SIEMソリューション 高度なSIEMの活用を支援 CardinalOps

概要

こんなお悩みありませんか?​

こんなお悩みありませんか?​

CardinalOpsを活用すると…

MITER ATT&CK®フレームワークに沿った新ルールや修正ルールをSIEMに適用することで、高度化・巧妙化する攻撃脅威に対して、 検知能力を上げたSIEM環境を保有・アップデートし続けることが可能です。

人の知識やスキルに依存しないため、担当者が変わっても高度なSIEM活用を継続的に行うことが可能です。

CardinalOpsの提案ルールを活用することで、担当者の工数負荷を削減することができます。

CardinalOpsのダッシュボードやレポートから、高度なSIEM活用ができていることを確認・担保することで、報告に役立てることができます。

CardinalOpsを活用すると…

MITRE ATT&CK®フレームワークとは

MITER ATT&CK®フレームワークは、サイバー攻撃をフェーズ(戦術:Tactics)に分類し、各フェーズで使用される具体的な攻撃手法(Technique)を整理したフレームワークです。

各攻撃手法には手法を一意に特定するための識別子と、紐づく要素(攻撃グループ、ソフトウェア、データソース、緩和策、検知、プラットフォーム)が設定されており、脅威アクターごとの手法を体系的に把握できます。​

MITRE ATT&CK®フレームワークとは

※出典: ATT&CK Matrix for Enterprise

概要

CardinalOpsはSIEM環境に対し、MITER ATT&CK®フレームワークに照らし合わせて分析を行い、新しく追加すべきルールを提案します。
お客様はCardinalOpsを活用することで、高度化・巧妙化し続ける脅威を検知するための最適なSIEM環境を保有することができます。

概要

CardinalOps Webコンソール

SIEMのルールをMITRE ATT&CK®にマッピングし、CardinalOpsのWebコンソール上でカバー範囲を可視化します。

(カバー率低/リスク高)(カバー率高/リスク低) ※色なしはカバー率0%​

機能

機能①:新しいルールを提案 <適用前>

CardinalOpsは、SIEM側で取得しているログやMITRE ATT&CK®フレームワークのカバー範囲を分析し、ルールDBからおすすめの新ルールを提案します。
ユーザはCardinalOps上からワンクリックで新ルールを迅速にレビュー・テストし、SIEMに適用することができます。

1

Webコンソール上から項目を選択
おすすめの新ルールはRecommendationにカウント

2

CardinalOpsが提案してくれる
おすすめの新ルールを確認

和訳:Windows - Findstrを使用したLSASSプロセスの偵察
3

新ルールの内容を確認、OKであれば
ワンクリックでそのままSIEMに適用

機能①:新しいルールを提案 <適用後>

新ルール適用後は、対象項目が色なし(カバー率0%)から緑(カバー率高/リスク低)の状態になったことをCardinalOps上で確認することができます。
また、右上の全体のCOVERAGEとHEALTHもあわせて上昇します。
このCardinalOpsからの提案とユーザの適用ルールの選択を繰り返すことで、利用するSIEMのMITRE ATT&CK®フレームワークのカバー範囲を広げ、SIEM環境をアップデートし続けることが可能です。

【適用前】

【適用後】

機能②:既存ルールに対して修正ルールを提案

CardinalOpsはSIEM既存ルールに不備がある場合やルールが壊れている場合、修正ルールを提案します。
ユーザはCardinalOps内でルールが機能していない理由、修正ルールの内容を確認することができます。
単に問題箇所を指摘するだけでなく、 SIEMに即時反映できる形で修正ルールを提案してくれるのが特徴です。

1

Webコンソール上から項目を選択

Webコンソール上から項目を選択
2

機能していない既存ルールは
Issue(問題箇所)にカウント

機能していない既存ルールはIssue(問題箇所)にカウント
3

ルールが機能していない
理由を確認

ルールが機能していない理由を確認 和訳:ソースタイプ aws:cloudtrail が欠落しているためルールが壊れている
4

CardinalOpsが提案する
修正ルール案を確認、SIEM側で適用

CardinalOpsが提案する修正ルール案を確認、SIEM側で適用

技術支援サービス​

CardinalOpsをご利用にあたり、SCSKセキュリティでは初期構築や運用をサポートする技術支援サービスをご用意しております。
これらのサービスをご活用いただくことで、CardinalOpsを安心してご導入・ご利用いただくことが可能です。
また、SIEMに関する支援サービスも併せてご提供しておりますので、CardinalOpsとSIEMを一括して、SCSKセキュリティにて包括的にサポートさせていただくことが可能です。

初期構築支援​
  • 既存SIEMとCardinalOpsの連携設定支援
  • 基本操作説明​
  • CardinalOps操作フォロー(初月)など
運用支援​
  • 定例会開催(月次)​
  • 提案されたルールへの優先度付け(月次)​
  • SIEMへのルール適用に関しての問い合わせ対応 など​
    ※ログ追加などの実機作業は範囲外​
その他​
(SIEM支援)​
  • お客様ごとにSIEMのルール作成、ログ追加などの教育
※技術支援メニューの詳細はお問い合わせください。​

CONTACT

当サービスに関するお問い合わせは、こちらからお気軽にご相談ください。

当サービスに関するお問い合わせ
当サービスに関するお問い合わせ