テストされ、バージョン管理されたコードとして誰がそれを所有していますか。 検知は、環境と敵対者が進化するにつれて静かに衰えるので、昨年は包括的に見えたルールの集合は、インシデントがついにそのギャップを明らかにするずっと前にカバレッジを失いえます。検知を、バージョン管理され、テストされ、MITRE ATT&CKのようなフレームワークに対応づけられたコードとして扱うことが、エンジニアリングの実践と、古いアラートの山を分けるものですが、それは実際のトリアージと同じ乏しいアナリストの時間を奪い合います。現在のATT&CKのカバレッジの地図、上位の検知の測定された真陽性率と偽陽性率、直近のパープルチーム演習の結果を持ち込んでください。協調的なレッドとブルーのテストが、どの検知が実際に発火するかを証明する最も速い方法だからです。フレームワークが義務づけられうる企業と政府の設定では、各検知を名前のある所有者とレビューの周期に結びつけてください。誰も保守しないカバレッジは、侵害の後にしか失ったと発見しないカバレッジだからです。

  6. 検知と対応を社内で築くか、マネージドな検知と対応を買うか、両者を混ぜるか。そして本物の24時間体制のカバレッジのコストを見積もりましたか。 滞留時間が侵害のコストを駆動するので、カバーされない時間(夜、週末、休日)こそ、検知されない侵入者が最も損害を与えるときですが、24時間365日のセキュリティ運用センターを社内で人員配置するのは、高価で持続しにくい。トレードは、文脈と制御対コストとカバレッジまでの速度です。社内のチームは資産群を深く知っていますが、築くのが遅くコストがかかり、マネージドなプロバイダーは、より薄い文脈とベンダー依存を代償に、24時間体制の専門知識をすぐに与えます。現在のカバレッジの時間、時間外の検知と対応の平均時間、アラートの量、自前のセンターが必要とするアナリストを採用し引き留められるかについての誠実な見立てを持ち込んでください。政府と規制対象の企業では、データ所在地、要員の適格性、プロバイダーが満たさなければならない法定の報告義務を量り、契約が、法的手続きが求めるフォレンジックの厳密さと証拠の連鎖を保つことを確認してください。

セクター別の視点

スタートアップ。 速度と生存が第一なので、運用に人員を置くのではなく、すでに動かしているツールの副産物としてセキュリティを買ってください。無料のスキャナーをCIに配線し、コミット時にシークレットの漏洩と既知の脆弱な依存関係をブロックし、ログを少数の価値の高いアラートを備えた低コストのマネージドサービスに転送し、必要になる前に、1ページのインシデント計画(誰に電話するか、資格情報をどうローテーションするか、再構築の前にスナップショットを取る)を書いてください。最も乏しい資源はエンジニアリングの注意なので、日常を自動化し、動かし続けられないセキュリティ運用センターを立ち上げることには抵抗してください。

小規模事業者。 専任のセキュリティ専門家がおらず予算も厳しいので、マネージドな検知と対応と、プラットフォームに組み込まれたセキュリティ機能に頼ってください。パッチ適用と資産の目録を、最もてこの効く習慣として扱います。何を動かしているかを知り、最新に保ち、重大度ごとの単純な是正の期限を徹底します。24時間体制の監視、協調的な開示の受付、フォレンジックの取得を代わりに扱ってくれるベンダーを好み、外注できない一つのこと、誰がインシデントを宣言し、誰が顧客と話すかを決めることを演習してください。

大企業。 課題は、多くのチームと数百のパイプラインにわたる一貫性です。共有のブロック対追跡のゲート方針、組織全体で徹底される是正のSLA、測定された検知を備えたSIEMとSOARのプラットフォーム、あらゆる演習を新しいカバレッジに変えるパープルチーム。セキュリティ運用を、検知と対応の平均時間、SLAの遵守、検知の精度のダッシュボードを備えたポートフォリオとして管理し、社内の深さが、マネージドな規模に勝つ所を意図して決めます。トリアージと調整の人間による監督のコストを明示的に予算化します。自動化は労力を取り除くのではなく移すからです。

