拡張検知・対応(XDR)は、次の3つの基本原則に重点を置くサイバーセキュリティ対応戦略です。
- 攻撃の兆候を早期に検知する。
- 侵害されたシステムを迅速に封じ込める。
- 感染したシステムからマルウェアを速やかに駆除する。
攻撃の検知が早いほど、封じ込めと駆除は容易になります。検知されない時間が長いほど、攻撃者には次の行為を行う時間が与えられます。
- 情報を窃取する。
- ネットワーク環境内で横展開し、他のデバイスに感染させる。
- 組織の境界防御の外部にコマンド&コントロール基盤を構築する。
- さらに悪い場合は、企業ネットワークに接続された他のネットワークへ侵入する。
こちらも参照:ゼロトラスト・ネットワークの主要ソリューション。
XDRとは?
拡張検知・対応(XDR)は、サイバーインシデントの検知、防止、調査、対応、封じ込め、復旧を支援するサイバーセキュリティツール群です。この用語は、Palo Alto Networksの共同創業者兼CTOであるNir Zuk氏が、2018年に同社のイベントで提唱したもので、その後、業界のバズワードとして定着しました。
XDRは、業務を妨げることなく、すべてのエンドポイントを継続的に監視し、ネットワーク、クラウド、アプリケーションに対する潜在的な脅威をエンドツーエンドで可視化します。XDRには通常、リアルタイムの自動監視・スキャン、行動分析、ホスト侵入防止、メール保護・修復技術、データ漏洩防止技術、エンドポイント暗号化、アプリケーションファイアウォール、パッチ管理、脆弱性評価・管理ツールなどが含まれます。
XDRの構成要素
XDRは次の3つの要素で構成されます。
- データ分析:XDRは、ネットワーク、サーバー、クラウドサービス、エンドポイントなど、さまざまなセキュリティデバイスからデータを収集・監視します。複数のレベルにまたがる数千件のアラートからコンテキストを関連付けるため、一連の自動分析エンジンを活用します。
- 検知:XDRは、従来のウイルス対策ソフトの能力を上回るレベルで、ファイル、ディレクトリ、実行中のプロセスを監視できます。この可視性の向上により、システムの他の部分に影響を及ぼす前、攻撃の早い段階で悪意ある挙動を検知できます。XDRのアプローチは事後対応型ではなく、よりプロアクティブであり、攻撃が実行される前に保護を提供します。
- 対応:XDRは、サイバー脅威の発生源を隔離、封じ込め、駆除するとともに、将来の再発を防ぐためにシステムのセキュリティポリシーを更新できます。他のインシデント対応戦略と同様、XDRの目的は事業運営への影響を軽減することです。
こちらも参照:ゼロトラスト・ネットワーク構築の手順
XDRはどのように機能するのか?
XDRは、メール、エンドポイント、サーバー、クラウドワークロード、ネットワークなど、複数のセキュリティ層にまたがるデータをプロアクティブに関連付け、アナリストによる脅威の迅速な特定を支援します。エンドポイントには、企業オフィスのマシン、リモートワーカーのノートPC、タブレット、モバイルデバイスが含まれます。
インフラ層は、機密性の高い企業データが保存されている自社所有サーバーまたはパブリッククラウドで構成されます。一方、ネットワーク層には、組織を接続するルーター、スイッチ、ファイアウォールが含まれます。
XDRは、人工知能と機械学習アルゴリズムを使用して、さまざまなソースからコンテキスト情報を継続的に収集し、高度な分析を適用して、ネットワークで何が起きているかを把握します。機械学習は、人間による分析だけでは検出できないパターンや異常を特定するとともに、ネットワーク上の正常な状態を理解するための基準も提供します。
脅威が発生すると、アナリストは、ユーザーからのアラートや手動介入を待つことなく、XDRの自動対応アクションを使って迅速に検知できます。これにより検知時間が短縮されるほか、新たに出現する脅威も継続的に監視できます。
XDRは、すべてのエンドポイント、メール、サーバー、ネットワーク(新たに登場するIoTデバイスを含む)から重要なデータを収集できるため、アナリストはリアルタイムで問題の優先順位を付けられ、より迅速な解決が可能になります。
このテクノロジーの最大の利点は、侵襲的な動作をせず、エンドポイントやサーバーへのパフォーマンス影響を最小限に抑えながら、これらすべてを実行できることです。XDRを使えば、脅威が組織のセキュリティ体制に重大な損害や混乱をもたらす前に、特定、封じ込め、修復できます。
こちらも参照:ネットワークセキュリティにおけるゼロトラストアプローチを理解する
XDRのメリット
サイバー犯罪者は、より巧妙で高度な攻撃ベクトルを使ってネットワークに侵入し、長期間にわたって潜伏しており、高度化する脅威環境はかつてないほど困難になっています。拡張検知・対応(XDR)ソリューションは、IT環境の可視性を高め、対応プロセスを自動化することで、疑わしい挙動の検知時間と解決までの時間を短縮し、重要な業務機能への攻撃の影響を最小限に抑えるという、サイバー攻撃との戦いで重要な役割を果たします。