政府。 調達規則、透明性、公的な説明責任があらゆる選択を形づくります。法定のインシデント報告の期限と協調的な脆弱性開示は、選択肢ではなく義務なので、国の当局への通知の経路を、技術的な対応と同じく慎重に演習し、法的な精査に耐える証拠の連鎖のもとでフォレンジックの証拠を保全します。検知のロジックとデータを可搬に保つ契約を好み、あらゆるマネージドなプロバイダーが、所在地と適格性の要件を満たすよう求め、レッドチームの評価と継続的なスキャンが、公衆が信頼できる認可のプロセスに流れ込むことを期待してください。

事例

スタートアップ。 セキュリティ運用センターのないスタートアップは、無料のスキャナーをCIパイプラインに配線し、シークレットの漏洩と既知の脆弱な依存関係をコミット時に捉え、高信頼の発見だけをブロックするので、二人のエンジニアがノイズに溺れません。必要になる前に1ページのインシデント計画を書きます。誰に電話するか、資格情報をどうローテーションするか、何が起きたかを学べるよう、再構築の前に侵害されたホストのスナップショットを取ること。ログを低コストのマネージドサービスに転送し、侵害を実際に示すイベントにいくつかのアラートを設定するので、問題は、偶然に気づくのにかかる何か月ではなく、数時間で現れます。

大企業。 SaaS企業は、SAST、SCA、IaC、シークレットスキャンをすべてのパイプラインで実行し、高重大度で高信頼の発見だけをブロックして、残りを是正のSLAを備えたダッシュボードで追跡します。SIEMがSOARのプラットフォームに供給し、高信頼のアラートでホストを自動隔離して資格情報を失効させ、対応までの平均時間を時間から分に削ります。MITRE ATT&CKの技法に対する四半期ごとのパープルチーム演習が、直接新しい検知ルールを生み、カバレッジのギャップを着実に閉じます。

政府。 連邦機関は、法定の期限内に国のサイバー当局にインシデントを報告する義務を課された、セキュリティ運用センター(SOC)を運用しています。方針で求められるとおり、公開の受付窓口を備えた協調的な脆弱性開示のプログラムを運営し、法的手続きに適した厳格な証拠の連鎖の手順のもとでフォレンジックの証拠を保全します。年次のレッドチームの評価と継続的な脆弱性スキャンが、機関の継続的な認可と、リスクに基づく是正のSLAに流れ込みます。

ビジネスケース: 動機、ROI、TCO

セキュリティ運用のケースのほとんどすべては、滞留時間に帰着します。攻撃者が検知されない時間が長いほど、侵害のコストが増します。調査は一貫して、素早く封じ込められたインシデントが、何か月も居座ったものより劇的に安いことを示しています。総所有コストには、ツール(SIEM、SOAR、スキャナー)、検知と対応のための人員やマネージドサービス、インシデントのプロセスを築いて演習する時間が含まれます。それに対するのは、投資しないコストです。遅れて発見され、システムに広がり、規制上の罰金、義務的な通知、訴訟、評判の損害を招く侵害で、すべて演習されていない対応の混乱で悪化します。

ROIは、より速い検知と対応、少人数のチームが大きな資産群をカバーできる自動化、あらゆるインシデントと演習からフィードバックされる予防の改善から来ます。特にDevSecOpsは、高価で公になる本番ではなく、安いパイプラインで問題を捉えることで元を取ります。リーダーシップに論拠を示すときは、現在の検知と対応の平均時間に数字を付け、それが滞留時間とコストにどう結びつくかを示し、自動化を、資産群と歩調を合わせて人員を増やすことを避ける戦力の増幅として枠づけてください。政府については、法定の報告と開示の義務が、成熟した運用を任意でなくすことを強調します。

アンチパターンと落とし穴

  • アラート疲れ。 あまりに多くのアラートでアナリストが聞き流し、本物を見逃すこと。
  • 是正のないスキャン。 誰も直さない発見を生成し、偽りの安心感と監査上の負債を作ること。
  • インシデント計画がない。 危機の最中に即興し、決定的な数分を無駄にして証拠を誤って扱うこと。
  • 証拠の破壊。 フォレンジックを取得する前に侵害されたホストを再構築し、何が起こったかを理解し証明する能力を失うこと。
  • レビューでの非難の文化。 対応者を罰し、次のインシデントが隠されるか、防衛的に扱われること。
  • コンプライアンスだけのペンテスト。 監査人を満たす年一回のテストで、発見は来年まで無視されること。
  • 誤検知の多いブロックするゲート。 エンジニアがゲートの完全な撤去を求めるまで信頼を侵食すること。
  • 設定して忘れる検知。 環境と敵対者が進化するにつれて衰え、静かにカバレッジを失うルール。