すべてのデータにわたる脅威の可視性を統合
XDRは、メール、エンドポイント、サーバー、クラウドワークロード、ネットワークの生ログデータにアクセスできるため、アクティビティの発生元や到達先にかかわらず、1か所で分析できます。
誤検知を減らす
ルールセットとしきい値をカスタマイズし、精度と防御のバランスを取りながら、日常業務を妨げずに侵入を検知できます。
マルウェアなどの侵入をより迅速に検知
従来のセキュリティ技術は、事前定義されたルールやシグネチャに基づいて悪意あるアクティビティを特定します。このアプローチの問題は、絶えず変化するサイバー犯罪の状況に追随することが、指数関数的に難しくなる点です。
XDRは、行動分析と機械学習アルゴリズムを使用し、新たな攻撃ベクトルの出現に応じて適応します。これらの手法により、XDRは未知のマルウェアの検知やゼロデイ攻撃への防御において、より高い効果を発揮します。
対応と調査を自動化
XDRは、巧妙な脅威を自動的に検知し、自動パッチの適用や疑わしいファイルの隔離などの是正措置を講じて対応します。さらに、自動化機能によってリアルタイムのフォレンジックやマルウェア分析を可能にし、セキュリティアナリストが優先度の高い脅威に集中できるようにします。
エンドポイント保護で既知・未知の攻撃をブロック
XDRは、マルウェア、エクスプロイト、ファイルレス攻撃、ランサムウェアを、被害が発生する前にブロックします。また、フィッシングメールの受信トレイへの到達を防ぎ、乗っ取られたセッションを停止し、産業スパイ活動などの高度な持続的脅威(APT)を除去します。
SOCの生産性を向上
XDRを導入したセキュリティチームからは、効率、拡張性、全体的な生産性が大幅に向上したとの報告があります。ネットワーク、エンドポイント、クラウドのセキュリティポリシー管理、監視、調査、対応の各活動を1つの集中コンソールに集約することで、セキュリティチームの生産性を高められます。
単一のコンソールと統合SIEMにより、セキュリティチームはアラートを関連付けてインシデント対応を迅速化し、調査の確度を高めることで、業務の効率と効果を向上できます。
他のセキュリティインフラと統合
XDRは、次世代ファイアウォール、Webアプリケーションファイアウォール、侵入防止システム、マルウェア対策ツール、クラウドインフラプラットフォームなど、ネットワーク防御ツールとシームレスに統合できます。ベンダーロックインを排除して導入の柔軟性を高めるとともに、サードパーティ製品に伴うコストを削減します。
こちらも参照:ネットワーク自動化の主要ツール
XDRに求められる主な要件
広範でコンテキストに富む、高度なテレメトリを提供
従来のセキュリティツールとは異なり、XDRソリューションは広範なライフサイクルにまたがる包括的なテクノロジースイートを備えています。これには次のものが含まれます。
- エンドポイント検知・対応(EDR)
- エンタープライズ保護プラットフォーム(EPP)
- ID・アクセス管理(IAM)
- ネットワークファイアウォール(NGFW)
- ネットワーク分析・可視化(NAV)
- クラウドワークロード保護(CWP)からクラウドアクセスセキュリティブローカー(CASB)まで
- Webアプリケーションファイアウォール(WAF)
そのため、XDR対応機能を利用する組織は、ネットワーク、デバイス、アプリケーション、データの監視・保護において、他の組織よりも広い視野を持てます。その結果、コンテキストに即したデータをより多く得られ、誤検知を減らしながら、より詳細な分析と豊富なフォレンジックを実現できます。
クラウドネイティブアーキテクチャ
XDRソリューションはクラウドネイティブアーキテクチャ上で動作するよう最適化されており、あらゆるインフラに導入できます。これにより、企業は高いセキュリティレベルを維持しながら、支出と複雑さを抑えて運用できます。XDRソリューションは、データフローに柔軟性をもたらすAPIを通じて、他の企業向けアプリケーションとシームレスに統合されます。また、データの安全性を常に確保するため、ガバナンス、リスク管理、コンプライアンスに関するベストプラクティスも取り入れています。
脅威ハンティング
XDRソリューションは、脆弱性、悪意あるアクティビティ、内部脅威が出現した時点で特定し、脅威ハンティングを可能にします。ファイルシステム、エンドポイント、メールトラフィック、サーバーログなどの生データ入力を分析することで実現します。