成熟度モデル

レベル1: 開始。 セキュリティ運用はその場しのぎで反応的です。セキュリティテストは手作業でまれで、中央のログもSIEMもありません。インシデント計画が存在しないので、対応はその場で即興されます。パッチ適用は見出しが強いたときにだけ行われ、防御は敵対的にテストされません。

レベル2: 発展。 基本的な実践が現れますが、チーム間で一貫しません。スキャナーを実行するパイプラインもあれば何も実行しないものもあり、中央のログはまだらに存在します。基本的なインシデント計画は文書化されているがめったに演習されず、パッチ適用はゆるい期限に従い、年一回のペンテストは、あまり何も変えずにコンプライアンスを満たします。カバレッジと厳密さは、どのチームに尋ねるかに依存します。

レベル3: 標準化。 実践が文書化され、組織全体で徹底されています。リスクに基づくゲートを伴う完全なDevSecOpsのスキャンが一貫して適用され、SIEMがイベントを相関させ、最初のSOARのプレイブックが動きます。インシデント対応は、机上演習と非難しないレビューで演習され、重大度ごとの是正のSLAは名前のある所有者とともに徹底され、協調的な脆弱性開示と定期的なレッドチームは、例外ではなく標準です。

レベル4: 管理。 運用が、ベースラインに対して測定され、制御されています。検知と対応の平均時間、重大度の階層ごとのSLAの遵守、スキャンのカバレッジ、検知の真陽性率と偽陽性率、滞留時間が、ダッシュボードで追跡され、周期的にレビューされます。検知は、MITRE ATT&CKに対応づけられた、測定された適合率と再現率を持ち、自動化の決定は希望ではなく誤検知のデータでゲートされ、ベースラインを越えてずれる指標は、気づかれずに終わるのではなく、定義された対応を引き起こします。

レベル5: オーケストレーション。 セキュリティ運用は、継続的に改善され、組織全体に統合され、適応的です。検知エンジニアリング、パープルチーム、是正、インシデントレビューが、新しい敵対者の技法が現れるにつれて適応する一つのループに流れ込みます。自動化されたプレイブックが資産群全体の日常を扱うので、人間は判断に集中し、セキュリティはデリバリーとリスクと並んで計画され、あらゆるインシデントと演習が、中核の指標が下がり続ける中で、測定可能にシステムを強化します。

議論のためのアイデア

  1. パイプラインのどの発見がリリースをブロックし、どれが単に追跡されるべきですか。
  2. 社内のSOCを築くか、マネージドな検知と対応を使うか、両者を混ぜるか。そしてなぜですか。
  3. 環境が進化するにつれて、検知ルールが衰えるのをどう防ぎますか。
  4. 壊れる変更のリスクを考えると、パッチ適用をどれだけ積極的に自動化すべきですか。
  5. あなたの文化で、本当に非難しない事後レビューはどのようなものですか。
  6. レッドチームとパープルチームが防御を実際に改善しているかを、どう測定しますか。

要点

  • 予防はいずれ失敗します。運用は、素早く検知し対応するために存在します。
  • SAST、DAST、SCA、IaC、シークレットのスキャンを、リスクに基づくゲートとともにパイプラインに組み込みます。
  • 実際の悪用可能性と資産の重要度で、徹底されたSLAのもとでパッチ適用に優先順位をつけます。
  • インシデント対応を演習し、フォレンジックの証拠を保全し、侵害のコミュニケーションを事前に計画します。
  • SIEMとSOARで相関と自動化を行い、検知をエンジニアリングされ、テストされたコードとして扱います。
  • ペンテスト、レッドチーム、協調的なパープルチームで防御を検証します。
  • 滞留時間が侵害のコストを駆動するので、検知と対応の平均時間が重要な指標です。

参考文献とさらなる読み物

  • National Institute of Standards and Technology, SP 800-61: Computer Security Incident Handling Guide
  • National Institute of Standards and Technology, SP 800-40: Guide to Enterprise Patch Management
  • MITRE, ATT&CK Framework
  • Anton Chuvakin and others, Logging and Log Management / SIEM literature
  • Jim Bird, DevOpsSec: Securing Software through Continuous Delivery
  • Richard Bejtlich, The Practice of Network Security Monitoring
  • FIRST, Coordinated Vulnerability Disclosure guidance and CVSS specification