これらの入力を分析することで、攻撃者の行動や、システムへの侵入方法、情報の窃取方法を把握できます。XDRソリューションはこの領域の機能を備えていなければなりません。今日のサイバーセキュリティ環境における最重要課題の1つである、侵害が発生する前の新たな侵入の防止に対応するためです。
自動分析とオーケストレーション
現代のサイバー攻撃は極めて複雑かつ高度であり、異なるIT環境にまたがる複数のコンポーネントや層が関与することも少なくありません。こうした課題に正面から対処するため、XDRソリューションは自動分析を用いてインシデントに関するインテリジェンスを提供し、事前に定めたポリシーに基づいてタスクを自動化します。オーケストレーション機能により、顧客は重要度に応じて対応を調整でき、担当者は優先度の高い状況だけに集中できます。これにより、システム停止や遅延につながりかねない優先度の低い問題への対応リスクを軽減できます。
こちらも参照:ネットワーク管理の主要ソリューション。
XDRのユースケース
脅威ハンティング
脅威ハンティングでは、大量の非構造化データにパターンマッチングアルゴリズムを適用して異常や外れ値を探し、新たな攻撃ベクトルや悪意あるアクティビティを効果的に特定します。ネットワーク、エンドポイント、クラウドワークロード、メールトラフィック、ドキュメント、SIEMイベントなど、すべてのデータを対象にプロアクティブな脅威ハンティングを行うことで、攻撃をより迅速に検知し、データが失われたり窃取されたりする前に対応できます。
トリアージ
インシデントを特定した後は、直ちに対応する必要があるか、後回しにできるかを判断するためにトリアージを行います。直ちに対応しなければならない場合、タスクは主に封じ込め、駆除、修復の3種類に分かれます。
封じ込めの目的は、サービスや環境への影響を最小限に抑えながら、攻撃の拡大を可能な限り迅速に止めることです。マルウェアの駆除では、そのプロセスを特定し、再発しないよう根を張っている場所を突き止め、既存の感染をすべて除去します。修復とは、環境のどの部分がマルウェアに侵害されたかを特定し、適切にクリーンアップすることです。
調査
XDRソリューションは、インシデント対応に向けた強力な調査機能を提供します。また、セキュリティアナリストがネットワークを視覚的に監視するカスタムダッシュボードを作成できる可視化ツールも備えています。XDRソリューションにより、アナリストは数百万件のファイルを高速で精査し、通常とは異なるファイルアクティビティやネットワーク接続など、異常な挙動を特定できます。
フォレンジック分析
XDRにより、組織は機械学習を活用して時間のかかるワークフローを自動化・高速化し、処理時間を短縮して効率を高められます。高額な費用、専門知識の不足、地理的な分散によって通常は利用できない専門知識にも、高いコストをかけずにアクセスできるようになります。
セキュリティオペレーションセンター(SOC)
SOCは、ログファイル、IDSアラート、システム構成の変更、ファイアウォール設定など、大量の構造化・非構造化データをリアルタイムで収集、処理、関連付け、表示し、傾向や新たな脅威をほぼリアルタイムで発見する役割を担います。
このデータを利用して、アラートや防御措置を発動できます。そのためにSOCはデータを1か所に集約し、高度な分析手法を適用して、異なる証拠ソース間の関連性を特定します。
こちらも参照:主要なマネージドサービスプロバイダー
検知・対応の種類
検知・対応ソリューションにはさまざまな種類があります。
- ネットワーク検知・対応(NDR):ネットワーク検知・対応(NDR)は、外部・内部を問わず、企業ネットワークへの攻撃を検知・対応するサイバーセキュリティソリューションです。NDRシステムはネットワーク上の行動パターンを時間の経過とともに分析し、疑わしいアクティビティをより迅速に特定できるようにします。
- マネージド検知・対応(MDR):マネージド検知・対応(MDR)は、企業にサイバーセキュリティ保護の追加レイヤーを提供するサービスモデルです。MDRでは、外部のマネージドセキュリティサービスプロバイダーが高度なテクノロジーを活用し、サイバーセキュリティの脅威を検知、分析、対応します。
- エンドポイント検知・対応(EDR):エンドポイント検知・対応(EDR)は、エンドポイント上の悪意あるアクティビティを特定、検知、分析、対応するサービスです。脆弱性や侵害の可能性を示す疑わしい挙動を特定し、企業をサイバー攻撃からより適切に保護できるようにすることが目的です。
- アイデンティティ脅威検知・対応(ITDR):アイデンティティ脅威検知・対応(ITDR)は、認証情報の窃取やアカウント乗っ取り攻撃から組織を保護するソリューションです。ネットワークトラフィックをすべて監視し、疑わしいアクティビティをアラートで通知し、脅威をブロックすることで、組織のセキュリティ向上を支援します。